专家视野| 零信任扩展生态厂商视察
宣布时间 2020-12-18前言:
零信任扩展生态,是由Forrester首席剖析师Chase Cunningham提出,他以为零信任应该扩展到企业的整个数字化营业生态系统中。本文通过对“The Forrester Wave?:零信任扩展生态厂商”2020年Q3版报告的视察,主要先容了Illumio的两大支柱产品、Guardicore的自动化测试工具和Appgate的零信任手艺,以便资助各人更好地构建自身的零信任生态。
零信任扩展生态(ZeroTrust eXtended(ZTX) Ecosystem),是由Forrester首席剖析师Chase Cunningham提出,他以为零信任应该扩展到企业的整个数字化营业生态系统中。称为“ZTX生态”的另一个缘故原由可以从《Forrester要领论》获得启示:“Forrester以为,康健的生态远比一项独角兽手艺的质量或成熟度主要。”
从2018年Q4最先,Forrester每年宣布“The Forrester Wave?:零信任扩展生态厂商”报告。最初共有15个评估标准,漫衍在“现有产品(Current offering)”、“战略(Strategy)”、“市场形象(Market presence)”三个维度。
2019年Q4的评估标准增添到16个,新增了“提倡(advocacy)”部分,即厂商必需证实他们是在遵照自己的建议,在自己的组织中(而不但仅是销售能力)实现或使用零信任。别的,围绕厂商的零信任产品宣传,厂商在用词和先容上必需简明。
而2020年Q3的评估标准则增添到19个。

Forrester Wave?:ZTX平台厂商,2020年Q3
2020年Q3,Forrester对19个零信任平台厂商举行的标准评估中,确定了15个最主要的厂商,并对它们举行了研究、剖析和评分。
Forrester以为零信任是一次旅程并没有简单的目的地。组织可能需要数年才华完成零信任之旅,并抵达其最终状态。
2020年头的新冠疫情加速推动了零信任之旅,整个天下的办公形态已经转移到了原来明确的网络界线之外。
Forrester对远程办公清静性和易用性的研究发明,市场上Illumio、Cisco、Appgate、AkamaiTechnologies、MobileIron和PaloAlto Networks是向导者(Leaders);Microsoft、Guardicore、Unisys、Okta、Google、BlackBerry和Forcepoint是强劲体现者(Strong Performers);Ionic Security和Proofpoint是竞争者(Contenders)。
Illumio产品
Illumio在15个厂商中排名第一,很好奇他们的产品有多强,他们有两大支柱产品Illumio Core、Illumio Edge。
Illumio Core,通过提供实时可见性和微隔离�;な葜行暮驮浦械氖虑楦涸�,阻止横向移动;
Illumio Edge,通过将执行能力延伸到单个端点,终结勒索软件和恶意软件在终端间的撒播。

Illumio Core架构
Illumio Core提供跨异构盘算情形中事情负载间的毗连可见性,凭证事情负载的通讯方法天生最佳隔离战略,并制订每个主机的主体状态(native stateful)执行点,以便执行应用防火墙规则。Illumio将隔离从网络基础结构中解耦,这种方法消除了基于网络举行隔离的局限性和挑战。
Illumio Core由以下组件组成:
◆ 虚拟执行点(VEN)
装置在组织希望实现完全可见性和执行战略的操作系统实例中。它可以在裸金属服务器、虚拟机、容器化主机和公有云实例上运行。VEN不是执行点,它网络事情负载中的遥测(telemetry)数据,如操作系统类型、接口IP、正在运行的历程以及正在与这些事情负载通讯的对端IP。
然后,它将信息传输到PCE,PCE建设实时可见性通讯图,用于构建隔离战略。PCE将该战略转换为状态防火墙规则并将其传输到VEN,VEN在每个事情负载中制订基于主机的状态防火墙规则。
VEN可制订以下内容:
1、在主机操作系统中制订第3、4层防火墙战略(Windows Filtering平台、Linux上的iptable和AIX/Solaris上的IPFilter),尚有Kubernetes和OpenShift;
2、负载平衡(F5和AVI)以及交流机(思科和Arista)中的会见控制列表(ACL)。
◆ 战略盘算引擎(PCE)
PCE是大脑,它网络来自VEN的所有遥测信息,通过实时应用依赖映射(Application DependencyMap)可视化这些信息,然后凭证情形、事情负载和流程的有关上下文信息盘算和推荐最佳防火墙规则。这些规则将传回VEN,VEN再对每个主机的第3、4层防火墙规则举行制订。PCE可通过Illumio的公有SaaS平台、外地和虚拟私有云安排。
◆ 应用依赖映射
实现每个事情负载中运行的毗连、流和历程信息的实时可视化,以及它们的行为和相互依赖性,使得应用基线得以检测异常行为。另外,在实验战略前使用可视化反响对隔离战略举行建模,以确保应用在迁徙或实验战略时不会中止。
◆ 自然语言战略(Natural Language Policy)
为了反应现代数据中心的清静需求,就必需与底层基础架构完全疏散。要使清静自力于盘算情形,得从战略规范最先。若是清静战略以通用方法编写,那么可以应用这些战略来�;と魏问葜行幕蛟魄樾沃械淖什�。通过运用自然语言战略规范模子,可以使通用清静战略成为可能。

Illumio Edge架构
通过与领先的终端清静厂商CrowdStrike合作。借助简朴的基于云的安排和追随用户的轻代理,Illumio Edge使用现有的主机防火墙来增强端点清静。
Illumio Edge的VEN是轻代理。但这不是一样平常的代理,它险些不使用CPU,不会降低网络性能。VEN对用户完全不可见,但可审查其机械中的每条流信息。它网络机械的上下文和遥测数据并将其发送到PCE。Illumio Edge PCE的特征和Illumio Core的险些一样,在此就不睁开了。
自动化测试
来自以色列的Guardicore与Microsoft、Unisys、Google一样,都是强劲体现者。Guardicore除提供ZTX平台,尚有自动化测试工具Infection Monkey与之配合。

ATT&CK知识库映射
时间回到2010年。Netflix开发出Chaos Monkey成为了混沌工程的起源。一年后,Netflix逐渐形成了他们的混沌工程工具集“Simian Army(猿军)”,以后混沌工程作为一门新兴学科单独演化。Chaos Monkey用一组自动化流程检查云应对种种故障场景的弹性。它会随机关闭基础设施中的服务器,以测试应用抵御服务器故障的能力。当知道Chaos Monkey正在组织的基础设施中自由运行,而服务依然坚持正常运行时,就可以定心了。Guardicore以为类似的要领也适用于�;ぴ苹∩枋�。
清静事务随时爆发,它们永远不会按预期或妄想泛起。组织的基础设施应能够遭受外部清静层的破损,处置惩罚内部服务器的熏染。像云应用需要被设计来应对服务器故障一样,云清静需要被设计来应对入侵。以是,有用的要领是按期在云中释放Infection Monkey。
Infection Monkey是开源清静工具,用于测试数据中心面临界线失陷和内部服务器熏染的弹性。Monkey使用种种要领在数据中心中自我撒播,并将效果报给Monkey Island Command和控制服务器。新版本可实现与ATT&CK知识库的映射。

ZTX框架匹配度
别的,还能测试网络是否切合ForresterZTX平台框架。已往四年,Infection Monkey在网络清静社区中很是受欢迎,并获得了重大的生长动力。Infection Monkey在Github上拥有4900+颗星,受到包括大型企业、教育机构在内的众多用户信任。
AppGate
AppGate是以SDP手艺作为零信任手艺落地的厂商,是最早提倡推动替换VPN的厂商,优异的继续了Forrester零信任理念,即关注人、装备、数据、网络和事情负载。
AppGateSDP是第一个获得CC(Common Criteria)认证的SDP解决计划,统一所有情形的会见战略和控制,并通过AppGate的软件界说界线提供对任何位置的清静会见,批注知足对清静敏感或要害系统举行操作的严酷要求。
AppGate能处于Forrester ZTX向导者的位置,得益于让组织获得简朴、高效、清静的方法去应对数字化转型带来的端到端会见实时精准会见的不确定性,让组织的清静规则围绕以身份睁开基于危害的身份验证和数字威胁防护,让组织远离AnyConnect VPN,总体架构设计如下图:

AppGate SDP组件流程图
具有如下特点:
1、Appgate SDP对单数据包授权手艺(简称:SPA)的使用给客户留下了特殊深刻的印象,该手艺用于向攻击者隐藏网络资源,继而消除攻击面,网络资源在身份验证和授权之前是不可见的。
2、使用获得专利的多隧道功效将用户无缝毗连到应用程序,无论它们在那里运行,组织不必为混淆情形管理差别的清静模式,简朴的入门历程即可获得无缝一致的用户会见体验,小于1ms的延迟。
3、通过与自有RBA解决计划(基于危害的身份验证)集成,将装备状态作为会见的标准,使用来自身份和目录系统的数据以及情形元数据来动态建设或扩展战略和权限。如下图。

RBA解决计划图
4、凭证上下文数据授予对企业资源的会见权限,包括用户设置文件,情形和企业。
5、提供网络运动的完整可见性,包括有关会见的资源,用户和上下文的详细信息。
6、使用与特定于云的清静性功效的本机集成来�;す苍剖虑楦涸夭⒃诨煜樾沃刑峁┮恢碌幕峒刂�。
7、启用透明的远程和第三方对网络资源的会见,同时消除了VPN的肩负和误差,VPN恒久以来的误差和基于长毗连的模式机制,为组织带来了不少的困扰。
8、镌汰网络攻击面,并确保针对DDoS,中心人和其他攻击的强盛防御。
2020年头全球新冠疫情的爆发,组织最先接纳上线服务模式,带来了线上化办公用户数目的显著增添,陪同着组织数字化转型的开展带来的营业会见路径的多样化。同时,古板以VPN方法作为远程接入办公的模式在高效、易用和清静上显得力有未逮,组织继而将该方法逐步迁徙至SDP方法。
剖析能力是重点
从报告中可以看出,ZTX平台关于数据剖析能力是十分依赖的。Cisco和Proofpoint还为此举行了专项收购,而Illumio则恒久以来以“专注于可见性和剖析”而受到Forrester赞美。Forrester对Forcepoint点评是“他们的剖析提供了‘强盛的镜头’来视察零信任……企业若是需要智能的UBA和高级内部威胁检测能力,选择Forcepoint的平台。”
NIST在今年8月正式宣布了《零信任架构》标准,将战略引擎形貌为零信任“大脑”,其信任算法需要多种信息的“喂养”才华做出足够准确的决议。同样,DoD、ACT和Forrester无一破例地将“可见性与剖析”作为零信任的支柱。因此,剖析能力不应该只是停留在slide中的几句时髦词。
全情投入
“全天下90%的互联网用户经由一个网络跳就可以抵达一台Akamai服务器。”这就是全球最大CDN厂商Akamai。1998年降生于MIT的Akamai掐指算来也是20多年的老厂了,却依旧活力四射,全情投入零信任。
正如Forrester对零信任的熟悉:“组织可能需要数年才华完成零信任之旅,并抵达其最终状态。“是的,零信任之旅漫长曲折,一起上有落伍的,也有坚守的,这一切需要坚定的信心。
在此以Forrester对Akamai的评价作为本文终点:“从CEO一直到新员工,无论是对客户照旧自己,Akamai始终秉持零信任信心。Akamai笼罩了从数TB级DDoS攻击防护到MFA和会见控制(零信任的要害)的能力�?突д樟现赋�,Akamai手艺团队对零信任高度投入,使得其产品在企业内外网都易于安排,这是其与友商的要害区别。应该把赌注押在Akamai上。”
|文章引自于微信公众号:尊龙凯官网入口专家视野|


京公网安备11010802024551号