公有云、私有云、本地……如今,大量企業(yè)機構(gòu)網(wǎng)絡(luò)選擇的出現(xiàn)對網(wǎng)絡(luò)安全提出了新的要求。過去的“保護(hù)網(wǎng)絡(luò)周邊”模式已不再適用,網(wǎng)絡(luò)安全領(lǐng)導(dǎo)人正在采用新的方法。
Gartner高級研究總監(jiān)ThomasLintemuth表示:“網(wǎng)絡(luò)安全可能十分復(fù)雜,但它是所有其他信息安全系統(tǒng)的基礎(chǔ)。好消息是網(wǎng)絡(luò)安全已經(jīng)是一個成熟的市場,這個市場有強大、成熟的供應(yīng)商,同時還有創(chuàng)新的初創(chuàng)企業(yè),他們不斷為我們帶來更好的新技術(shù)來維護(hù)網(wǎng)絡(luò)的安全并保護(hù)資產(chǎn)。”
本文將簡單介紹需要了解的關(guān)鍵現(xiàn)代化網(wǎng)絡(luò)安全架構(gòu)概念。從網(wǎng)絡(luò)安全領(lǐng)導(dǎo)人的角色和責(zé)任開始到邏輯架構(gòu),我們將通過描繪安全要求范圍為構(gòu)建網(wǎng)絡(luò)安全提供了一個堅實的基礎(chǔ)。
7個關(guān)鍵網(wǎng)絡(luò)安全概念
網(wǎng)絡(luò)安全架構(gòu)(Network security architect)指與云安全架構(gòu)、網(wǎng)絡(luò)安全架構(gòu)和數(shù)據(jù)安全架構(gòu)有關(guān)的一整套職責(zé)。企業(yè)機構(gòu)可以根據(jù)自身的規(guī)模,為每一個網(wǎng)絡(luò)安全架構(gòu)領(lǐng)域單獨指定一名負(fù)責(zé)的人員,也可以指定一名人員監(jiān)督所有這些領(lǐng)域。無論采用哪種方法,企業(yè)機構(gòu)都需要確定負(fù)責(zé)的人員并賦予他們做出關(guān)鍵任務(wù)決策的權(quán)力。
網(wǎng)絡(luò)風(fēng)險評估(Network risk assessment )指全面清查內(nèi)部和外部懷有惡意或粗心的行動者可能利用網(wǎng)絡(luò)來攻擊聯(lián)網(wǎng)資源的方式。企業(yè)機構(gòu)能夠通過全面的評估來定義風(fēng)險,并通過安全控制措施來減輕風(fēng)險。這些風(fēng)險可能包括:
對系統(tǒng)或流程理解不透徹
難以衡量系統(tǒng)的風(fēng)險水平
同時受到業(yè)務(wù)和技術(shù)風(fēng)險影響的“混合”系統(tǒng)
IT和業(yè)務(wù)利益相關(guān)者之間必須通過開展協(xié)作來了解風(fēng)險范圍,這樣才能設(shè)計出實用的評估。這一合作流程以及創(chuàng)建一個了解風(fēng)險全局的流程與確定一套最終風(fēng)險要求同樣重要。
零信任架構(gòu)(Zero-Trust Architecture,ZTA)是一種假設(shè)網(wǎng)絡(luò)上的部分行動者具有敵意并且由于接入點數(shù)量過多而無法提供充分保護(hù)的網(wǎng)絡(luò)安全范式。因此,保護(hù)網(wǎng)絡(luò)上的資產(chǎn)而不是網(wǎng)絡(luò)本身是一種有效的安全態(tài)勢。代理會根據(jù)從應(yīng)用、位置、用戶、設(shè)備、時間、數(shù)據(jù)敏感性等綜合環(huán)境因素計算出的風(fēng)險狀況,決定是否批準(zhǔn)各個與用戶有關(guān)的訪問請求。正如其名,零信任架構(gòu)是一個架構(gòu),而不是一個產(chǎn)品。雖然無法購買它,但可以使用這個列表中的一些技術(shù)元素來開發(fā)它。
網(wǎng)絡(luò)防火墻(Network firewall)是一種成熟、廣為人知的安全產(chǎn)品,它通過一系列功能防止任何人直接訪問企業(yè)機構(gòu)應(yīng)用和數(shù)據(jù)所在的網(wǎng)絡(luò)服務(wù)器。網(wǎng)絡(luò)防火墻具有的靈活性使其既可用于本地網(wǎng)絡(luò),也可用于云。而在云端,有專門用于云的產(chǎn)品,也有IaaS提供商部署的具有相同功能的策略。
安全網(wǎng)絡(luò)網(wǎng)關(guān)(Secure web gateway)的用途已經(jīng)從過去的優(yōu)化互聯(lián)網(wǎng)帶寬發(fā)展為保護(hù)用戶免受互聯(lián)網(wǎng)惡意內(nèi)容的影響。諸如URL過濾、反惡意軟件、解密和檢查通過HTTPS訪問的網(wǎng)站、數(shù)據(jù)丟失預(yù)防(DLP)、規(guī)定形式的云訪問安全代理(CASB)等功能現(xiàn)已成為標(biāo)準(zhǔn)功能。
遠(yuǎn)程訪問(Remote access)對虛擬專用網(wǎng)絡(luò)(VPN)的依賴性日益減少,而對零信任網(wǎng)絡(luò)訪問(ZTNA)的依賴性日益增加。零信任網(wǎng)絡(luò)訪問使資產(chǎn)對用戶不可見并使用上下文配置文件方便對個別應(yīng)用的訪問。
入侵防御系統(tǒng)(IntrusionPrevention System,IPS)為未修補的服務(wù)器部署檢測和阻止攻擊的IPS設(shè)備,從而保護(hù)無法修補的漏洞(例如在服務(wù)提供商不再支持的打包應(yīng)用上)。IPS功能通常包含在其他安全產(chǎn)品中,但也有獨立的產(chǎn)品。由于云原生控制措施在加入IPS方面進(jìn)展緩慢,IPS正在“東山再起”。
網(wǎng)絡(luò)訪問控制(Network access control )提供了對網(wǎng)絡(luò)上一切內(nèi)容的可見性以及基于策略的網(wǎng)絡(luò)基礎(chǔ)設(shè)施訪問控制。策略可以根據(jù)用戶的角色、認(rèn)證或其他因素來定義訪問權(quán)限。
網(wǎng)絡(luò)數(shù)據(jù)包代理(Network packet broker)設(shè)備通過處理網(wǎng)絡(luò)流量,使其他監(jiān)控設(shè)備能夠更加有效地運行,例如專門用于網(wǎng)絡(luò)性能監(jiān)控和安全相關(guān)監(jiān)控的設(shè)備。其功能包括用于確定風(fēng)險水平的分封數(shù)據(jù)過濾、分配數(shù)據(jù)包負(fù)載和基于硬件的時間戳插入等。
凈化域名系統(tǒng)(SanitizedDomain Name System,DNS)是廠商提供的作為企業(yè)機構(gòu)域名系統(tǒng)運行的服務(wù),可防止終端用戶(包括遠(yuǎn)程工作者)訪問有不良聲譽的網(wǎng)站。
DDoS攻擊緩解(DDoSmitigation)限制了分布式拒絕服務(wù)(DDoS)攻擊對網(wǎng)絡(luò)運行的破壞性影響。這些產(chǎn)品采取多層策略來保護(hù)防火墻內(nèi)的網(wǎng)絡(luò)資源、位于本地但在網(wǎng)絡(luò)防火墻之前的資源以及位于企業(yè)機構(gòu)外部的資源,例如來自互聯(lián)網(wǎng)服務(wù)提供商或內(nèi)容交付網(wǎng)絡(luò)的資源。
網(wǎng)絡(luò)安全策略管理(NetworkSecurity Policy Management ,NSPM)通過分析和審核來優(yōu)化指導(dǎo)網(wǎng)絡(luò)安全的規(guī)則并更改管理工作流程、規(guī)則測試以及合規(guī)性評估和可視化。NSPM工具可以使用可視化網(wǎng)絡(luò)地圖顯示疊加在多個網(wǎng)絡(luò)路徑上的所有設(shè)備和防火墻訪問規(guī)則。
微分段(Microsegmentation)可以抑制已經(jīng)在網(wǎng)絡(luò)上的攻擊者在網(wǎng)絡(luò)中為了訪問關(guān)鍵資產(chǎn)而進(jìn)行的橫向移動。用于網(wǎng)絡(luò)安全的微分段工具有三類:
基于網(wǎng)絡(luò)的工具部署在網(wǎng)絡(luò)層面,通常與軟件定義網(wǎng)絡(luò)結(jié)合在一起并用于保護(hù)與網(wǎng)絡(luò)連接的資產(chǎn)。
基于管理程序的工具是最初形態(tài)的微分段,此類工具專門用于提高在不同管理程序之間移動的不透明網(wǎng)絡(luò)流量的可見性。
基于主機代理的工具會在將與網(wǎng)絡(luò)其他部分隔離的主機上安裝一個代理;主機代理解決方案在云工作負(fù)載、管理程序工作負(fù)載和物理服務(wù)器上同樣有效。
安全訪問服務(wù)邊緣(SecureAccess Service Edge ,SASE)是一個新型框架,它將包括SWG、SD-WAN和ZTNA在內(nèi)的全方位網(wǎng)絡(luò)安全功能與綜合全面的廣域網(wǎng)功能相結(jié)合,幫助滿足企業(yè)機構(gòu)的安全訪問需求。SASE與其說是一個框架,不如說是一個概念,其目標(biāo)是實現(xiàn)一個統(tǒng)一的安全服務(wù)模式,并且該模式能夠以可擴展、靈活和低延遲的方式提供跨越整個網(wǎng)絡(luò)的功能。
網(wǎng)絡(luò)檢測和響應(yīng)(Networkdetection and response )持續(xù)分析入站和出站流量以及數(shù)據(jù)流記錄,從而記錄正常的網(wǎng)絡(luò)行為,因此它可以識別異常情況并向企業(yè)機構(gòu)發(fā)出提醒。這些工具能夠結(jié)合使用機器學(xué)習(xí)(ML)、試探法、分析工具和基于規(guī)則的檢測。
DNS安全擴展(DNSsecurity extensions)是DNS協(xié)議的一項能夠驗證DNS響應(yīng)的附加功能。DNSSEC的安全優(yōu)勢在于要求對經(jīng)過驗證的DNS數(shù)據(jù)進(jìn)行數(shù)字簽名,而該流程極度消耗處理器資源。
防火墻即服務(wù)(Firewall asa Service ,F(xiàn)WaaS)是一項與云端SWG密切相關(guān)的新技術(shù)。它的不同之處在于架構(gòu):FWaaS通過端點和網(wǎng)絡(luò)邊緣設(shè)備之間的VPN連接以及云端的安全棧運行。它還可以通過VPN隧道連接終端用戶與本地服務(wù)。FWaaS的普及度遠(yuǎn)不如SWG。