探索 | 零信任时代,防火墙何去何从?

安全侠2021-10-11 11:06:48

零信任模型是一个神秘的概念,有时你认为已经了然于胸,但一段时间后又发现还有很多东西需要学习。同样,当我们谈论零信任时代防火墙的命运时,事实上我们对防火墙这个“古老”的安全技术的认知也未必能与时俱进。

在“无边界”的零信任时代,传统防火墙的原有功用已经失效。但是,防火墙技术也在持续发展和创新,提供更多特性和功能来应对当今的威胁。正如网络安全专家Ruvi Kitov所指出的那样,“防火墙无处可去”,他们只是发展并添加新功能来满足新需求。

NGFW依然很能打

NGFW(下一代防火墙)并非浪得虚名,将防火墙的防御能力推到了一个全新的高度。

NGFW通常具有实时预防系统,可防止网络攻击的“零号病人”造成多米诺骨牌效应,不仅能阻止恶意软件,还可以根据实时威胁情报和对系统正在处理的在线活动的分析来阻止异常流量。

NGFW还具有高级威胁识别和身份管理功能,可以有效区分合法用户、应用程序和设备与恶意或受感染的用户、应用程序和设备。这种强大的识别系统通常由共享威胁情报提供支持,即使在涉及分布式劳动力或多区域运营的高度复杂环境中,也能让组织拥有更广泛的安全可见性。

NGFW的另一个重要功能是能够检查SSL/TLS协议通信。正如今年早些时候业界报道的那样,网络安全专业人员观察到的恶意软件中,几乎有一半隐藏在TLS加密通信中。如果防火墙将TLS加密通信排除在审查之外,那么许多组织就会被各种恶意软件淹没。

此外,下一代防火墙不受基于签名的防御的限制。他们采用不同的技术来识别异常活动和软件。这些技术包括沙盒、通过内容解除和重建进行文件清理、人工智能和机器学习,以及全面的威胁情报。

此外,许多高级防火墙还具有统一的管理配置功能,以兼容大多数组织的通用安全编排,其主要特点是使用由不同供应商开发和维护的不同的安全解决方案。

最后,下一代防火墙在采用零信任方法设计时可提供最佳结果。最好的NGFW可根据具体情况阻止访问或授予权限,而不是过时的白名单。所有流量和活动都是独立评估的,不受基于某些标准或安全/有害来源清单的大规模行动的影响。

此外,权限的授予基于最小权限原则。这意味着以最低限度提供访问权限,这可确保不良行为者没有任何机会发现和利用系统中的漏洞。

“兼容”零信任

有些专家认为防火墙和零信任模型不太可能共存或相互兼容。例如,福布斯技术委员会成员Daniel Schiappa在曾表示认同用“没有企业防火墙,没有网络”的方法来构建零信任系统。“零信任可以让企业灵活地管理对其公司网络的访问,而无需通过防火墙或VPN连接,”Schiappa说道。

Data Center Knowledge在2017年发表的一篇文章中也对“云如何杀死防火墙”做出了类似的断言,声称运营商应该考虑用更精细的安全技术替换他们的防火墙。

尽管如此,还是有很多人认为NGFW和零信任模型实际上可以协同工作。不过需要改变防火墙的角色,企业可以把防火墙用作微分段的网关,而不是作为传统防火墙使用。

零信任的标志之一是能够将系统划分为不同的部分或流程,增加攻击难度并最大限度地减少了初始攻击的伤害。微分段的存在还使得在入侵恶化为更严重的问题之前更容易检测到入侵。

正如信息安全记者David Bisson所说,“分段网关也坚持着零信任模型的核心原则:微分段。”企业正是通过微分段制定安全策略,建立不依赖于IP地址而是基于执行某些任务所需的数据和应用程序的安全区域。

执行所有这些操作可以减少网络犯罪分子的攻击面,大大减少了网络攻击横向移动的可能性。然后,企业可以建立防火墙规则,根据用户需求和业务需求调节不同微分段之间的流量。

从边缘到中心

那么,如果说防火墙在零信任环境中的角色已经发生改变,那么不断堆积的防火墙的新功能意义何在?这就是零信任模型和防火墙演变的复杂性的美妙之处。作为分段网关的防火墙不必牺牲其新功能,因而在建设零信任环境中不会“大材小用”,甚至还可以成为核心组件。

正如美国国家科学技术研究院(NIST)关于开发改进关键基础设施网络安全框架的研究论文所指出的那样,集成分段网关可以作为网络的核心,因为它具有单个独立设备的所有特性和功能。这些安全产品包括防火墙、网络访问控制(NAC)、VPN和IPS。

作为分段网关运行的NGFW位于网络的中心,而不是位于周边。这种安排使防火墙更加专注于数据和流量访问监管,而不是仅仅作为访问监控组件从网络外部执行其工作。它可以产生更多有价值的数据见解,有助于更有效地处理新型威胁。

与此同时,零信任环境中的NGFW也不会丧失高级防火墙的其他优势,例如实时监控、增强的威胁识别和威胁身份管理、SSL/TLS检查、统一管理配置和非基于签名的保护。总之,防火墙技术发展得足够成熟,可以成为零信任网络防御的重要组成部分。

信息安全防火墙
本作品采用《CC 协议》,转载必须注明作者和本文链接
近期,互联网平台中用户个人信息泄露类事件频发,多次引起人们关于用户信息安全的话题讨论。各行各业包括身处教育行业的伯索云学堂,都在关注着这些问题。账户分发制,杜绝与用户信息的接触伯索深知信息安全之于用户和机构的重要性。三级等保认证,筑牢信息防火墙不仅在功能设计层面,一直以来伯索都致力于构建数据安全屏障,以自身技术实力作为用户和机构的安心保障。
智能时代,大数据技术在教育领域的应用不断深入,应用场景与范围加速扩展,为教育决策提供了科学依据,为教学改革创新、教育高质量发展提供了强大动力,但教育数据采集、存储、分析、共享等环节面临的隐私安全等风险也不容忽视,教育数据安全事件时有发生。
4月3日,公安部召开新闻发布会,发布百项公共安全行业标准。公安部科技信息化局局长厉剑在发布会上介绍称,公安标准是平安中国、法治中国制度建设的重要内容,目前已建立标准化技术委员会9个,委员近1400人,发布的现行有效标准2599项,涉及公安业务领域的方方面面。
撞库是业务系统面临的一类非漏洞的攻击行为,数据库防火墙要能及时预警、阻断撞库行为,解决业务层面的极大风险威胁。☆ 敏感SQL语句管理:即SQL所带有敏感信息,对这些SQL需要单独管理,只授权给可以访问的身份,拒绝未经授权的身份进行访问。
新版防火墙国家标准创新性地将各类防火墙国家标准、技术特性进行了系统、全面梳理,将防火墙按照保护对象和资产角度划分为网络型防火墙、Web应用防火墙、数据库防火墙和主机型防火墙,形成了统一的技术框架。
近日,天融信下一代防火墙通过GB/T20281-2020《信息安全技术 防火墙安全技术要求和测试评价方法》测评。此外,天融信下一代防火墙还可基于AI技术检测DGA域名、隐蔽通道、恶意加密流量等威胁,阻断恶意代码、高级威胁攻击,提升整体网络安全可靠性。截止目前,天融信防火墙已连续21年位列国内防火墙市场占有率第一,累计出货超过30万台,在线运行超过15万台。
近日,中国南方电网供应链统一服务平台公示“南方电网公司2021年主网保护、厂站自动化及安防设备第二批框架招标项目”结果:天融信下一代防火墙成功中标。此次中标是天融信继南方电网一期项目后再次中标,项目规模千余台,充分展示了天融信在关键信息基础设施领域的强劲实力!
积极构建中国海油互联网出口的多层防御体系,加快推动安全运营中心建设。中国石油中国石油坚持“价值导向、战略引领、创新驱动、平台支撑”总体原则,按照业务发展、管理变革、技术赋能三大主线实施数字化转型,通过工业互联网技术体系建设和云平台为核心的应用生态系统建设,打造“一个整体、两个层次”数字化转型战略架构。
—2020 信息技术 安全技术 密钥管理 第1部分:框架 —2021 信息技术 安全技术 密钥管理 第3部分:采用非对称技术的机制 17964—2008 信息安全技术 分组密码算法的工作模式 —2000 信息技术 安全技术 散列函数 第1...
近期,公安部公布打击侵犯公民个人信息犯罪典型案例,涉及公民个人信息、人脸信息、购物信息、位置信息等。近年来各地公安机关网安部门依法严厉打击各类侵犯公民个人信息违法犯罪活动,保障网络空间和社会公共安全。
安全侠
暂无描述