三大微隔离架构有何区别?

点击蓝字存眷我们 [好文分享:www.ii77.com]


[原创文章:www.ii77.com]




平安牛评


应对人类汗青上最桀黠、“横向移动”效率极高的新型冠状病毒最有效的方式是隔离,同样,“微隔离”(Micro Segmentation)也是收集平安范畴,预防和应对未知威胁的最有效的法子之一,也是实现SDP零信任框架的基石,然则用户对微隔离的道理、架构区分、瑕玷以及实施尚存在一些熟悉盲点。以下,我们编译整顿了国外CISO、平安专业人士对微隔离手艺的界说、分类对比、优瑕玷以及选型问题的见解。


尽管在曩昔几年中企业平安架构进行了一系列改善,但有一个主要转型已经杀青共识,那就是企业不克仅依靠外围界限的“马其顿防地”来阻止收集冲击者。经由将IT情况划分为可控的细分区间——即所谓的“微隔离”,能有效解决未经授权的横向移动的挑战,使企业可以平安地隔离工作负载,实现细粒度的收集珍爱。


现在,收集冲击者正在络续测验绕过平安办法的新方式,是以可以有效阻断横向移动的微隔离已成为主流平安手艺之一。



微隔离与SDP和零信任架构的关系


一个典型的基于SDP/微隔离框架的零信任架构


提到微隔离,我们有需要先回首一下零信任架构的概念。零信任是一个全新的平安机制和构想,即所有资产都必需先经由身份验证和授权,然后才能启动与另一资产的通信。SDP是一种零信任实现框架,经由使用微隔离在资产之间建立信任关系,将零信任平安性概念应用于收集中。SDP能够作为有效的收集平安掌握办法,使组织更能抵当传统的收集平安冲击。是以,微隔离是基于SDP实现零信任架构的主要手艺,然则与好多新兴手艺一般,SDP也有好多实现方式和路径,分歧的企业需要凭据自身需求以及分歧方式的优瑕玷来选择适合本身的道路。



微隔离的工作道理


微隔离不光是收集机能和治理分段手艺所迈出的一步,也是专门为解决要害收集平安问题而设计的,能够降低风险并使平安机能够适应络续转变的IT情况。


曩昔二十年间,信息平安专家们已经大量商量了零信任手艺的各类实施方案和潜在问题。瞻博收集(Juniper)手艺平安负责人Trevor Pott认为:“微隔离是'平安简化'的实现,”它拥有主动化和编排对象,供应具体申报和复杂的图形用户界面。他增补说:“现在,我们不再有任何托言不去做我们20年前就应该做的事情。”


微隔离经由单个中央策略将平安性实施分派到每个零丁的系统。收集平安供应商OPAQ的首席手艺官汤姆·克罗斯(Tom Cross)注释说:“微隔离使整个企业收集(而不只是在界限)能够执行精美的平安策略。”“这种方式是需要的,因为外围平安有时会失败,而且因为云较量的应用普及,收集外围正变得千疮百孔。”


微隔离仍然依靠传统的收集平安手艺,例如接见掌握收集。IT办事供应商Entrust Solutions的IT主管兼收集平安专家Brad Willman透露:“微隔离的奇特之处在于,这些(传统)平安方式适用于微隔离收集中的各个工作负载。”


微隔离已经吸引了很多企业和机构的存眷。IT咨询公司Kelser的高级咨询工程师Andrew Tyler认为:“微隔离是一种策略,它不光能够防止数据泄露,并且还能够经由将泄露限制在收集的一个局部来极大地削减损坏(若是发生)。” 



分歧的微隔离方式


Cross建议,手艺高妙的冲击者在测验渗透企业资源时会采用多个步伐,是以根蒂架构防御者应考虑在每个步伐上竖立掌握办法。他说:“系统之间的内部横向化移动在比来的平安事件中起了要害感化,诸如Mimikatz和Bloodhound之类的对象为冲击者供应了雄厚的功能。”“微隔离能够有效割断防御者在内部收集中流传的潜在路径,使防御者可以有效损坏冲击动作。”


需要重点指出的是,微隔离不光是面向数据中心的手艺。Cross说:“很多平安事件始于最终用户工作站,因为员工单击垂纶链接,或许他们的系统受到其他体式的损坏。”从最初的传染点起头,冲击者能够流窜到整个企业收集。他注释说:“微隔离..应该可以经由单个掌握台在数据中心,云工作负载和最终用户工作站上实施策略。”“它还应该可以阻止冲击在任何这些情况中的横向流传。”


与很多新兴手艺一般,平安供给商正从各个偏向着手实现微隔离方案。三种传统的微隔离类型是基于主机代理的微隔离,基于虚拟机监控法式和收集隔离。


·基于主机代理。这种微隔离类型依靠位于端点中的代理。所稀有据流都是可见的并将个中继到中央治理器,这种方式能够减轻发现挑战性和谈或加密流量的麻烦。主机代理手艺平日被认为是一种高效的微隔离方式。“因为受传染的设备是主机,是以精巧的主机策略甚至能够阻止问题进入收集,”软件斥地和IT办事初创公司Mulytic Labs的CTO David Johnson说道。然则,它要求所有主机都安装软件,“对遗留把持系统和旧系统或者并不友好”。


·基于虚拟机监控法式。使用这种微隔离,所有流量都流经治理法式。Johnson注释说:“看管虚拟机治理法式流量的能力意味着人们能够使用现有的防火墙,而且能够凭据平常运营实例的需要将策略转移至新的虚拟机治理法式。”这种方式的瑕玷是虚拟机治理法式分段平日不适用于云情况、容器或裸机。他建议说:“在可以派上用场的场景中,基于虚拟机监控法式的方式非常有效。”


·收集隔离。这种方式根基上是对现有平安架构的扩展,它基于接见掌握列表(ACL)和其他经由时间磨练的方式进行细分。约翰逊说:“到今朝为止,这是最简洁的方式,因为大多数收集专业人员都熟悉这种方式。”“然则,大型收集段或者无法实现微隔离,而且这种做法在大型数据中心中治理起来或者既复杂又昂贵。”


在购置微隔离对象时,主要的是要记住,并非所有微隔离产物都能很好地适合这三个根基类别。很多供给商正在索求供应弹性收集微隔离的新方式和改善的方式,例如机械进修和AI 监控。在投入任何特定的微隔离产物之前,请确保具体认识供给商的特定手艺方式,以及是否与企业自身的架构和运营要求存在兼容性问题。



微隔离的瑕玷


尽管长处一大堆,但微隔离也带来了一些应用和把持方面的挑战。当有供给商向你兜销“一键式”解决方案的时候,企业平安主管尤其需要小心,因为微隔离的初始布置平日会稀奇麻烦。Tyler警告说:“实施微隔离对有些买卖和应用或者会具有损坏性。”“您或者会发现一些不支撑微隔离的要害买卖功能和应用打嗝。”


另一个潜在的绊脚石是制订解决每个内部系统需求的策略。对于好多企业而言,这或者是一个复杂且耗时的过程,因为在从新衡量和界说IT政策及其寄义时,或者会发生内部斗争。Cross视察到:“在大多数组织中,任何对内部掌握的触动都邑阻力重重。”


当高敏感度资产和低敏感度资产同时存在于统一平安界限内时,认识分歧收集通信所需成家的端口和和谈(以及偏向)是很主要的。实施欠妥会导致收集不测休止。NCC集体北美公司手艺总监,要害根蒂举措防御专家达蒙·斯莫尔(Damon Small)透露:“此外,请记住,实施微隔离所需的更改或者需要停机,是以精心规划很主要。” 。


微隔离手艺一样都支撑各类风行把持系统(例如Linux、Windows和MacOS)情况。但对于使用大型机或其他旧手艺的组织而言,微隔离手艺的兼容性并不乐观。Cross警告说:“他们或者发现微隔离软件不适用于这些遗留..。”



微隔离入门


要成功布置微隔离,必需对收集系统构造以及受支撑的系统和应用法式有具体的认识。Small指出:“具体来说,企业应该知道系统之间若何通信。”“具体或者需要与供给商慎密合作或进行具体剖析,以确定应将微隔离放置在何处以及若何以不休止生产的体式来放置微分段。”


启动微隔离规划的最佳方式是制订具体的资产治理规划。Pott说:“在周全把握收集资产并设计出一些方式对这些系统进行分类之前,您无法对若何朋分收集做出理性的决意。”


解决了资产发现、分类和治理主动化问题后,IT情况才算是为微隔离预备停当。Pott建议说:“如今,平安主管们是时候到平安厂商那边购物了,并提出好多有关总拥有成本,集成能力,可扩展性的尖利问题。”


Cross视察到,微隔离..的机能取决于执行策略。他说:“用户需要认识冲击者的冲击环节和步伐,并确保其策略能割断最有价格的途径,这一点很主要。”“一些简洁的划定能够将Windows Networking、RDP办事和SSH在内部收集上的使用局限缩小到特定用户,从而能够抵当风行的冲击手艺,而不会干扰买卖流程。”


相关阅读

微隔离的五大要害问题

微隔离:后防火墙时代的最佳实践

“零信任”时代,VPN必将被SDP庖代


合作德律:18311333376
合作微信:aqniu001
投稿邮箱:editor@aqniu.com





热门文章

  1. 格灵深瞳:第二大股东红杉中国拟减持不超2%公司股份2024-05-17
  2. 恒指公司宣布指数季检结果,6月11日起生效2024-05-17
  3. 西安曲江新区地图(西安曲江新区区域图)2024-05-17
  4. 交通银行:董事长任德奇代为履行行长职责2024-05-17
  5. 太盟投资集团董事总经理马焱俊任奈雪的茶非执行董事2024-05-17
  6. 减持超5%公司股份时未履行公告义务等,人福医药控股股东被湖北证监局出具警示函2024-05-17
  7. 成都先导:首发前股东华博医疗、钧天创投拟合计询价转让2.05%公司股份2024-05-17
  8. 北向资金今日大幅净买入139.56亿元,长江电力获净买入6亿元2024-05-17
  9. 房多多美股盘前涨近90%2024-05-17
  10. 南向资金净买入59.57亿港元,中国银行获净买入22.23亿港元2024-05-17
  11. 利亚德:已与合作方推出基于无衬底micro LED芯片的透明屏2024-05-17
  12. 中国电建:前4月新签合同金额4064.12亿元,同比增长9.19%2024-05-17
  13. 协鑫集成:预计将于2024年四季度推出GPC电池产品2024-05-17
  14. 46股获机构买入型评级,温氏股份关注度最高2024-05-17
  15. *ST同达:股东提议回购6亿元-9亿元公司股份,回购价不超14元/股2024-05-17
  16. 南京聚隆:3日累涨超30%,子公司中标的无人机项目带来收入及利润对公司今年整体业绩影响很小2024-05-17
  17. 上交所:终止中乔体育主板IPO审核2024-05-17
  18. 2天1板亚士创能:目前生产经营活动正常2024-05-17
  19. 三六五网:3日涨幅偏离值累超30%,近期房地产市场相关政策对公司影响是多方面的2024-05-17
  20. 房多多美股盘前涨超400%2024-05-17
自媒体 微信号:ii77 扫描二维码关注公众号
爱八卦,爱爆料。

小编推荐

  1. 1 金属3D打印设备商畅形科技入孵深圳市3D打印产业园

    2020年5月20日,深圳市畅形增材科技有限公司与深圳市3D打印财富园签署入孵和谈,正式进入园区进行孵化。财富园运营方将供应办公场地、年度推广、资源引入、财富链资源、当局补助

  2. 2 美国对华为加紧芯片封锁,下面会发生什么? | 袁岚峰

    存眷风云之声 提拔脑筋条理 导读 美国半导体企业否决美国当局的倒行逆施,十分管心如许下去给本身造成汗青性损失,这是显而易见的。我们能做的,就是帮他们一把,让这个他们的

  3. 3 为什么要学习单片机?如何开始上手学习单片机?

    单片机是大学电类专业的一门通俗课,有些学校甚至把它列为选修课,在浩瀚课程中,没有显出它有何等主要。为什么要进修它呢?因为,市场对学者继续人的需求太少,大量需要的是

  4. 4 京东将上线“自营房产”业务;iPhone 12 或取消附赠有线耳机;OpenBSD 6.7 发布 | 极客头条

    整顿 | 屠敏 头 图 | CSDN 下载自视觉中国 快来收听极客头条音频版吧,智能播报由标贝科技供应手艺支撑。 「极客头条」—— 手艺人员的新闻圈! CSDN 的读者同伙们早上好哇,「极客头

  5. 5 瑞幸复牌遭抛售,市值已跌 90%;字节跳动估值超 1000 亿美金;1-4 月,国人手机流量达 462 亿 GB | 极客早知道

    苹果谷歌联手推出疫情追踪 App 北京时间 5 月 21 日凌晨新闻,苹果和谷歌周三发布疫情追踪 App,以主动通知人们是否已露出于冠状病毒。 两家公司透露,已有 23 个国度和美国几个州规

  6. 6 【两会时间】李彦宏建议针对疫情采集的个人信息设立退出机制,此前曾多次关注信息保护

    经济视察网 记者 任晓宁 5月20日,全国政协委员、百度董事长李彦宏提交了四份提案,涉及新基建、智能交通、持续教育以及小我信息珍爱。 李彦宏提出的两份提案与疫情直接相关。他

  7. 7 重磅消息:中国移动与中国广电正式宣布5G共建共享

    5月20日,通信行业又引爆了一个重型"炸弹"—— 中国移动和中国广电公布共建共享5G收集! 5月20日,中国移动发布通知,透露已经与中国广播电视收集有限公司签署5G共建共享合作框架

  8. 8 中国长城推出首台半导体激光隐形晶圆切割机

    近日,在中国长城科技集体股份有限公司旗下郑州轨道交通信息手艺研究院和河南通用智能装备有限公司科研人员奋勇攻关、通力合作下,首台半导体激光隐形晶圆切割机研制成功,填

  9. 9 讯石评论 | 长期在逆境下求生存的不止是华为

    新 闻 导 读 跟着全球疫情的舒展,中国5G成长不只没有止步不前,反而有加速脚步的迹象,这让国内光通信财富在“新基建”的假大空外表下“短暂地荣华了一把”。尽管业界遍及回响

  10. 10 光纤网络产业存碎片化问题,华为汪涛:产业需共创F5G时代

    在人类迈向万物互联的智能时代道路上,炙手可热的5G是进步的“一条腿”,而悄然无闻的F5G是“另一条腿”。什么是F5G?F5G是第五代光纤宽带手艺,属于有40年汗青的固定收集范畴,包

本文内容来自网友供稿,如有信息侵犯了您的权益,请联系反馈核实

Copyright 2024.爱妻自媒体,让大家了解更多图文资讯!