高清无码男男同同性,久久久久日韩AV无码一区,自拍 另类 综合 欧美小说,尤物网址在线观看

0371-63319761
您的當(dāng)前位置:主頁 > 安全研究 > 行業(yè)新聞 >

沒有人知道你是一條狗 為什么安全需要軟件定義

時(shí)間:2018-09-18


今天的大多數(shù)安全團(tuán)隊(duì)還是無法分辨網(wǎng)絡(luò)另一端坐著的是個(gè)黑客還是間諜,亦或是詐騙犯,甚至——一條狗。

 

SDP能改變這種狀況。

 

1993年,漫畫家 Peter Steiner 發(fā)表了一幅如今聞名全球的漫畫:一條狗蹲踞在電腦前對(duì)另一條狗說“互聯(lián)網(wǎng)上沒人知道你是一條狗”。25年過去了,這句話依舊無比正確。而且情況更加糟糕:很多安全專家常常無法弄清所謂的“用戶”到底是黑客還是間諜,或者是騙子。如何驗(yàn)證遠(yuǎn)程連接對(duì)面的人(或者狗),是安全工作的一大重要問題。是時(shí)候以用戶為中心的動(dòng)態(tài)訪問控制來解決這一問題了。

 

常有人說,用戶身份驗(yàn)證問題源于互聯(lián)網(wǎng)最初的目的和設(shè)計(jì)。用于收發(fā)消息的互聯(lián)網(wǎng)協(xié)議沒有要求用戶驗(yàn)明自身。但該問題還有遺留安全系統(tǒng)在設(shè)計(jì)上的因素。尤其是,我們所用的工具并沒有關(guān)注用戶本身。比如說,防火墻和網(wǎng)絡(luò)訪問控制就是圍繞網(wǎng)絡(luò)地址和端口架設(shè)的。即便是復(fù)雜的下一代防火墻也是圍繞協(xié)議來設(shè)計(jì),而不是落腳在用戶上。

 

為驗(yàn)證遠(yuǎn)程連接對(duì)面的用戶,我們需要基于用戶的安全解決方案,也就是能夠杜絕黑客冒充授權(quán)用戶的解決方案。我們需要軟件定義的邊界(SDP)。SDP也稱為“黑云( Black Cloud)”,是在2007年美國國防信息系統(tǒng)局“全球信息網(wǎng)格黑核網(wǎng)絡(luò)”項(xiàng)目成果的基礎(chǔ)上發(fā)展起來的一種安全方法。

 

軟件定義邊界基于用戶上下文而不是憑證來授權(quán)企業(yè)資產(chǎn)訪問。為阻止對(duì)應(yīng)用基礎(chǔ)設(shè)施的網(wǎng)絡(luò)攻擊,云安全聯(lián)盟(CSA)在2013年成立了SDP工作組,拋出了一個(gè)非常全面的安全方法,該方法融合了設(shè)備身份驗(yàn)證、基于身份的訪問和動(dòng)態(tài)配置連接。

雖然SDP中的安全組件都很常見,但這三者的集成卻是相當(dāng)創(chuàng)新的。更重要的是,SDP安全模型可阻止所有類型的網(wǎng)絡(luò)攻擊,包括DDoS、中間人攻擊、服務(wù)器查詢(OWASP十大威脅之一)和高級(jí)持續(xù)性威脅(ATP)。

 

SDP要求用戶拿出多種身份驗(yàn)證變量,比如時(shí)間、位置、機(jī)器健康狀況和配置等,用以證實(shí)該用戶是否是其所聲稱的身份,或者驗(yàn)證用戶能否被信任。這一上下文信息可使公司企業(yè)識(shí)別出非法用戶——即便該用戶持有合法用戶憑證。

 

訪問控制還應(yīng)是動(dòng)態(tài)的,能夠應(yīng)對(duì)風(fēng)險(xiǎn)和權(quán)限提升。用戶與系統(tǒng)和應(yīng)用間的互動(dòng)是實(shí)時(shí)的。在會(huì)話中,用戶可以執(zhí)行任意數(shù)量不同風(fēng)險(xiǎn)級(jí)別的事務(wù)。舉個(gè)例子,用戶可以多次查看電子郵件、打印機(jī)密文檔,以及更新企業(yè)博客。當(dāng)用戶行為或環(huán)境發(fā)生變化時(shí),SDP會(huì)持續(xù)監(jiān)視上下文,基于位置、時(shí)間、安全狀態(tài)和一些自定義屬性實(shí)施訪問控制管理。

 

SDP還應(yīng)能夠腳本化,以便能夠檢查除設(shè)備信息之外的更多情況。SDP需能收集并分析其他數(shù)據(jù)源,以提供上下文,幫助進(jìn)行用戶授權(quán)動(dòng)作。這能確保在合法用戶試圖訪問新設(shè)備或不同設(shè)備上資源的時(shí)候,有足夠的信息可供驗(yàn)證用戶并授權(quán)訪問。

 

一旦用戶可被恰當(dāng)驗(yàn)證,也就是我們可以確信某用戶是財(cái)務(wù)部門的某某某而不是騙子或狗狗,SDP就可以在用戶和所請(qǐng)求的資源間創(chuàng)建一條安全的加密隧道,保護(hù)二者之間的通信。而且,網(wǎng)絡(luò)的其他部分則被設(shè)為不可見。通過隱藏網(wǎng)絡(luò)資源,SDP可減小攻擊界面,并清除用戶掃描網(wǎng)絡(luò)和在網(wǎng)絡(luò)中橫向移動(dòng)的可能性。

 

最后,因?yàn)楫?dāng)今IT環(huán)境的復(fù)雜性和巨大規(guī)模,SDP需可擴(kuò)展并高度可靠。最好是打造得像云一樣能夠容納大規(guī)模擴(kuò)展,且是分布式和恢復(fù)力強(qiáng)的。

 

保護(hù)訪問安全的關(guān)鍵,在于確保對(duì)手不能輕易盜取憑證以獲得訪問權(quán)。我們需要SDP來區(qū)別已授權(quán)用戶和黑客。盡管有這種長期和必要的安全控制,很多企業(yè)還是難以正確運(yùn)用,但又不得不理順并恰當(dāng)應(yīng)用。今天的SDP架構(gòu)中已經(jīng)容納了所有這些特性。

 

全球信息網(wǎng)格黑核網(wǎng)絡(luò)詳情:

http://www.acqnotes.com/Attachments/DoD%20GIG%20Architectural%20Vision,%20June%2007.pdf

Copyright © 2017-2024 河南中瀚安全技術(shù)有限公司 版權(quán)所有 豫ICP備18011434號(hào)-1 豫公網(wǎng)安備 41019702002746號(hào)