零信任的演变
零信任已成为过去十年中最受关注的网络安全模型之一。然而,许多实际应用仍然流于表面。
企业部署了身份提供商、多因素身份验证解决方案和终端安全工具,但却忽略了一个关键问题:
访问控制决定在哪些方面真正得到执行?
在混合云和多云环境中,传统的网络边界已不复存在。应用程序是分布式的,API 可以跨区域通信,工作负载也会动态迁移。
在这种现实情况下,身份不仅要验证用户身份,还要控制流量流动。
基于周长思维的问题
传统安全机制假设:
- 可信的内部网络
- 不受信任的外部网络
- 防火墙强制执行边界
但现代架构否定了这种假设。内部流量可能遭到入侵。数据中心内部会发生横向移动。API 之间的通信是常见的攻击途径。
零信任改变了原则:
永远不要轻信他人。务必核实。持续执行。
身份是新的边界
在零信任架构中,身份成为控制变量:
但身份验证必须在正确的架构层进行。
如果在登录时验证身份,但在流量层面不强制执行,则策略一致性会被破坏。
为什么应用交付层至关重要
应用交付层位于以下各方面的交汇点:
这使其成为零信任机制的理想执行点。
在这个层面上,组织可以:
- 在服务之间强制执行 mTLS
- 每个身份应用基于策略的路由
- 检查第 7 层流量
- 分段应用程序逻辑上
- 防止横向移动
创新中心 RELIANOID 实现实际的零信任
At RELIANOID我们认为零信任不是一项产品功能,而是一项在应用程序交付层面实施的架构原则。
身份感知型交通控制
RELIANOID 它基于身份属性(而不仅仅是 IP 地址)来执行访问策略。
服务间 mTLS 服务
双向 TLS 认证确保客户端和服务器在建立通信之前验证对方的身份。
第 7 层策略执行
基于应用场景的检测能够做出精细化的决策,具体依据包括:
混合云和多云一致性
零信任策略必须在本地部署、私有云和公有云环境中保持一致。 RELIANOID 将执法重点放在交付层。
零信任需要架构思维
零信任并非通过添加更多工具来实现,而是通过重新设计身份与流量交互的方式来实现的。
在现代建筑中,交付平面变成了执行平面。
在流量层强制执行身份验证,可以将零信任从概念转化为实际操作。 联系我们以获取更多信息。.