零信任架構(gòu)的實(shí)現(xiàn)可謂“條條大道通羅馬”,但是對于大多數(shù)企業(yè)來說,“長周期、高成本”是零信任道路最大的障礙,而基于云計(jì)算的零信任方案和服務(wù),大大降低了零信任的門檻,提高了部署和回報(bào)速度,在充滿不確定性的2021年,從一開始就選擇正確的零信任道路,降低試錯(cuò)成本,是安全主管們的重點(diǎn)議題之一。本文,我們將解讀云計(jì)算如何賦能零信任,并對比四大零信任路線的優(yōu)劣,希望能對企業(yè)網(wǎng)絡(luò)安全建設(shè)和決策者提供一些參考建議。
云計(jì)算的本質(zhì)是資源池共享,通過云服務(wù)彈性的資源分配服務(wù),為企業(yè)提供與業(yè)務(wù)運(yùn)營相匹配的硬件設(shè)施和服務(wù)資源,具備基礎(chǔ)設(shè)施建設(shè)成本低、安全能力構(gòu)建快速、安全運(yùn)營管理簡化等特性。這一先天特性應(yīng)對非預(yù)期、臨時(shí)的、突發(fā)的業(yè)務(wù)具有顯著優(yōu)勢。新技術(shù)賦能云計(jì)算也將云服務(wù)淬煉的更加成熟,云原生的安全能力發(fā)展使云基礎(chǔ)架構(gòu)更堅(jiān)固、AI賦能云計(jì)算更智慧、邊緣計(jì)算使云與用戶距離更接近,SD-WAN讓上云更加便捷。新技術(shù)讓云服務(wù)的應(yīng)用變得更加廣泛,成為國家基礎(chǔ)建設(shè)的重要組成。
疫情如穹廬籠罩四野,居家隔離仍是目前我們應(yīng)對疫情的最有效方式,業(yè)務(wù)走出去成為大疫環(huán)境下企業(yè)新的營運(yùn)戰(zhàn)略,這促使云計(jì)算更快速擴(kuò)張。疫情擴(kuò)大了企業(yè)遠(yuǎn)程訪問的需求,疫情防護(hù)常態(tài)化讓企業(yè)加速資產(chǎn)數(shù)字化、業(yè)務(wù)和服務(wù)紛紛上云。新的需求變化導(dǎo)致安全和風(fēng)險(xiǎn)管理也需要一種融合云交付的安全服務(wù)來應(yīng)對安全需求的突變。零信任不再是一個(gè)讓企業(yè)百感陌生的新名詞,在企業(yè)紛紛規(guī)劃和構(gòu)建自己零信任安全網(wǎng)絡(luò)的同時(shí),正如Gartner的預(yù)測《The Future of Network Security Is in the Cloud》,安全廠家也開始了云上零信任服務(wù)戰(zhàn)略的部署。
應(yīng)用遠(yuǎn)程訪問的業(yè)務(wù)特性決定零信任網(wǎng)絡(luò)訪問本身就不是一個(gè)點(diǎn)或企業(yè)內(nèi)部個(gè)體的安全防護(hù),而是基于業(yè)務(wù)完整性的、與網(wǎng)絡(luò)域劃分無關(guān)的立體防御。它通過每個(gè)訪問連接的可信識別和驗(yàn)證來避免傳統(tǒng)網(wǎng)絡(luò)隧道內(nèi)默認(rèn)信任引入的安全風(fēng)險(xiǎn)、業(yè)務(wù)的訪問安全和服務(wù)質(zhì)量。
在《現(xiàn)代企業(yè)零信任安全構(gòu)建應(yīng)用指南》報(bào)告的調(diào)研過程中,我們發(fā)現(xiàn)不少通過部署云服務(wù)提供零信任解決方案的廠商,采訪中也發(fā)現(xiàn)一些使用SaaS服務(wù)構(gòu)建自己零信任安全訪問網(wǎng)絡(luò)的企業(yè)。根據(jù)調(diào)研和分析,目前零信任云服務(wù)主要有以下幾種形式:
基于CDN網(wǎng)絡(luò)構(gòu)建零信任訪問網(wǎng)絡(luò)服務(wù);
基于internet構(gòu)建端—端的安全訪問服務(wù);
基于終端沙盒構(gòu)建端—端的安全訪問服務(wù);
基于虛擬化桌面構(gòu)建零信任訪問服務(wù)。
一、基于CDN構(gòu)建零信任網(wǎng)絡(luò)訪問服務(wù)
CDN本身是基于反向代理原理為應(yīng)用訪問代理接入請求和響應(yīng)服務(wù)的代理網(wǎng)關(guān)。CDN廠商借助部署在廣域網(wǎng)中的分發(fā)網(wǎng)絡(luò)邊緣連接優(yōu)勢,在各分發(fā)節(jié)點(diǎn)上增強(qiáng)零信任訪問控制,可以很方便的為業(yè)務(wù)提供零信任的安全訪問能力。
基于CDN的零信任訪問網(wǎng)絡(luò)的優(yōu)點(diǎn):
利用CDN網(wǎng)絡(luò)的廣域連接的優(yōu)勢,可以幫助企業(yè)實(shí)現(xiàn)廣域的零信任連接;CDN節(jié)點(diǎn)間具有很強(qiáng)的冗余能力,臨近節(jié)點(diǎn)的故障,不影響用戶遠(yuǎn)程接入;分發(fā)節(jié)點(diǎn)與企業(yè)數(shù)據(jù)中心分離,某個(gè)CDN節(jié)點(diǎn)被攻擊失陷不影響業(yè)務(wù)服務(wù)器;分發(fā)網(wǎng)絡(luò)與安全訪問控制集成,企業(yè)不需要再單獨(dú)為遠(yuǎn)程訪問控制尋找解決方案。
適用于面向公眾訪問的應(yīng)用。
二、基于internet構(gòu)建端-端的安全訪問服務(wù)
在現(xiàn)有的物理網(wǎng)絡(luò)中,通過端到端連接組件的部署,為用戶構(gòu)建安全訪問連接,零信任服務(wù)商接管overlay面設(shè)備、策略的維護(hù)和管理,如下圖??蛻舳伺渲肈NS服務(wù)器使URL解析到服務(wù)商的控制器,經(jīng)云端的控制器認(rèn)證授權(quán)后建立業(yè)務(wù)的訪問連接。
該方案是傳統(tǒng)VPN應(yīng)用的升級,優(yōu)勢在于將安全延伸到了端,會話不再像VPN一樣擁擠在一條隧道中,釋放了VPN隧道的負(fù)載壓力,避免了相互的影響。
但從下圖可以看出DP控制器前置,一旦故障或失陷,不但外部訪問中斷,從企業(yè)內(nèi)部進(jìn)行應(yīng)用訪問同樣會受牽連。因此,SDP和網(wǎng)關(guān)本身的脆弱性、抗D能力、接入性能、單點(diǎn)故障、部署位置都是企業(yè)內(nèi)網(wǎng)安全和業(yè)務(wù)連續(xù)性的重要保障。因此,盡管該方案通過軟件定義邊界為企業(yè)解決了資源單包授權(quán)和訪問控制,但企業(yè)內(nèi)網(wǎng)的風(fēng)險(xiǎn)管控仍舊顯得非常重要。
適用于企業(yè)分支互聯(lián)和移動(dòng)終端連接企業(yè)內(nèi)網(wǎng),是遠(yuǎn)程辦公場景的典型應(yīng)用方案。
三、基于終端沙盒構(gòu)建端-端的安全訪問服務(wù)
客戶端采用虛擬化部署和微隔離的安全容器/沙箱構(gòu)建安全域,通過對計(jì)算和存儲資源的控制,比如文件IO、進(jìn)程間通訊等,保證應(yīng)用運(yùn)行加載、資源調(diào)用、數(shù)據(jù)存儲都在一個(gè)相對獨(dú)立的空間內(nèi)。
安全域的網(wǎng)絡(luò)配置和可信應(yīng)用由管理員統(tǒng)一管理,安全域的DNS服務(wù)器需要配置零信任服務(wù)商的控制器,以保證URL請求時(shí)能解析到云端控制器。用戶使用虛擬空間內(nèi)的應(yīng)用發(fā)起訪問連接,經(jīng)身份驗(yàn)證、授權(quán)后為訪問建立業(yè)務(wù)連接。
終端的隔離域可以保證數(shù)據(jù)應(yīng)用的全過程可控、不被外發(fā)、轉(zhuǎn)儲或者本地留存。
適用于設(shè)備流動(dòng)性強(qiáng)且對數(shù)據(jù)安全要求較高的應(yīng)用場景。
四、基于虛擬化桌面構(gòu)建零信任訪問服務(wù)
虛擬桌面也是一種常見的遠(yuǎn)程辦公方式,它利用虛擬化技術(shù)動(dòng)態(tài)分配vCPU、內(nèi)存、存儲及網(wǎng)絡(luò)資源。在網(wǎng)絡(luò)路由可達(dá)的情況下,用戶可以使用不同類型終端在任何時(shí)間、任何地點(diǎn)訪問云桌面。這個(gè)跟WEB VPN有點(diǎn)相似,不同在于客戶端需要安裝企業(yè)瀏覽器或插件去訪問云桌面上的應(yīng)用和服務(wù)。
優(yōu)勢在于瀏覽器的兼容性較好,用戶部署簡單,不需要定制化的配置,在應(yīng)用服務(wù)器向虛擬桌面服務(wù)器發(fā)布的時(shí)候不需要太多URL改寫的工作量。
缺點(diǎn)在于傳統(tǒng)的虛擬桌面對C/S訪問及PC的訪問兼容做的不是很好,另外在于大量訪問時(shí),虛擬桌面的性能會容易是個(gè)瓶頸。
較適用企業(yè)遠(yuǎn)程辦公的應(yīng)用場景。
總結(jié)
以上幾種典型的零信任云服務(wù)中,我們看到零信任與云分發(fā)、虛擬化、云桌面等傳統(tǒng)云—邊業(yè)務(wù)進(jìn)行了融合,任何一種或多或少都能看到一些傳統(tǒng)安全的影子。
云服務(wù)短平快的優(yōu)勢是顯而易見的,它確實(shí)可以幫助我們在一定程度上應(yīng)對緊急的、突發(fā)的遠(yuǎn)程訪問的安全需求。但缺陷同樣同在,所有的業(yè)務(wù)都要出內(nèi)網(wǎng),這顯然不是對任何企業(yè)都適用。
企業(yè)內(nèi)網(wǎng)現(xiàn)有的安全風(fēng)險(xiǎn)管理是否可以與第三方的云服務(wù)更深入的有機(jī)結(jié)合從而最大化企業(yè)的成本效益、基于云的零信任安全訪問能力的需求及市場的整合是否能幫我們形成一種新的安全架構(gòu),仍值得我們進(jìn)一步探索。