網絡安全和基礎設施安全局 (CISA) 表示微分段不再是可選的

網絡安全和基礎設施安全局 (CISA) 最近發布了一系列指導文件中的第一份,旨在幫助聯邦機構實施微分段,作為其零信任架構 (ZTA) 戰略的一部分,以遵守2022 年白宮的授權。

該文件《零信任中的微分段,第一部分:介紹和規劃》指出,微分段“減少了攻擊面,限制了橫向移動,并增強了監控較小、孤立的資源組的可見性”。

考慮到在2025年Verizon DBIR報告中審查的所有數據泄露事件中,44%都存在橫向移動和勒索軟件,這是一個值得企業關注的重要轉變。然而,盡管微隔離至關重要,但由于其復雜性,許多企業往往認為它遙不可及。可以說,這種看法是由美國國家安全局(NSA)和美國計算機信息安全局(CISA)延續下來的,這種觀點值得挑戰。

2023年,美國國家安全局 (NSA) 將完全微隔離標記為高級功能,僅適用于擁有成熟架構和高技能團隊的組織。2021年,CISA 發布了零信任安全模型,在其成熟度圖中將微隔離歸類為“最佳”。

這些備受推崇的指導文件給各種規模的組織留下了這樣的印象:微隔離是一項艱巨而先進的工作——只保留給最成熟的組織——盡管它被廣泛認為是阻止橫向移動和遏制勒索軟件等威脅的最佳方式。

CISA 的最新指南明確呼吁各組織超越歷史上手動的映射依賴關系、為不同環境建立訪問策略以及解決策略執行中的差距的過程,以追求更加自動化和創新的方法。

雖然最新指南是為聯邦機構編寫的,但其適用范圍遠不止公共部門。與微隔離相關的最常見挑戰——遺留系統、龐大的環境、橫向移動風險——在商業行業中也同樣存在。

許多企業,尤其是醫療保健、金融服務和關鍵基礎設施領域的企業,正在使用 CISA 的零信任成熟度模型和微分段策略作為事實上的標準來指導他們自己的安全計劃。

如果建議組織將微分段作為邁向網絡安全和零信任架構的最后一步,那么這當然會是最后完成的事情。CISA 的指導反映了對現代威脅的認識,表明組織在進行傳統的“爬、走、跑”動作時,不能對橫向移動置之不理。

這一新指南為任何希望從靜態控制轉向動態身份感知訪問的組織提供了實用的分階段藍圖。

微分段改進了網絡和應用程序分段等傳統方法,這些方法能夠有效地隔離網絡內的組件,并限制成功攻擊造成的損害。微分段將這種方法提升到更精細的級別,并將其擴展到高度分布式的環境,包括在邊緣運行的容器。

通過將組件轉換為小的、不同的實體,它允許組織對網絡上的每個資產應用定制的安全策略和訪問控制(例如最小權限策略)。

這種方法假設網絡上任何地方的任何流量都是可疑的,并需要持續的授權和身份驗證,以防止未經授權的數據和服務訪問。重點是用戶、應用程序或其他組件(機器身份越來越重要)的身份,而不是其在網絡邊界內的位置。

誠然,實施過程歷來非常復雜——因此,CISA 發布了“第一部分”,重點介紹了分階段實施微隔離的方法,未來還將發布更具技術性的指南。CISA 的指南為組織提供了權限和途徑,使其能夠立即優先實施微隔離。

正如零信任并非單一解決方案所能帶來的單一結果一樣,訪問策略也并非一刀切。例如,理想情況下,每個請求都應實時評估,并通過多因素身份驗證 (MFA) 和/或即時 (JIT) 憑證強制執行,這不僅限制了誰可以訪問資源,還限制了訪問時間。

然而,許多遺留應用程序和服務并不支持實時訪問控制,因此 ZTA 必須足夠靈活,以便在必要時采用混合方法,例如在可行的情況下強制執行 JIT,并在其他靜態階段應用最小特權。

CISA 的新指南為實施微隔離提供了一個實用的框架,同時明確指出,微隔離并非僅適用于最成熟的零信任環境的“高級”功能。它是組織所有目標的基礎。

好消息是,這并非一個痛苦的過程。通過分階段的方法和合適的工具,組織現在就可以踏上一條清晰的道路,邁向全面、有效的零信任環境。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/95725.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/95725.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/95725.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

Spring Boot SseEmitter 重復請求問題深度分析與解決方案

1. 前言 在使用 Spring Boot 開發流式接口(Server-Sent Events)時,我們遇到了一個令人困惑的問題:每次 SseEmitter 完成后,都會觸發第二次請求,導致重復請求檢測機制誤報。本文將詳細記錄問題的發現、分析過程以及最終的解決方案。 2. 系統架構背景 2.1 請求處理架構 …

心路歷程-三個了解敲開linux的大門

學習前都愛嘮叨一番: 了解一下:互聯網的發展是離不開服務器的,而服務器的系統主流的還是Linux;這個是有數據進行支撐的;這個只是作為了解而已,我們并不買課,也不做什么買賣的行為,僅…

關于“雙指針法“的總結

筆者這些天終于達成了只狼的全成就,甚是歡喜。然而樂極生悲,最近做了些算法題,竟沒有一道靠自己做出來。感覺算法題常常用到“雙指針法”呢……為什么到現在我還是做不出來這些算法題……今天就來試著總結一下它的使用場景吧。快慢指針法又名…

基于51單片機的智能吊燈

基于 51 單片機的智能吊燈設計與實現論文簡綱一、引言1.1 研究背景與意義闡述傳統照明設備在節能性、智能化方面的不足,結合智能家居產業發展趨勢,說明設計基于 51 單片機的智能吊燈對提升生活便利性、降低能耗的現實意義。1.2 國內外研究現狀簡要介紹當…

CF每日三題(1500-1700)

1792C 逆向思維1036D 前綴和尺取1598D 組合數學取三元組 將二元組放在坐標系中更好找到規律 1792C 思維 1500 參考題解 正難則反 注意是對一個排列進行操作,最后還原成1,2,…,n 每次選兩個數字很難想,反著想就是把1-n的排列變成所給數組的逆操作&#x…

Boost搜索引擎項目(詳細思路版)

目錄 項目相關背景 搜索引擎原理技術棧和項目環境 導入數據到自己的本地 數據去標簽與數據清洗模塊 Enumfile(src_path, &file_list)遞歸式寫入 Parsehtml(file_list, &results)去標簽 bool Parsetitle(const string& file, string* title)拆分標題 bool Pa…

AI產品經理面試寶典第69天:大模型穩定性評估與AI倫理挑戰面試題全解析

1. AI倫理與技術挑戰 1.1 問:你認為AI的最大挑戰是什么? 答:AI面臨的最大挑戰是算法偏見與模型黑箱問題。具體表現為: 數據偏見放大:訓練數據中隱含的性別、種族等偏見會被模型繼承,如招聘算法中的性別歧視案例 決策透明性缺失:深度學習模型的可解釋性不足,醫療診斷場…

【build】RDK構建系統v0.1 (持續更新。。。。)

一、 項目概述RDK構建系統是一個用于構建和定制嵌入式系統的自動化工具,通過簡單的命令行操作,您可以完成從下載依賴包、定制根文件系統、構建內核到打包鏡像的完整流程。該系統采用模塊化設計,提供了豐富的配置選項,適用于不同的…

關于RSA和AES加密

RSA非對稱加密 非對稱加密不能傳輸大數據量,但比對稱加密要安全,所以傳輸密碼一般就是用的非對稱加密 接口拿到RSA公鑰然后再加密之后傳給后端就好了 let crypt new JSEncrypt(); crypt.setPublicKey(res.message); // console.log(加密前:, data); let…

云蝠智能VoiceAgent:AI賦能售后服務場景的創新實踐

引言:售后服務數字化轉型的必然趨勢在數字經濟時代,售后服務已成為企業核心競爭力的重要組成部分。據統計,優質的售后服務能夠提升客戶留存率高達67%,同時降低客戶獲取成本約30%。然而,傳統售后服務模式面臨著人力成本…

C#控制臺輸入(Read()、ReadKey()和ReadLine())

下面我們來詳細講解 C# 中三種控制臺輸入方法:Console.Read()、Console.ReadKey() 和 Console.ReadLine() 的區別、原理、使用場景,并配上清晰的代碼例子和運行結果說明。? 一、三者的根本區別(一句話總結)方法返回值讀取方式是否…

Windows的Roaming文件夾的作用和Local/LocalLow的區別

📁 Roaming 文件夾的核心意義? 什么是“漫游”(Roaming)?跨設備同步:當用戶登錄到同一域內的不同 Windows 設備(如公司或學校的辦公電腦)時,Roaming 文件夾中的數據會自動通過網絡同…

【Java Web 快速入門】十一、Spring Boot 原理

目錄Spring Boot 原理配置優先級Bean 管理獲取 BeanBean 的作用域第三方 BeanSpring Boot 底層原理起步依賴自動配置核心原理實例說明例 1:自定義一個 “日志 starter”例 2:SpringBoot 自帶的 spring-boot-starter-web關鍵總結Spring Boot 原理 配置優…

基于Redisson的分布式鎖原理深度解析與優化實踐

基于Redisson的分布式鎖原理深度解析與優化實踐 分布式環境下,鎖的實現至關重要。本文將從技術背景與應用場景出發,結合核心原理、關鍵源碼、實際示例,深入剖析Redisson分布式鎖的實現機制,并給出性能優化建議,幫助后端…

室外 3DVG 基準

室外 3DVG基準(按重要性與被引用頻率) Talk2Car / Talk2Car-3D (2019 / 衍生) — 對象 referral(駕駛場景) 說明:最早的自然語言 → 駕駛場景對象引用數據集之一(原 Talk2Car 是以 nuScenes 為底并提供自然…

Jenkins安裝部署(Win11)和常見配置鏡像加速

一、安裝前準備 本文使用的Jenkins Windows一鍵安裝包,JDK事先配置好環境變量,Jenkins版本: Jenkins下載地址:jenkins一鍵安裝包v2-479-1.msi資源-CSDN下載 二、Jenkins安裝部署 1、下載Jenkins ,點擊下一步下一步…

Windows MCP.Net:革命性的 .NET Windows 桌面自動化 MCP 服務器

📋 目錄 項目概述 核心技術架構 功能特性詳解 技術實現亮點 安裝與配置 實戰應用場景 代碼示例與API詳解 性能優化與最佳實踐 未來發展規劃 總結 項目概述 在人工智能快速發展的今天,AI 助手與操作系統的深度集成成為了一個重要趨勢。Window…

Java ArrayList的介紹及用法

十分想念順店雜可。。。ArrayList 是 Java 集合框架中最常用的類之一,實現了 List 接口,底層基于動態數組實現,支持動態擴容,相比普通數組更靈活。以下是其詳細介紹及用法:一、核心特性動態大小:無需預先指…

Docker 命令大全及使用場景總結

一、容器生命周期管理1. 創建并運行容器docker run [選項] 鏡像名 [命令]常用選項:-d:后臺運行(detached)-it:交互式終端(如 -it ubuntu bash)--name:指定容器名稱-p 主機端口:容器端…

簡單的 HTTPS 學習

簡單的 HTTPS 學習 1. 需求 現在使用的服務是HTTP調用形式,服務可能會有調用外圍https形式的服務,簡單了解了一下,然后寫了一個簡單的例子進行記錄。 HTTP(超文本傳輸協議) 是一種用于傳輸超文本的應用層協議&#…