摘要
传统内网安全架构以网络位置作为信任判断依据,一旦终端被攻陷,攻击者极易发生内网横向移动。本文围绕 ZTNA 终端零信任技术,分析传统内网防护短板,介绍终端侧零信任的核心能力、业务适用场景,梳理部署配置流程与落地风险点,为企业不做大范围网络改造前提下建设零信任安全提供实践参考。
很长一段时间,企业安全防护把重心放在网络边界防火墙、VPN 网关,默认接入内网网段的设备即为可信设备。但红蓝对抗与真实安全事件反复证明:内网不等于安全域。当一台办公终端被木马、勒索病毒入侵之后,攻击者可以以此为跳板,扫描探测内网业务服务器,横向扩散到财务、人事、数据库等高价值资产,造成严重安全事故。
完整的零信任架构(ZTA)涉及身份、终端、网络、数据多模块改造,很多企业受预算、业务连续性约束,难以一次性完成大规模网络重构。而ZTNA 零信任网络访问可以下沉到终端侧实现轻量化部署,在现有终端管控体系之上完成访问权限收敛,不用改动交换机、防火墙等网络设备,是企业零信任建设的一条可行起步路径。
零信任的核心原则是永不信任,始终验证,访问权限不再由设备所处网络位置决定,无论终端处于内网还是外网,每一次访问业务资源都需要经过策略校验。
终端侧 ZTNA 依托终端安全客户端作为策略执行点。即便终端网络层面可以连通业务服务器,没有匹配授权策略,依旧无法建立业务访问通道。访问权限由下发到终端或者用户账号的零信任策略决定,而非 IP 网段。
提示:该类零信任能力多为插件化组件,需要部署对应插件服务后功能才可完整生效,实施阶段需要与技术支持确认部署状态。
策略下发目标支持客户端、部门、角色;开启用户模式后,还可以直接面向用户账号下发策略。
同一台设备,不同登录用户可以拥有完全不一样的业务访问权限,适配多人共用办公终端的场景。
ZTNA 访问控制本身只负责拦截放行,需要配套开启网络审计,完整留存访问人、终端、访问业务、访问时间日志,满足等级保护、保密要求中访问行为可追溯的硬性要求。
普通办公终端默认不授予服务器访问权限。即便终端被恶意程序攻陷,攻击者也无法随意探测、连接核心业务系统,压缩攻击爆炸半径,提升内网对抗能力。
按照岗位划分访问权限:财务岗位仅开放财务业务;行政岗位仅开放 OA 公文系统;研发人员开放测试环境,禁止访问生产数据库。 策略下发到部门或者用户账号,人员岗位调整直接回收或者修改策略,不用频繁修改网络设备 ACL 规则,降低运维负担。
对比传统 VPN 下发全部内网路由的模式,ZTNA 仅开放授权业务。远程接入终端只能访问明确许可的应用,其余内网资产对终端不可见,业务不用直接暴露在公网,减少公网被扫描攻击风险。
外来访客终端安装受控客户端之后,仅开放访客工作必须的业务资源,隔离内部核心业务,降低外来设备接入内网带来的安全隐患。
前置条件:完成零信任插件部署,控制器服务运行正常。
很多企业会把零信任等同于大规模网络改造项目。实际上零信任建设可以分步实施,优先从终端侧 ZTNA 入手,在不大规模改造现有网络架构前提下,实现 “不以网络位置判断可信,访问必先校验,权限最小化,行为可审计” 的安全目标。
终端侧 ZTNA 可以有效缓解内网横向移动风险,覆盖内部办公、外来终端接入、远程办公多种场景,帮助企业稳步推进零信任安全建设,同时满足等保、行业保密的访问控制合规诉求。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。