文獻標識碼: A
DOI: 10.20044/j.csdg.2097-1788.2022.02.006
引用格式: 姚相振,李彥峰,孫彥,等. 美國零信任制度研究及啟示[J].網(wǎng)絡安全與數(shù)據(jù)治理,2022,41(2):35-40,67.
0 引言
隨著網(wǎng)絡環(huán)境日益復雜,基于固定邊界的網(wǎng)絡安全防護策略面臨越來越嚴峻的挑戰(zhàn),例如,難以防御內(nèi)部網(wǎng)絡攻擊、對數(shù)據(jù)泄露風險缺少有效防護措施等[1]。為應對日益復雜的網(wǎng)絡安全挑戰(zhàn),美國國防部和聯(lián)邦政府制定了一系列政策標準,推進相關領域信息系統(tǒng)零信任架構(gòu)改造。
零信任作為一種安全理念,通過對訪問發(fā)起方進行認證授權(quán)、持續(xù)監(jiān)測和評估,動態(tài)調(diào)整訪問控制策略,以實現(xiàn)對訪問發(fā)起方的動態(tài)細粒度訪問控制,有效管控安全風險。2010年,咨詢公司Forrester推出零信任(Zero Trust)概念,首次提出通過對每次訪問過程進行評估建立信任關系的安全理念[2]?;诹阈湃卫砟睿慌髽I(yè)開展了落地實踐工作,其中Forrester提出了零信任擴展(Zero Trust eXtended,ZTX)和零信任邊緣(Zero Trust Edge,ZTE)[3];Gartner設計了零信任網(wǎng)絡(Zero Trust Network Access,ZTNA)[4];谷歌推動了BeyondCorp零信任項目[5];微軟開發(fā)了Azure零信任架構(gòu);云安全聯(lián)盟(Cloud Security Alliance,CSA)提出了軟件定義邊界(Software Defined Perimeter,SDP)協(xié)議等[6]。據(jù)Forrester統(tǒng)計,2020年全球范圍內(nèi)零信任業(yè)務年營收超過1億美元的廠商有10家,零信任架構(gòu)主要應用于政府、金融、制造業(yè)、醫(yī)療、教育等領域[7]。
本文梳理了美國零信任相關政策標準情況,并基于零信任在我國發(fā)展現(xiàn)狀,提出了推動零信任發(fā)展相關建議。
本文詳細內(nèi)容請下載:http://www.ihrv.cn/resource/share/2000004856
作者信息:
姚相振,李彥峰,孫 彥,羨喻杰
(中國電子技術(shù)標準化研究院,北京100007)