读零信任网络:在不可信网络中构建安全系统17无控制器架构

2024-08-12  本文已影响0人  躺柒
读零信任网络:在不可信网络中构建安全系统17无控制器架构.png

1. 建立系统框图

1.1. 实现零信任网络的第一步重要工作是建立系统框图

1.2. 系统框图能够帮助我们透彻地理解内部网络和外部网络间的通信模式,有助于系统通信信道的设计

1.3. 对于现有的网络来说,建议首先利用日志工具来记录网络流量,然后观察通信信息的流向,一旦捕获到网络流量信息,构造系统框图就是一个简单地将通信流量进行分类的过程

2. 理解网络流量

2.1. 网络流量是源系统和目标系统之间具有时间限制的通信

2.2. 从逻辑上来说,捕获现有生产网络中的所有流量是现有网络系统向零信任模型转变的第一步

2.3. 网络流量的收集方式考虑因素

2.4. 对超大规模网络而言,捕获和分类所有网络流量将会是一项非常繁重的工作

3. 无控制器架构

3.1. 成熟的零信任网络的核心由几个控制平面系统构成,它提供关键的安全服务

3.2. 实现所有控制平面系统是一种非常理想的状态,在实际建设过程中,可以从现有的通用基础设施着手一步一步向理想架构迭代

3.3. 配置管理系统

3.4. 应用认证和授权

3.5. 认证负载均衡和代理

3.6. 基于关系的策略

3.7. 策略分发

4. 定义和安装策略

4.1. 安全策略的保存应当独立于实施它们的个人设备

4.2. 使用单独数据库保存的安全策略很快就会过时,除非采取某种机制确保它和执行时的安全策略一致

4.3. 随着网络成熟度的提高,系统管理员更愿意把安全策略定义提取到外部进行保存,这样他们就可以把这些安全策略定义应用在其他地方

4.4. 在定义新策略(特别是在现有网络基础上定义新策略)时,其测试机制会给系统管理员带来非常大的帮助

4.5. 建立策略测试系统需要记录生产环境网络流量的数据库、策略模拟器,以及可以标识当前生产环境策略和新定义策略区别的系统等组件

4.6. “先记录后执行”的过程能够为发现生产环境网络中的意外事件提供充裕的时间保证

4.7. 更简单、安全地导入策略变更的方法

上一篇 下一篇

猜你喜欢

热点阅读