简述什么是“零信任”
零信任不是不信任,而是要缩小默认的信任边界 零信任是为了建立更好的网络安全秩序
零信任概念
零信任的概念就此诞生。我们不再相信一次性的信任,比如:认证一次后,如果不断线就一直认为是这个用户。我们希望能够对用户一直验证,对终端安全状态一直监控,对可以访问的资源一直控制,当发现异常时能够快速做出控制反应。从而实现更加安全的访问。
发展历史
零信任的历史最早可以追溯到1994年。但是Google是最早的实践者。据说这个业界老大遭受了“极光”行动的攻击。一名雇员不小心点击了一封恶意邮件,从而导致重要信息泄露。为了血洗这个奇耻大辱,Google 在2011年前后开展了BeyondCorp项目。
之后CSA和NIST出版了一系列的标准,大力推动零信任概念落地。 2020年在RSAC大会上,随处可见的零信任理念和产品,最终将此概念推向了实用化。
总结
传统的网络安全是基于边界的,而零信任不再相信有安全的边界,认为网络的任何部分都充满了威胁。零信任就是在以下假设中实现安全的手段: 不再以一个清晰的边界,来划分信任或不信任的设备。(强调无边界); 不再有信任或不信任的网络(不分内外网); 不再有信任或不信任的用户(一次认证、静态认证或只靠认证是不可靠的);
同时要注意到:
1.零信任不是一种具体的技术,是一个安全理念安全方法; 2.实现零信任需要一段较长的时间和旅程; 3.零信任产品是一种实现零信任的必不可少的工具;
