零信任代表了新一代的网络安全保护理念,其关键在于打破默认的“信任”,用一句流行的话来概括就是“不断验证,永不信任”。默认不信任企业网络内外的任何人、设备和系统,基于身份认证和授权重构访问控制的信任基础,确保身份、设备、应用和链路可信。基于零信任原则,可以保证办公系统的三个“安全”:终端安全、链接安全和访问控制安全。
当前的国际环境使网络安全成为确保国家安全的焦点,这使得关键信息基础设施运营单位应采取积极主动的姿态应对网络威胁。
为了应对网络安全态势的变化,研究适用于零信任架构的安全控制自动化方法,本文对安全基线、安全控制管理、安全内容自动化等领域的典型技术进行了研究和介绍,为零信任架构的安全控制自动化提供参考。
“永不信任,始终验证”的零信任安全理念的落地实施,使得构建高效可靠的访问控制系统已成为企业网络安全建设的迫切需求。但随着系统规模和复杂性的增长,针对分布式系统的访问控制实现正面临着巨大的挑战,因为目标系统中可能使用了各种不同的访问控制机制,而这些机制必须正确集成起来,才能支持组织的各种安全策略。