零信任与美国网络安全行政令

VSole2021-11-25 21:33:29

2021年5月12日,美国总统拜登签署了推进美国网络安全的行政令。行政令概述了美国联邦政府加强美国网络安全的计划,并将零信任作为这一过程的主要支柱。

网络安全行政令

这份行政令可视为对近期几起重大网络安全事件(SolarWinds、Kaseya、Colonial Pipeline等)的回应,也可当作美国接受了联邦各部门和机构无法妥善保护自身系统安全的现实。2021年8月,题为《联邦网络安全:美国的数据仍面临风险》的参议院报告评论道:“该报告发现,八家接受调研的联邦机构中有七家仍未达到基本的网络安全标准,不足以保护美国的敏感数据。”

政府的结论很简单:“渐进式改善给不了给我们所需的安全;相反,联邦政府需要做出大胆改变并加大投资,从而保护支撑美国生活方式的重要机构。”

行政令分八个章节概述了这些“大胆改变”:改进威胁信息共享;现代化网络安全(加速云迁移并引入零信任架构);加强供应链安全;建立网络安全审查委员会;标准化对漏洞和事件的响应;改进漏洞检测和事件检测;提升调查和修复能力;豁免国家安全系统。

行政令仅针对联邦各部门和机构,但其价值和意图远不止于此。

行政令的目的

私营部门各位首席信息安全官之间流传的看法是,“没要求的事儿就不会发生。”要求来自立法,但法律要数年时间才能颁布执行。网络安全可等不起。行政令部分短路了这一过程:虽然范围仅限于联邦部门和机构,但行政令对网络安全作出了即时要求。不过,希望广大私营部门也能采纳行政令中的建议。 

为更好地理解这份行政令的目的,尤其是与零信任的关系,网络安全媒体采访了退役海军少将Mike Brown(现任Spinnaker Security总裁,前国土安全部网络安全协调主管,曾参与多份行政令拟制)和SecZetta创始人兼首席执行官David Pignolet。

Pignolet称:“行政令可以激发意识。而意识能够驱动资源。如果已经重要到政府要如此关注,那可能私营部门也得照做。所以,董事会现在开始主抓企业内部的网络安全策略,因为与政府保持一致是联邦的强制要求。”

但是,一份行政令显然无法详细描述规定性网络安全要求。所以,行政令也没想着这么做。相反,行政令列出了如何达到既定结果的计划。行政令就是关于计划的计划,具体到这份行政令上,那就是网络安全改善计划的计划。该行政令针对联邦部门和机构,但也指向私营部门;尤其是那些可能不具备开发实现自身计划所需资源的小企业。

零信任计划的计划

美国国防部、国家安全局和国土安全部的网络安全专家,也就是指导政府意见的那些人,已经明确了向云迁移和实现零信任架构是改善美国网络安全态势最直接、最实用的两种方法。 

Pignolet称:“作为实践者,我们仍在试图定义零信任。不同人眼中的零信任具有不同的形态。”这就是给计划制定计划的部分目的:“在未来12到18个月里,我们将看到零信任真正定义的演进,以及构成零信任架构的各个部分。”

Brown用保卫房子的比喻来解释这一基本前提。“拿保卫房子来类比网络安全,我们常见的策略是不仅仅要锁上大门,还要锁上后门和全部窗户。”这是经典的外围防御。

“但是,我们发现这没什么效果。而零信任概念应用到房子上意味着每道门和每扇窗,包括房子内部的门窗,都需要单独的钥匙(密钥)和授权。屋子里的每个房间、每个橱柜、每个抽屉,都需要不同的授权和身份验证重点。” 

在适用于获取访问权的“信任但验证”场景中,不再是一套钥匙通万物,而是万物都必须有各自的一套钥匙。“但当今世界中的很多东西都无法仅靠人来实现有效管控。我们的环境中存在非人元素,这正是该行政令试图解决的部分问题:零信任策略中的运营技术。”

万事万物的钥匙和锁仅仅是问题的一部分,谁在什么时候拿着哪把钥匙也是个问题。正确的人必须在正确的时间持有相应资产的正确钥匙,其中囊括了全职员工、承包商和供应商。供应商访问权限对于缓解供应链攻击尤为重要。这将需要正式的身份授权。

保护凭证及其使用也必须涵盖在内。这份计划的计划中写道:“本行政令颁布之日起180天内,机构应对静态数据和传输中数据实施多因素身份验证和加密。”

简要总结一下,我们可以看到,零信任架构需要对资产进行识别和微分隔;所有授权用户遵循最小权限原则识别、验证和颁发所需密钥(同样的原则适用于设备到设备访问和供应商访问);密钥需安全创建和存储;要使用由多因素身份验证控制的密钥。

这份行政令是开发集成参考架构的计划,想要成功开发和实现零信任网络安全方法,美国联邦各部门和机构必须采用此架构,资源不足的私营公司也应该采用此架构。Pignolet称:“关于如何运营零信任的参考架构将由联邦政府定义。这是私营行业可以使用的资源。私营部门公司不必都去按照自己对零信任的理解来构建自己的参考架构,联邦政府会提供这个资源,里面至少用政府的语言定义了零信任,私营公司可以用来构建他们自己的基础架构。”


网络安全架构
本作品采用《CC 协议》,转载必须注明作者和本文链接
RSA2022大会以“Transform(转型)”为主题,准确概括了近几年生活、工作、科技等方面的巨大变化。新冠疫情的爆发更深远地影响了人们的生活和办公方式,更多人开始在网上购物,更多企业选择让员工居家远程办公。为满足人们生活、工作方式的改变,企业纷纷开启了数字化转型的征程,例如将更多业务迁移到公有云上,更多采用SaaS化服务等。数字化转型为企业带来了更加先进的生产力,使企业获得了更加可观的盈收。
2019年7月12日,美国国防部发布《国防部数字现代化战略》。《战略》主要由美国国防部首席信息官(DoD CIO)牵头制定,旨在确保国防部以更高效、更有效的方式执行任务,为美国国防部IT现代化领域一系列其他战略文件提供顶层指导。在《战略》附录中列出的在国防领域有应用前景的技术中,将零信任安全(Zero Trust Security)作为了美国国防部优先发展的技术之一。 零信任是一种网络安全策略,它
银行网络安全架构
2022-12-21 14:22:00
它们只是作用的对象不同,认证、授权和审计功能基本是一致的。网络安全架构设计的另一个关键问题在于如何使用AAA服务。这些都是新的AAA解决方案的扩展,包括基于用户健康状态的网络准入和授权解决方案,基于移动客户端管理的BYOD解决方案等。在IPSec的实现框架中,加密、完整性乃至可选的线路认证都是可以一体化实现的。在国内银行一些新部署的承载网上使用MPLSVPN隔离不同安全要求的业务。
只有做到对每个人的“零信任”,才能有效对抗威胁。零信任架构已经得到了主流市场的广泛认可,未来两年内仍未采用的企业会感到落后的压力。2021年,美国总统拜登签署行政令要求政府各级部门落实零信任技术。美国国防部发布了他们的零信任参考架构。零信任安全架构已经引起了国家相关部门和业界的高度重视。不少政府单位、大中型企业已经开始研究零信任架构的落地问题。国内正在兴起一股零信任的建设热潮。
想要最大限度发挥企业网络安全产品的作用,就得让这些产品协同工作。但不同产品间通联协作却并非易事。 大多数公司企业都拥有数十种不同网络安全产品和工具,因为只有持续创新才能跟上对手的步伐,而知名供应商大多...
等级保护就是保障网络安全,提高安全防护能力。早在2017年8月,公安部评估中心就根据网信办和信安标委的意见将等级保护在编的5个基本要求分册标准进行了合并形成《信息安全技术 网络安全等级保护基本要求》一个标准。同时《网络安全法》和《信息安全等级保护管理办法》明确规定网络运营者应当履行安全保护义务,如果拒不履行,将会受到相应处罚。
8月3日-5日,第二届 “中国民航四型机场建设高峰论坛”暨“机场建设新产品、新技术设备展”在西安成功召开。作为大会的支持单位,启明星辰应邀出席并荣获“战略合作伙伴”奖。
启明星辰应邀出席第二届中国民航四型机场建设高峰论坛。
为了解决通过 5G 网络安全访问医院内部资源时,医院网络边界模糊、准入机制易失效等安全隐患,通过搭建零信任平台作为 5G 网络通往医院内部的桥梁,以单包授权为核心,建立了以身份、环境、行为、软件和硬件为评估因素的动态授权机制,实现了 5G 终端在最小授权、微隔离、动态授权、持续监控下访问医院资源。
VSole
网络安全专家