零信任网络标准发布,企业如何构建下一代可信任的身份安全体系?

近日,工业和信息化部发布 2023 年第 38 号中华人民共和国工业和信息化部公告,正式批准发布 YD/T 4574-2023《零信任安全技术参考框架》。这是由工作组成员牵头提案、多个工作组单位联合研制的首个国家部委批准发布的行业标准,意味着行业今后在产业技术的发展升级、改善品质服务、降低部署成本等层面,都将“有标可依”,填补了国内在零信任领域的技术标准空白。随着零信任网络标准不断完善、数字化转型的加速,企业和组织正面临着前所未有的网络安全挑战。传统的基于边界的安全防护策略已经无法满足现代网络环境的需求。在这样的背景下,企业如何构建下一代可信任的身份安全体系?

01.什么是零信任?

零信任三基本原则经有了标准化定义,根据 TD/T 4574-2023标准,零信任是指:一组围绕资源访问控制的安全策略、技术与过程的统称。从对访问主体的不信任开始,通过持续的身份鉴别和监测评估、最小权限原则等,动态调整访问策略和权限,实施精细化的访问控制和安全防护。

与传统安全不同,零信任安全架构认为网络是不可信任的,把防护措施建立在应用层面,构建从访问主体到客体之间端到端的、最小授权的业务应用动态访问控制机制,极大地收缩了攻击面,采用智能身份分析技术,提升了内外部攻击和身份欺诈的发现和响应能力。零信任安全架构的应用场景包括但不限于:企业网络、云计算环境、移动设备、远程办公和远程访问、供应链安全、物联网(IoT)设备安全、应用程序安全和数据安全。

02.零信任三基本原则


身份验证和访问控制
零信任网络中的身份验证和访问控制是建立整个安全体系的基石。无论是用户、应用程序还是服务,任何实体在尝试访问网络或资源时,都必须通过严格的身份验证程序。保证网络每个参与者都能够被明确定位和验证,从而排除未授权的访问可能性。每个实体都需要通过身份验证和授权过程,才能获得相应的访问权限。通过实施最小权限原则,系统能够确保每一个单个实体只能获得其所需的最低权限,有效降低了内部威胁的潜在风险,更好地保护敏感资源,确保网络的整体安全性得以维护。

动态权限管理
零信任网络中的动态权限管理是一项灵活而强大的安全措施,其核心理念是通过动态监测实体的行为和信任状态,调整其访问权限,以保证网络的安全性和合规性。即使某个实体已经通过了身份验证,其权限也不是静态的。相反,这些权限会根据实体的实际行为和当前的信任状态而动态调整。例如,如果系统监测到某个用户账户存在异常行为,例如大规模数据下载或未授权的系统访问权限,动态权限管理系统将能够立即做出响应,限制或取消该用户的访问权限,从而防止潜在的进一步威胁扩散。

持续监控和验证
零信任网络需要对所有网络活动进行持续的监控和验证。这不仅包括网络流量分析,也包括用户行为分析。用户行为分析是对系统内部用户活动的持续观察与分析,通过建立基准行为模型,系统能够检测出与正常行为明显不同的活动,从而识别潜在的风险。通过这种方式,可以实时检测并响应潜在的安全威胁。特别对于异常事件的感知,能够帮助企业在安全威胁尚未造成重大影响之前采取措施,为持续的验证和监控网络提供了坚实的安全基础,能够更好地适应动态的威胁环境,确保网络的可靠性和可靠性。

03.构建下一代身份管理平台是实施零信任的关键步骤


下一代多因素安全认证平台——持续自适应 MFA
持续自适应多因素作为下一代多因素安全认证平台被推出,能够分析用户登录和使用行为,有效识别风险,自动配置合适的 MFA 策略,在风险出现时拉起二次认证,全面提升安全风控能力。它在自适应多因素认证(基于上下文属性判断当前安全状况以增加因素认证)的基础上增加了实时风险评估技术对用户进行动态评估安全系数。在时间维度上,持续自适应多因素认证在用户整个使用旅程中持续不断的对其进行信任评估,以决定是否需要增加额外的认证流程。这样做的好处就是企业的安全得到实时监控,而用户只会在进行风险操作时被提示需要进行额外的认证。

持续自适应信任体系能确保企业实现真正意义上的零信任安全环境,而实现持续自适应信任体系的最佳实践则是实施「持续自适应多因素认证」。通过持续自适应多因素认证提供持续风险评估能力来判断外部风险信号和内部数据,同时基于「持续自适应多因素认证」的策略引擎来根据组织设定的安全策略对这些风险信号和访问请求进行评估。

下一代访问控制平台——基于 NGAC 模型的访问控制
在 ABAC 的情况下,需要跟踪所有对象的属性,这造成了可管理性的负担。RBAC 减少了负担,因为提取了所有角色的访问信息,但是这种模式存在角色爆炸的问题,也会变得不可管理。NGAC 通过使用一种新颖、优雅的革命性方法来修复这些差距:在用户提供的现有世界表示之上叠加访问策略。你也可以对 RBAC 和 ABAC 策略进行建模。

NGAC 真正出彩的地方在于灵活性。它可以被配置为允许或不允许访问,不仅基于对象属性,而且基于其他条件 —— 时间、位置等,包括能够一致地设置策略(以满足合规性要求)和设置历时性策略的能力。例如,NGAC 可以在中断期间授予开发人员一次性的资源访问权,而不会留下不必要的权限,以免日后导致安全漏洞。NGAC 可以在一个访问决策中评估和组合多个策略,同时保持其线性时间的复杂度。

结合自动化能力,实时调整全系统身份权限
使用 Authing 一次配置好入/转/调/离涉及的业务流程,实现自动化、 0 人工参与的身份管理,减少人力成本, 并保障流程配合业务的实时性变化,一人离职,全系统权限及账号秒级收回,降低企业数据泄露风险。当员工入职、离职或组织架构变动时, 能自动触发管理流程并进行权限的申请、审批、开关,能有效减少管理成本,和漏关/错开权限带来的数据泄漏风险。目前身份自动化已预集成了飞书、企业微信、钉钉、北森、金蝶云、阿里云、MySQL 等上百个应用与工具,身份同步模板覆盖 IM 应用、HR 应用、云服务、开发工具等多个主流应用。

一键生成权限视图,统一查看人员多应用权限
Authing 以用户为单位,提供可视化、全局的权限视图,清晰展示每个用户在不同应用下的资源权限和关联策略,为企业提供了全面的可视化信息,帮助企业管理员轻松查看和管理员工的权限情况。 通过筛选生成多个权限视图,企业能够更轻松地进行事后审计,降低了重复低效的工作。企业不再需要手动检查每个用户在每个应用中的权限,而是可以依靠全局的权限视图来实现快速的权限管理和审计,提高工作效率,减少潜在的失误和风险,确保企业在个人信息保护相关法律和法规方面数据合规。

04.最佳行业实践案例

某金融业领军企业

需求挑战
金融行业因其高度的信息敏感性和资金密集度,常常成为黑客和内部恶意人员的首选攻击目标。从社会工程学到高级持久性威胁(APT),攻击手段层出不穷,这要求金融企业必须具备先进的身份管理和安全防护能力。为了应对不断变化的威胁环境,金融企业需要定期更新和优化其身份管理策略和工具。这包括使用持续自适应多因素认证、用户行为分析、AI 等先进技术来识别和阻止不正常的访问或操作。同时,企业通常也需要建立一套完善的安全审计和监控体系,以便及时发现和应对任何潜在的安全威胁。

解决方案
Authing 提供了创新持续自适应多因素认证。基于自适应多因素认证的基础上引入了风险评估技术,对用户进行动态实时评估安全,可以根据上下文信息,如用户的位置、设备的安全状态和网络环境等,智能地调整身份认证的要求,以提供更加灵活和精确的安全保护。在时间维度上,持续在用户整个使用过程中持续进行信任评估,以智能地判断是否需要增加额外的认证流程。在用户体验上实现了更加超越的认证过程。通过全面的信任评估,企业能够更好地适应不断演变的威胁环境,提供更高水平的数据保护和身份验证安全性。
某制造业龙头企业

需求挑战
由于业务架构、技术能力、区域法规等多种客观因素的差异,各子公司基于自身业务架构和管理需求独立建设数字化体系,不同子公司中员工、经销商、供应商、上下游合作伙伴等角色各不相同。随着企业业务的不断扩展和复杂化,涉及资源共建共享和跨部门协同协作等,用户的角色和资源授权关系复杂且常常发生变化,企业管理员对各个系统的使用情况难以把控,容易造成数据安全隐患。传统权限管理方法无法实现细粒度的权限授予,缺乏统一的权限实体,难以贴合业务现况。

解决方案
Authing 为企业提供精细化权限管理,以用户为单位进行授权,提供可视化的全局权限视图,清晰呈现每个用户在各个应用中的资源权限和相关策略。这为企业提供全面的可视化信息,帮助管理员轻松查看和管理员工的权限情况通过灵活的筛选功能,企业可以轻松进行多个权限视图的生成,进而进行事后审核,从而降低了繁琐、低效的工作负担。不再需要手动逐一检查每个用户每个应用中的权限,提高工作效率,减少潜在的错误和风险,确保企业数据安全合规。

相关推荐

洞察|以 AI Agent 身份为中心的下一代 IDaaS 探索,「零信任」原则是否依然有效

若一个 AI 代理被诱骗点击了恶意链接,也应当因其权限受限而无法进一步获取更多内部信息,从而将影响降到最低。

Authing的博客 1129

Authing 正在寻找云原生应用 / Infra 开发者

我们需要云原生应用开发者和云原生基础设施开发者加入我们

Authing的博客 1110

从数据孤岛到信息共享,应用集成网关打造业务新生态

企业通过应用集成网关轻松打通业务隔阂,让应用相互“对话”,快速实现数字化转型和业务发展的持续增长。

Authing的博客 1137

建立统一网络身份认证平台,赋能用户信息安全

随着网络化、数字化、智能化的演进,在深入推进数字经济创新发展、积极培育新兴产业和未来产业的过程中,安全与发展将是永恒的主题,如何确保网络身份安全将是主旋律。

Authing的博客 1513

Authing 2024 年全员大会:坚持原创性、冒险精神和极客精神,突破瓶颈,引领市场

他的话语不仅回顾了过去一年的挑战,也为员工们描绘了一个充满希望的未来。

Authing的博客 1010

构建用户身份基础设施,推动新能源汽车高质量发展

企业的困惑或许不再是“ 0 到 1 阶段的破冰”该如何落实,而是在技术创新和政策支持不断变化的情况下,如何抓住用户并在消费者心中构筑存在感,才是未来竞争中的关键。

Authing的博客 1662

后量子时代,未来密码该何去何从?

在量子信息时代来临之前,如何能够有效抵御量子攻击就成了不得不面对的问题之一。

Authing的博客 1767

当网络安全成为业务增长的重要保障,企业应该如何应对?

企业需要关注的网络安全层面有哪些?企业管理者又应如何应对网络安全问题,准确制定企业安全策略呢?

Authing的博客 1727

七部门重磅发文!未来产业创新该如何发展?

如何确保产业数字安全基础上,加快发展未来产业,支撑推进企业创新发展?

Authing的博客 1025

Authing 身份云入选崔牛会「2024 中国企业服务云图」

提供 OPA(组织过程管理) SaaS ,完善 OPA 计算监控、事件监控、决策监控、决策设计器、代码编写等,覆盖决策计算全生命周期,实现事件驱动的低代码决策引擎和自动化风控引擎。Authing 目前已经服务包括可口可乐、招商银行、三星集团、复星集团、万科集团、海底捞在内的 40000+ 企业和开发者。2024 版云图汇聚了时下国内 3500+ 家数字化领域内优秀的 To B 企业,涵盖技术支撑、数据资产、协同办公、垂直行业等 18 个类别,覆盖万亿级市场,堪称中国企业数字化选型的“宝典”,

Authing的博客 746

管理员分级管控三大模式,提高企业内部管理效率

企业在整个权限管理落地过程中,如何解决这些难题,提高企业内部管理效率?

Authing的博客 2045

克服数字化三重担忧,从构建身份基础设施开始

如何消除三重担忧,成为企业数字化转型之路的重中之重。

Authing的博客 948

AI 欺诈事件频出,如何重塑身份认证的安全性?

人工智能时代的到来,将不仅仅是科技盛宴,更是信息安全对网络威胁的一次攻坚战。

Authing的博客 1382

教育信创全面加速,如何促进高校信息化建设?

教育数字化转型不是针对一般教育设施的简单更新升级,而是针对整个教育体系的深层次积累,引领教育行业从传统的教育模式向智能化教育迈进,形成适应数字时代的全新教育形态。

Authing的博客 1922

Authing 入选中国信通院《 2023 高质量数字化转型产品及服务全景图》

近日,中国信通院“铸基计划”发布了《高质量数字化转型产品及服务全景图( 2023 )》。Authing 身份云成功入选 IT 维护与运营领域并获得证书。

Authing的博客 700

第三方 Cookie 被禁用?企业该如何实现用户精准运营和管理?

如何收集和利用第一方数据填补第三方 Cookie 的空白,成为许多企业和营销人员需要重新思考的问题。

Authing的博客 1324

从密码认证到 Passkey 无密码,告别传统密码时代

Authing 作为国内领先的身份认证服务商,率先推出 Passkey 无密码认证服务,填补国内密码认证缺陷,降低数据泄漏风险。

Authing的博客 1559

Authing 受邀参加 2023 QCon 全球软件开发大会

Authing 作为身份领域领先企业受邀参加此次大会,与客户深度对话塑造数字化发展未来。

Authing的博客 688

2023 年最先进认证方式上线,Authing 推出 Passkey 无密码认证

密码这一传统身份认证方式已经难以得到可靠的认证保障,随之出现各种新身份认证方式,其中就包括无密码身份认证。

Authing的博客 1543

Authing 分级管理员重磅上线,实现权限超细粒度分级管

为了满足企业内部复杂的组织架构设计需求,企业需要实现“统一管理,分级授权”的权限管理模式,满足企业内部不同角色的需求,提高了整体管理的透明度和可操作性。

Authing的博客 1580

身份自动化工作流,帮助您快速提高工作效率

身份自动化不仅仅简单将手动步骤数字化,更是将企业从传统、低效、甚至过时的工作流程中解放出来,形成数字化引擎,将企业的管理方式从繁琐转变为简洁,从手动迈向自动,为整个组织注入了新的活力。

Authing的博客 1201

从身份治理出发,助力教育行业回归教育本质

在实施国家教育数字化战略行动中,如何利用数字技术优势助力教育治理变革,提升区域、学校教育治理水平成为深化教育改革的一个热点话题。

Authing的博客 1185

身份管理如何提升中小企业生产力?

在此困局中,企业希望依托数字化以求业务增长、人员增效、企业扩张以及产品核心竞争力的稳固。

Authing的博客 1019

先进制造身份治理现状洞察:从手动运维迈向自动化身份治理时代

当前形势下,我国制造业发展之路该如何走?

Authing的博客 1674

Authing CEO 谢扬来信 |我的原则

从忙碌的工作中短暂抽身,有很多感想,不吐不快,借此机会,倾我所有,诉我原则。

Authing的博客 1156

从 RBAC 到 NGAC ,企业如何实现自动化权限管理?

谁具有特定数据的访问权限?您的企业是否实现了对员工权限的有效管理?

Authing的博客 2196

如何为您的企业选择合适的多因素认证?

如何评估企业的 MFA 需求,如何选择合适的 MFA 解决方案?这些都成为企业在如今安全环境下需要思考的问题。

Authing的博客 1256

放弃无谓的「技术氛围」幻想,准备战斗

资本绝不会做亏本买卖,一家公司在市场中的一切动作都以盈利为目的。

Authing的博客 221

Authing 入选《 2023 年央国企信创应用与实践研究报告》优秀服务商

Authing 身份云作为国内唯一事件驱动云原生身份平台入选《 2023 年央国企信创应用与实践研究报告》优秀服务商。

Authing的博客 233

以阿里云全球故障为例,聊聊如何保障 Auth 服务的 SLA

什么样的故障能致使阿里云全线服务不可用,且故障范围覆盖全球各个区域,故障恢复长达 3 个小时?

Authing的博客 453
上一篇: 克服数字化三重担忧,从构建身份基础设施开始
下一篇: 管理员分级管控三大模式,提高企业内部管理效率
Authing
Authing 企业官方账号 企业官方账号
博客等级 码龄6年 862粉丝 304原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值