零信任 (Zero Trust) 資安

YC-avatar-img
發佈於Tech Chat
更新於 發佈於 閱讀時間約 7 分鐘

2017 年,全球爆發了一場大規模的勒索軟體攻擊,名為 WannaCry。這個勒索軟體利用 NSA (美國國家安全局) 洩漏的漏洞,迅速感染了全球數十萬台電腦,導致企業、醫療機構、甚至政府機構的資料遭到勒索。

2018 年 8 月 3 日,台積電受到電腦病毒感染,影響台灣廠區部分電腦系統及廠房機台,致相關晶圓生產亦受波及,同年第3季認列電腦病毒感染相關損失 2,596,046 仟元。


許多公司是存在資訊安全的意識,因此會將網路架構區隔為內網與外網。傳統的資安模型假設內部網路是受信任的,這就像是一座堅固的城牆保護著我們的資料。然而,上述兩個著名的資安事件揭露了傳統資安模型的弱點,即使在內部網路也可能受到攻擊。

再加上,Covid-19 加速各種新型態工作模式,例如:使用個人自備裝置 (BYOD)、遠距上班;以及企業使用網路與各種數位工具在線上/線下業務活動、數位轉型的過程中導入了各種 X 即服務型態 (as-a-service) 的解決方案,為駭客製造了更多機會。當駭客取得了某位使用者的登入資訊時,他們就獲准在網路內部四處遊走,並且一邊散播勒索病毒、一邊取得更高的系統權限。


那麼,該如何打造一個安全的資訊系統環境呢?



2010 年 Forrester Research 公司副總裁兼首席分析師 John Kindervag 體認到既有的安全性模式皆建立在「企業網路中的所有內容都可供信任」的過時假設上,因而提出零信任 (Zero Trust) 的概念。2019 年 Gartner 公司將零信任列為安全存取服務邊緣解決方案的核心要素之一 (參考自:Market Guide for Zero Trust Network Access)。


零信任是一種基於「不信任任何實體」的資安模型,它的核心概念是不信任任何在網路內或外的實體,包括內部用戶、外部用戶、應用程式、伺服器等,而需要在每一個訪問和活動中都進行驗證和授權。

零信任網路資安策略看待網路的方式與傳統的資安模型截然不同,傳統的資安模型認為網路在被發現遭到入侵之前是安全的,因此假設內部網路是受信任的;而零信任資安則打破了這種信任假設,認為內部網路同樣可能受到威脅和攻擊。因此,零信任資安要求在每個資源訪問上進行驗證,不僅僅是在進入網路的邊界。


零信任資安包含了五個原則:

原則一:驗證 (Verify)

對每個用戶、裝置和系統的身份進行驗證,而不僅僅是在進入網路時。例如:

  • 網路銀行要求閒置超過五分鐘就得重新進行身分驗證。


原則二:最小權限原則 (Least Privilege)

給予每個實體僅足夠執行其工作所需的權限,而不是給予過多的權限。例如:

  • 財務單位不能存取人資系統
  • 每位人資負責的業務範圍不同,不能授予所有人資相同資料存取權限
  • 開發與運維人資系統的 IT 人員,不能存取系統資料


原則三:多因素驗證 (Multi-Factor Authentication)

使用多種身份驗證方法,如密碼、生物辨識、智慧卡等,以提高安全性。較常見的有:

  • 以 Google 帳號登入時,需開啟 YouTube 確保是否為本人
  • 在外部網路登入公司的 Google 或微軟 AD 帳號時,需開啟 Authenticator 輸入或取得驗證碼
  • 登入某些網站時,需輸入手機或 E-mail 所收到的驗證碼


原則四:監控和檢測 (Continuous Monitoring and Detection)

不斷監控網路和系統,及時發現和應對可能的威脅。常見的有:

  • 透過使用者行為分析,判斷出可能的異常行為 (例如:登入時間非歷史常見時段、不認得登入裝置),並發出警報
  • 有些系統甚至只要登入,就會發出通知信件


原則五:策略強制執行 (Policy Enforcement)

系統需要能夠強制執行安全策略,並在違規時立即做出反應。


任何交易、個體與身分在獲得信任並持續維持信任之前,全都不可信任。


零信任資安徹底顛覆了舊的典範,以個別的資源、使用者和資產本身為主體,在存取企業的每項資源之前,都必須個別通過認證,而不是透過它們的擁有者或所在位置判斷。換句話說,網路資訊安全架構再也不是根據細分的網段或企業網路防火牆來維護安全;信任與否,不再依據連線或資產是否為企業擁有來判斷、也不再以網域來判斷。


雖然零信任機制提高了系統安全等級、減少企業與個人受到惡意攻擊與資安風險,不過轉型為零信任機制,得突破幾個轉型過程的棘手挑戰,因此通常需要花費數年的時間。

  • 企業需要擬定一致性的策略,並分階段淘汰傳統安全性解決方案,確保轉型過程中不至於因為新舊策略的落差導致系統中斷。
  • 零信任的核心精神是在多數工作流程中增加額外的安全驗證步驟,因此可能影響生產力。企業必須在輔助工作與取得強大的安全防護機制之間,找出理想的策略平衡,避免一線人員為了規避過於複雜的程序而產生更大的漏洞。
  • 零信任機制可以透過最低權限的存取權減少內部威脅,但它不是萬靈丹。因此,仍需搭配其他資安策略 (如:社交工程演練,提高企業員工對於網路釣魚等駭客攻擊的防備意識)。




硬知識

2023 年,Gartner 整理出零信任網路相關的 19 個不同技術類別,包括 Universal ZTNA、Hybrid mesh firewall platform、Digital experience monitoring (DEM)、Secure access service edge (SASE)、ZTNA 與 Microsegmentation。



  • Universal ZTNA 強調建立跟隨使用者的零信任網路訪問政策,不論其登入位置。
  • Hybrid mesh firewall platform 聚焦於在混合環境中統一管理防火牆,包括本地和雲端的安全政策。
  • Digital experience monitoring (DEM) 被擺在 Hype Cycle 的 Trough of Disillusionment,主要是由於供應商對其承諾過高而未能兌現。 DEM的主要目的是監控用戶與任何應用的互動,強調應該尋找能提供對用戶數位體驗可見性的供應商。
  • Secure access service edge (SASE) 也是在 Hype Cycle的Trough of Disillusionment,主要原因是市場上缺乏全面的 SASE 解決方案。SASE提供支援用戶安全訪問的網絡和安全技術,包括 SD-WAN、secure web gateway (SWG)、firewall-as-a-service (FWaaS)、ZTNA 與 Cloud access security broker (CASB )。
  • ZTNA 與 Microsegmentation 則都被列在 Hype Cycle 的 Slope of Enlightenment。Gartner 預測這兩者對組織都有中等至高的利益,其中 ZTNA 主要強調提供組織私有應用的最小特權訪問,而 Microsegmentation 則強調在數據中心或雲環境中劃分安全區域,提供對應用程序和工作負載更細粒度的控制。


資訊來源:Fortinet and the Gartner® Hype Cycle™ for Zero Trust Networking


留言
avatar-img
留言分享你的想法!
avatar-img
안녕~ 陽光普照的一天 🌞
0會員
4內容數
你可能也想看
Thumbnail
沙龍一直是創作與交流的重要空間,這次 vocus 全面改版了沙龍介面,就是為了讓好內容被好好看見! 你可以自由編排你的沙龍首頁版位,新版手機介面也讓每位訪客都能更快找到感興趣的內容、成為你的支持者。 改版完成後可以在社群媒體分享新版面,並標記 @vocus.official⁠ ♥️ ⁠
Thumbnail
沙龍一直是創作與交流的重要空間,這次 vocus 全面改版了沙龍介面,就是為了讓好內容被好好看見! 你可以自由編排你的沙龍首頁版位,新版手機介面也讓每位訪客都能更快找到感興趣的內容、成為你的支持者。 改版完成後可以在社群媒體分享新版面,並標記 @vocus.official⁠ ♥️ ⁠
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
全球科技產業的焦點,AKA 全村的希望 NVIDIA,於五月底正式發布了他們在今年 2025 第一季的財報 (輝達內部財務年度為 2026 Q1,實際日曆期間為今年二到四月),交出了打敗了市場預期的成績單。然而,在銷售持續高速成長的同時,川普政府加大對於中國的晶片管制......
Thumbnail
全球科技產業的焦點,AKA 全村的希望 NVIDIA,於五月底正式發布了他們在今年 2025 第一季的財報 (輝達內部財務年度為 2026 Q1,實際日曆期間為今年二到四月),交出了打敗了市場預期的成績單。然而,在銷售持續高速成長的同時,川普政府加大對於中國的晶片管制......
Thumbnail
重點摘要: 6 月繼續維持基準利率不變,強調維持高利率主因為關稅 點陣圖表現略為鷹派,收斂 2026、2027 年降息預期 SEP 連續 2 季下修 GDP、上修通膨預測值 --- 1.繼續維持利率不變,強調需要維持高利率是因為關稅: 聯準會 (Fed) 召開 6 月利率會議
Thumbnail
重點摘要: 6 月繼續維持基準利率不變,強調維持高利率主因為關稅 點陣圖表現略為鷹派,收斂 2026、2027 年降息預期 SEP 連續 2 季下修 GDP、上修通膨預測值 --- 1.繼續維持利率不變,強調需要維持高利率是因為關稅: 聯準會 (Fed) 召開 6 月利率會議
Thumbnail
電腦跟手機是我們每天不可或缺的工具,大家一定都有過這種經驗,那就是「電腦或手機中毒」!病毒會把我們設備中的重要資料刪除或竄改,甚至會讓整個作業系統癱瘓! 為了防止這種情況,各種防毒軟體也因應而生,幾乎每台電腦都會安裝防毒軟體或「防火牆」,避免病毒入侵我們倚賴的重要工具
Thumbnail
電腦跟手機是我們每天不可或缺的工具,大家一定都有過這種經驗,那就是「電腦或手機中毒」!病毒會把我們設備中的重要資料刪除或竄改,甚至會讓整個作業系統癱瘓! 為了防止這種情況,各種防毒軟體也因應而生,幾乎每台電腦都會安裝防毒軟體或「防火牆」,避免病毒入侵我們倚賴的重要工具
Thumbnail
經歷疫情兩年,網路勒索的情況稍緩。然而,隨著網路威脅情勢的不斷發展,2023 年勒索軟體再次出現,著實令人擔憂。越來越多駭客針對資訊業與實體供應鏈發動大規模的網路攻擊,並找到新的方式,向大大小小的企業勒索金錢。因此,「網路風險」也成為各企業最關心的問題之一。 單就勒索軟體活動,在 2023 年上半
Thumbnail
經歷疫情兩年,網路勒索的情況稍緩。然而,隨著網路威脅情勢的不斷發展,2023 年勒索軟體再次出現,著實令人擔憂。越來越多駭客針對資訊業與實體供應鏈發動大規模的網路攻擊,並找到新的方式,向大大小小的企業勒索金錢。因此,「網路風險」也成為各企業最關心的問題之一。 單就勒索軟體活動,在 2023 年上半
Thumbnail
李天明了解到大型電腦系統,譬如銀行系統,都設有反駭客小組,專門針對系統漏洞進行測試,確保系統的安全性。他認為,公司的ERP系統和其他核心系統也需要這樣一個小組來保障安全,特別是在最近發現了多處漏洞後,這種需求顯得尤為迫切。 李天明決定將這個建議告訴黃瑜。一天上午,他敲響了黃瑜辦公室的門,進
Thumbnail
李天明了解到大型電腦系統,譬如銀行系統,都設有反駭客小組,專門針對系統漏洞進行測試,確保系統的安全性。他認為,公司的ERP系統和其他核心系統也需要這樣一個小組來保障安全,特別是在最近發現了多處漏洞後,這種需求顯得尤為迫切。 李天明決定將這個建議告訴黃瑜。一天上午,他敲響了黃瑜辦公室的門,進
Thumbnail
在今日的數位時代,網路資安事件已成為全球關注的焦點。最近,聯成公司遭受的網路資安攻擊事件,不僅凸顯了資訊安全的重要性,也提醒我們對於核心技術的防護不能有絲毫懈怠。 2024年4月9日,聯成公司的部分資訊系統遭到駭客攻擊。公司發現網路傳輸異常後,迅速啟動資安防禦和復原機制。
Thumbnail
在今日的數位時代,網路資安事件已成為全球關注的焦點。最近,聯成公司遭受的網路資安攻擊事件,不僅凸顯了資訊安全的重要性,也提醒我們對於核心技術的防護不能有絲毫懈怠。 2024年4月9日,聯成公司的部分資訊系統遭到駭客攻擊。公司發現網路傳輸異常後,迅速啟動資安防禦和復原機制。
Thumbnail
我們分析了許多加密貨幣詐騙案例,歸納出一些共通的行為特徵要告訴你,讓你防患於未然;萬一日後自己或朋友遇到類似情境,就可以馬上辨識出這些警訊,避免成為加密貨幣詐騙的受害者。
Thumbnail
我們分析了許多加密貨幣詐騙案例,歸納出一些共通的行為特徵要告訴你,讓你防患於未然;萬一日後自己或朋友遇到類似情境,就可以馬上辨識出這些警訊,避免成為加密貨幣詐騙的受害者。
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News