零信任 (Zero Trust) 資安

閱讀時間約 7 分鐘

2017 年,全球爆發了一場大規模的勒索軟體攻擊,名為 WannaCry。這個勒索軟體利用 NSA (美國國家安全局) 洩漏的漏洞,迅速感染了全球數十萬台電腦,導致企業、醫療機構、甚至政府機構的資料遭到勒索。

2018 年 8 月 3 日,台積電受到電腦病毒感染,影響台灣廠區部分電腦系統及廠房機台,致相關晶圓生產亦受波及,同年第3季認列電腦病毒感染相關損失 2,596,046 仟元。


許多公司是存在資訊安全的意識,因此會將網路架構區隔為內網與外網。傳統的資安模型假設內部網路是受信任的,這就像是一座堅固的城牆保護著我們的資料。然而,上述兩個著名的資安事件揭露了傳統資安模型的弱點,即使在內部網路也可能受到攻擊。

再加上,Covid-19 加速各種新型態工作模式,例如:使用個人自備裝置 (BYOD)、遠距上班;以及企業使用網路與各種數位工具在線上/線下業務活動、數位轉型的過程中導入了各種 X 即服務型態 (as-a-service) 的解決方案,為駭客製造了更多機會。當駭客取得了某位使用者的登入資訊時,他們就獲准在網路內部四處遊走,並且一邊散播勒索病毒、一邊取得更高的系統權限。


那麼,該如何打造一個安全的資訊系統環境呢?



2010 年 Forrester Research 公司副總裁兼首席分析師 John Kindervag 體認到既有的安全性模式皆建立在「企業網路中的所有內容都可供信任」的過時假設上,因而提出零信任 (Zero Trust) 的概念。2019 年 Gartner 公司將零信任列為安全存取服務邊緣解決方案的核心要素之一 (參考自:Market Guide for Zero Trust Network Access)。


零信任是一種基於「不信任任何實體」的資安模型,它的核心概念是不信任任何在網路內或外的實體,包括內部用戶、外部用戶、應用程式、伺服器等,而需要在每一個訪問和活動中都進行驗證和授權。

零信任網路資安策略看待網路的方式與傳統的資安模型截然不同,傳統的資安模型認為網路在被發現遭到入侵之前是安全的,因此假設內部網路是受信任的;而零信任資安則打破了這種信任假設,認為內部網路同樣可能受到威脅和攻擊。因此,零信任資安要求在每個資源訪問上進行驗證,不僅僅是在進入網路的邊界。


零信任資安包含了五個原則:

原則一:驗證 (Verify)

對每個用戶、裝置和系統的身份進行驗證,而不僅僅是在進入網路時。例如:

  • 網路銀行要求閒置超過五分鐘就得重新進行身分驗證。


原則二:最小權限原則 (Least Privilege)

給予每個實體僅足夠執行其工作所需的權限,而不是給予過多的權限。例如:

  • 財務單位不能存取人資系統
  • 每位人資負責的業務範圍不同,不能授予所有人資相同資料存取權限
  • 開發與運維人資系統的 IT 人員,不能存取系統資料


原則三:多因素驗證 (Multi-Factor Authentication)

使用多種身份驗證方法,如密碼、生物辨識、智慧卡等,以提高安全性。較常見的有:

  • 以 Google 帳號登入時,需開啟 YouTube 確保是否為本人
  • 在外部網路登入公司的 Google 或微軟 AD 帳號時,需開啟 Authenticator 輸入或取得驗證碼
  • 登入某些網站時,需輸入手機或 E-mail 所收到的驗證碼


原則四:監控和檢測 (Continuous Monitoring and Detection)

不斷監控網路和系統,及時發現和應對可能的威脅。常見的有:

  • 透過使用者行為分析,判斷出可能的異常行為 (例如:登入時間非歷史常見時段、不認得登入裝置),並發出警報
  • 有些系統甚至只要登入,就會發出通知信件


原則五:策略強制執行 (Policy Enforcement)

系統需要能夠強制執行安全策略,並在違規時立即做出反應。


任何交易、個體與身分在獲得信任並持續維持信任之前,全都不可信任。


零信任資安徹底顛覆了舊的典範,以個別的資源、使用者和資產本身為主體,在存取企業的每項資源之前,都必須個別通過認證,而不是透過它們的擁有者或所在位置判斷。換句話說,網路資訊安全架構再也不是根據細分的網段或企業網路防火牆來維護安全;信任與否,不再依據連線或資產是否為企業擁有來判斷、也不再以網域來判斷。


雖然零信任機制提高了系統安全等級、減少企業與個人受到惡意攻擊與資安風險,不過轉型為零信任機制,得突破幾個轉型過程的棘手挑戰,因此通常需要花費數年的時間。

  • 企業需要擬定一致性的策略,並分階段淘汰傳統安全性解決方案,確保轉型過程中不至於因為新舊策略的落差導致系統中斷。
  • 零信任的核心精神是在多數工作流程中增加額外的安全驗證步驟,因此可能影響生產力。企業必須在輔助工作與取得強大的安全防護機制之間,找出理想的策略平衡,避免一線人員為了規避過於複雜的程序而產生更大的漏洞。
  • 零信任機制可以透過最低權限的存取權減少內部威脅,但它不是萬靈丹。因此,仍需搭配其他資安策略 (如:社交工程演練,提高企業員工對於網路釣魚等駭客攻擊的防備意識)。




硬知識

2023 年,Gartner 整理出零信任網路相關的 19 個不同技術類別,包括 Universal ZTNA、Hybrid mesh firewall platform、Digital experience monitoring (DEM)、Secure access service edge (SASE)、ZTNA 與 Microsegmentation。



  • Universal ZTNA 強調建立跟隨使用者的零信任網路訪問政策,不論其登入位置。
  • Hybrid mesh firewall platform 聚焦於在混合環境中統一管理防火牆,包括本地和雲端的安全政策。
  • Digital experience monitoring (DEM) 被擺在 Hype Cycle 的 Trough of Disillusionment,主要是由於供應商對其承諾過高而未能兌現。 DEM的主要目的是監控用戶與任何應用的互動,強調應該尋找能提供對用戶數位體驗可見性的供應商。
  • Secure access service edge (SASE) 也是在 Hype Cycle的Trough of Disillusionment,主要原因是市場上缺乏全面的 SASE 解決方案。SASE提供支援用戶安全訪問的網絡和安全技術,包括 SD-WAN、secure web gateway (SWG)、firewall-as-a-service (FWaaS)、ZTNA 與 Cloud access security broker (CASB )。
  • ZTNA 與 Microsegmentation 則都被列在 Hype Cycle 的 Slope of Enlightenment。Gartner 預測這兩者對組織都有中等至高的利益,其中 ZTNA 主要強調提供組織私有應用的最小特權訪問,而 Microsegmentation 則強調在數據中心或雲環境中劃分安全區域,提供對應用程序和工作負載更細粒度的控制。


資訊來源:Fortinet and the Gartner® Hype Cycle™ for Zero Trust Networking


留言0
查看全部
發表第一個留言支持創作者!
你可能也想看
Thumbnail
1.加權指數與櫃買指數 週五的加權指數在非農就業數據開出來後,雖稍微低於預期,但指數仍向上噴出,在美股開盤後於21500形成一個爆量假突破後急轉直下,就一路收至最低。 台股方面走勢需觀察週一在斷頭潮出現後,週二或週三開始有無買單進場支撐,在沒有明確的反轉訊號形成前,小夥伴盡量不要貿然抄底,或是追空
Thumbnail
重點摘要: 1.9 月降息 2 碼、進一步暗示年內還有 50 bp 降息 2.SEP 上修失業率預期,但快速的降息速率將有助失業率觸頂 3.未來幾個月經濟數據將繼續轉弱,經濟復甦的時點或是 1Q25 季底附近
Thumbnail
近期的「貼文發佈流程 & 版型大更新」功能大家使用了嗎? 新版式整體視覺上「更加凸顯圖片」,為了搭配這次的更新,我們推出首次貼文策展 ❤️ 使用貼文功能並完成這次的指定任務,還有機會獲得富士即可拍,讓你的美好回憶都可以用即可拍珍藏!
Thumbnail
在這個充滿變化和挑戰的世界裡,相信自己可以實現一種強大的信念,是激發內在力量的源泉。 生活中,我們經常面對各種壓力和困境,這時堅定地對自己說一句:“相信自己可以做到”,彷彿點燃一盞燈前行的明燈。 相信自己,意味著相信自己內在的力量,相信自己的潛力是無限的。 這不是一種盲目的自信,而是基於對自身
00:03👉一.心靈力量 02:19👉二.處理消極情緒和信任生命的自發性 04:40👉三.深層的意義、快樂、自然運作和自我認知
Thumbnail
前幾天,跟身邊的人不約而同紛紛聊起了家庭與伴侶關係間的控制意圖與行為,各種版本血淋淋的「情緒勒索」。 事件本身不便具名,但有共同的最大特點都在於:主要有一家庭成員或伴侶之一,長期(幾乎每天)或者經常需要控制身邊所有人的大小決定、做事的方法和流程細節,甚至他人如何感受和反應,...
Thumbnail
《心靈捕手》男主角的英文名字是WIll Hunt,這個名字一語雙關,直指作品的核心《Good Will Hunting》,好好追尋內在的渴望。表面上,這部電影是在講一個天才的成長故事,但我覺得更像是一個邀請,邀請我們跟著Will一起參與心理諮商,深入探看我們內在的怯懦,找到信任自己的勇氣。
Thumbnail
隨著「零信任架構」(Zero Trust Architecture) 一詞在臺灣風靡一時,各家資安廠商也搭上了這股風潮,什麼產品都要「零信任」一下。然而,有「零信任」的產品就是資安萬靈丹嗎? 零信任架構是什麼?
Thumbnail
這星期有感人的夥伴帶星際種子神諭卡(THe Starseed Oracle)給我抽卡作為暖心祝福。這是一套畫風非常柔美又靈性的牌卡,緩緩攤開時透出一道溫柔粉紅色的光芒,整顆心瞬間被撫慰與鬆開。解說本相當白話易懂,看到一些關鍵字會瞬間覺得被提點,感覺這副牌卡可以提升我們的靈魂思維頻率。 其實內心會隱約
Thumbnail
受北祥科技邀請擔任【溝通合作的必修學分-聆聽與信任】的工作坊講師,透過應用即興的戲劇活動與 ORID焦點討論法,引導不同部門的學員反思團隊合作過程的溝通品質的反思與展望。
Thumbnail
開放一個家,讓在社會被拒絕的人們有個地方去,聽起來像是民間團體在社區的庇護所,但這裡不是民間團體,也沒有慈善服務,只是一個空間,讓大家能夠有個自在停留的處所。
Thumbnail
Good Will Hunting — 1997年,成就我的人生信念 第一次看這部是2017年底,距離電影上映已經二十年之久,有沒有~緣分的神奇
Thumbnail
1.加權指數與櫃買指數 週五的加權指數在非農就業數據開出來後,雖稍微低於預期,但指數仍向上噴出,在美股開盤後於21500形成一個爆量假突破後急轉直下,就一路收至最低。 台股方面走勢需觀察週一在斷頭潮出現後,週二或週三開始有無買單進場支撐,在沒有明確的反轉訊號形成前,小夥伴盡量不要貿然抄底,或是追空
Thumbnail
重點摘要: 1.9 月降息 2 碼、進一步暗示年內還有 50 bp 降息 2.SEP 上修失業率預期,但快速的降息速率將有助失業率觸頂 3.未來幾個月經濟數據將繼續轉弱,經濟復甦的時點或是 1Q25 季底附近
Thumbnail
近期的「貼文發佈流程 & 版型大更新」功能大家使用了嗎? 新版式整體視覺上「更加凸顯圖片」,為了搭配這次的更新,我們推出首次貼文策展 ❤️ 使用貼文功能並完成這次的指定任務,還有機會獲得富士即可拍,讓你的美好回憶都可以用即可拍珍藏!
Thumbnail
在這個充滿變化和挑戰的世界裡,相信自己可以實現一種強大的信念,是激發內在力量的源泉。 生活中,我們經常面對各種壓力和困境,這時堅定地對自己說一句:“相信自己可以做到”,彷彿點燃一盞燈前行的明燈。 相信自己,意味著相信自己內在的力量,相信自己的潛力是無限的。 這不是一種盲目的自信,而是基於對自身
00:03👉一.心靈力量 02:19👉二.處理消極情緒和信任生命的自發性 04:40👉三.深層的意義、快樂、自然運作和自我認知
Thumbnail
前幾天,跟身邊的人不約而同紛紛聊起了家庭與伴侶關係間的控制意圖與行為,各種版本血淋淋的「情緒勒索」。 事件本身不便具名,但有共同的最大特點都在於:主要有一家庭成員或伴侶之一,長期(幾乎每天)或者經常需要控制身邊所有人的大小決定、做事的方法和流程細節,甚至他人如何感受和反應,...
Thumbnail
《心靈捕手》男主角的英文名字是WIll Hunt,這個名字一語雙關,直指作品的核心《Good Will Hunting》,好好追尋內在的渴望。表面上,這部電影是在講一個天才的成長故事,但我覺得更像是一個邀請,邀請我們跟著Will一起參與心理諮商,深入探看我們內在的怯懦,找到信任自己的勇氣。
Thumbnail
隨著「零信任架構」(Zero Trust Architecture) 一詞在臺灣風靡一時,各家資安廠商也搭上了這股風潮,什麼產品都要「零信任」一下。然而,有「零信任」的產品就是資安萬靈丹嗎? 零信任架構是什麼?
Thumbnail
這星期有感人的夥伴帶星際種子神諭卡(THe Starseed Oracle)給我抽卡作為暖心祝福。這是一套畫風非常柔美又靈性的牌卡,緩緩攤開時透出一道溫柔粉紅色的光芒,整顆心瞬間被撫慰與鬆開。解說本相當白話易懂,看到一些關鍵字會瞬間覺得被提點,感覺這副牌卡可以提升我們的靈魂思維頻率。 其實內心會隱約
Thumbnail
受北祥科技邀請擔任【溝通合作的必修學分-聆聽與信任】的工作坊講師,透過應用即興的戲劇活動與 ORID焦點討論法,引導不同部門的學員反思團隊合作過程的溝通品質的反思與展望。
Thumbnail
開放一個家,讓在社會被拒絕的人們有個地方去,聽起來像是民間團體在社區的庇護所,但這裡不是民間團體,也沒有慈善服務,只是一個空間,讓大家能夠有個自在停留的處所。
Thumbnail
Good Will Hunting — 1997年,成就我的人生信念 第一次看這部是2017年底,距離電影上映已經二十年之久,有沒有~緣分的神奇