freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

白话零信任技术架构之微隔离MSG
yifengyue 2024-03-08 10:57:31 316612

继《白话零信任技术架构之SDP2.0》和《白话零信任技术架构之增强IAM》之后,本篇将把零信任的最后一个架构分享给大家,这样NIST提出来的三种零信任架构给大家分享完毕了。

在这里还是想给大家重新强调一下零信任三种技术架构SDP、增强IAM和MSG的区别。增强IAM核心能力就是给主体(实体或者虚拟,例如人/主机/服务器/终端/系统/应用/服务/API接口等)和客体(资源/系统/应用/服务等)做精细化的、动态化的、智能化的身份和访问授权管理,它在零信任的技术架构中更多扮演策略中心的角色,为SDP/MSG提供动态的策略管控能力;而SDP技术架构核心解决的是当外部访问数据中心业务时候要做到安全管控(偏南北向的安全管控);最后的MSG架构则解决数据中心内部的安全访问和管控(偏南北向的管控)。因此,在不同的网络架构下,要采用不同的技术方案组合,才能达到较好的状态。

1709866125_65ea7c8d4d606b8fabfd8.png!small?1709866125884

上图来自于蔷薇灵动,较好的描述了三者之间的核心关系。

一、微隔离技术诞生的背景

微隔离技术的诞生还是要从IT整体的发展阶段来看,局域网刚刚出现的时候,最早通过VLAN来进行网络隔离以满足不同部门的安全隔离需要,受IP地址的限制,最多只能隔离出4000多个受控区域,因此后来又衍生了Vxlan技术,将可隔离的区域扩展到1600多万个。后来随着互联网的兴起,病毒/木马的出现,防火墙隔离产品也随之产生,那时主要隔离出内网和外网,后来随着业务多元化和复杂化,出现了基于业务属性的分区分域,例如DMZ区、互联网区、数据中心区(生产业务域/测试业务域等)、外联区等,因此为了相对精细化的防护,防火墙出现在各个区、域的边界,将安全可控在一定的区域内。具体如下图所示:

1709866173_65ea7cbd677f580faaf83.png!small?1709866173911

但是,随着云计算的兴起,云上业务千千万万,而且随着容器/微服务架构的推广,其中的业务(功能)虚拟机更是数不胜数,这些虚拟机到底该如何隔离那?如果将传统的防火墙虚拟化到云环境中,将会非常的不适用,防火墙的架构是比较重的,无论在物理环境还是云环境,都可以把他们当作“园区保安或者大楼保安”再,如果要求隔离的再细,那部署的数量、复杂度、消耗的资源数量都将是难以想象的,所以,对应防火墙的粗隔离技术诞生了较为精细隔离的、更适应于云环境的微隔离技术MSG。

1709866181_65ea7cc5840f9b328c0ab.png!small?1709866182005

二、微隔离技术的演进

微隔离技术演进可以从它的三次更名中,窥见一斑。2015年Gartner发布技术成熟度曲线,软件定义隔离(software-defined segmentation)被首次提出来,它是伴生云计算的时代的到来所提出来的,由传统的基于硬件的防火墙隔离技术,向云时代基于软件的隔离技术演进,软件定义具备高度灵活性、自主性、按需部署性等,为云计算内的网络环境提供更加灵活的安全保障。

可试读前30%内容
¥ 9.9 全文查看
9.9元开通FVIP会员
畅读付费文章
最低0.3元/天
# 零信任架构 # 自适应微隔离 # 微隔离 # 零信任防护体系 # 网络安全知识科普
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 yifengyue 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
yifengyue LV.4
从事网络安全行业将近10年,致力于科普复杂的网安技术,为祖国网安事业的发展贡献自己的一份力量!
  • 15 文章数
  • 59 关注者
技术转销售-我的网络安全行业销售方法论|成功实战经验
2025-03-15
在网络安全行业做管理者的一些思考
2024-06-28
技术转销售,你成功了么?
2024-06-04
文章目录