重构网络安全体系 零信任如何保障数据安全?( 二 )


中国通信院发布的《数字化时代零信任安全蓝皮报告》指出,数字化转型浪潮下,企业传统安全架构面临三大挑战:一是上云、应用架构升级等技术转型带来新的安全风险;二是工作空间和供应链协同的数字化引入更多的安全隐患;三是新零售、物联网等产品服务创新面临多样的安全威胁 。零信任安全理念能够最大限度保证资源被可信访问,提升企业数字化转型中新IT架构的安全性 。
需求从粗放式转向精细化 推动零信任落地与持续发展
疫情催生的网络安全需求并非过渡性的临时需求,但新的网络安全解决方案并非一劳永逸 。伍海桑认为,这是一个持续性的问题,主要原因在于行业需求也在持续不断的发生着变化 。
不同行业的数字化进程不一样,其网络安全需求也就随之不同,在应用新的网络安全技术方面也呈现不同的接受程度 。伍海桑分析,从志翔科技的客户反馈上就很明显 。高科技行业比如集成电路设计、软件开发等互联网公司,在数字化和上云进程上相对走得快,对新的业务形态和应用接受程度更高 。而传统行业在IT和安全的应用上则更为保守和缓慢 。在零信任安全技术和产品的应用上也是如此,安全厂商的产品也在应用中在不断摸索更为有效和实用的发展路径 。
以企业的数据文件安全交换为例,后疫情时代,企业远程办公已成为常规需求,远程办公安全也成了标配 。在业务开展中,企业逐步对跨区跨权限的数据文件交换提出更多更精细化的需求 。传统VPN接入的方式能满足企业远程接入的需求,但其“接入即可信”的做法,难以实现用户权限的精细化管理 。在跟很多敏感数据行业企业交流后,伍海桑发现,这些企业对于数据文件的安全交换有非常多的新需求,数据文件传输权限需要考量的因素更为复杂,例如跨境、跨部门、高安区低安区等不同情况的权限管控、审批审计等,这些都是仅用VPN解决不了的难题 。
据伍海桑介绍,志翔科技承接的一个跨国金融机构客户需求中,就涉及到从国外总部访问中国区域数据,以及总部如何对企业在我国境内的数据进行合规审计等流程,这对合规性和网络安全都提出了极高的要求 。集成电路设计类企业也面临棘手问题,例如在流片过程中,芯片设计企业希望自己的核心数据能安全传输到代工厂,但是其宝贵的IP在操作和传输过程中不被泄露,这就需要对操作者、接收者、使用者等不同人员设置不同的访问权限和操作许可 。这些需求推动了基于零信任的产品和解决方案被快速的接受、部署,并不断在不同行业的实际应用中演进和发展,成为当下最受关注与青睐的安全“关键词” 。
Gartner在2019年发布的行业报告《Market Guide for Zero-Trust Network Access》中预测,到2022年,面向生态系统合作伙伴开放的80%的新数字业务应用程序将通过零信任网络(ZTNA)进行访问 。到2023年,60%的企业将淘汰大部分远程访问VPN,转而使用 ZTNA 。
专注于数据安全保护的志翔科技早在2015年就提前布局,提出“无边界、零信任”的理念 。面对企业不断升级的网络安全服务需求,志翔科技从2020年起逐步整合技术和产品形成 “T”型零信任产品框架 。
“T”型框架中的南北纵向指的是为企业提供远程安全接入和访问的服务(南北向安全),企业员工不需要通过VPN即可实现远程安全接入和办公,保证业务不中断 。“T”型框架中的东西横向指的是在企业业务系统的云平台内提供微隔离和工作负载保护(东西向安全) 。志翔科技基于更精细化的身份权限管控,对不同员工的工作负载、虚拟机、服务器等提供不同的精细化权限管理策略 。目前志翔的零信任方案方案已经应用于金融、软件开发、能源、军工等行业 。