多彩编程 多彩编程MZPH · CODE BLOG
ARTICLE DETAIL

文章详情

深耕前端与后端开发技术的一线实战笔记与踩坑复盘。

Security-101 零信任架构实战:以身份为边界构建现代 IAM 体系

Security-101 零信任架构实战:以身份为边界构建现代 IAM 体系 Security-101 零信任架构实战以身份为边界构建现代 IAM 体系【免费下载链接】Security-1018 Lessons, Kick-start Your Cybersecurity Learning.项目地址: https://gitcode.com/GitHub_Trending/se/Security-101在传统城堡与护城河式防御日益失效的今天身份Identity已经成为现代 IT 环境中最关键的信任边界。本文基于 Security-101 课程第 2.2 课《IAM zero trust architecture》系统讲解为什么必须用身份控制identity controls来实现零信任、它与传统 IT 架构的本质差异以及如何通过认证、MFA、生物识别等机制把身份变成可落地的新边界。读完本文你将掌握身份即边界的完整推理链路以及支撑这一架构的 IAM 核心能力清单可直接应用于后续的 IAM 能力学习与安全体系设计。课程定位本课解决什么问题本节属于 Security-101 课程身份与访问管理基础模块Module 2承接 2.1 IAM key concepts认证/授权、最小权限、职责分离等基础概念并为 2.3 IAM capabilitiesMFA、SSO、RBAC 等能力详解做铺垫。整个课程采用厂商中立的视角vendor agnostic每课约 30~60 分钟即可完成见 README.md。本课聚焦三个核心问题为什么在现代 IT 环境中要把身份作为边界perimeter这与传统 IT 架构有何不同身份是如何被用来实现零信任架构的围绕这三个问题原文依次展开论证先给出物理边界失效的时代背景再用对比表说明范式转移最后落到连续验证这一实施机制上。下文将沿着这条主线深入展开并补充课程体系中与之相关的零信任原则与 IAM 能力细节。为什么现代 IT 环境必须以身份作为边界在传统安全模型中防火墙和网络边界被视为抵御网络威胁的第一道防线。但在现代 IT 环境中这种物理边界思路正变得越来越无效原因是技术复杂度的提升、远程办公的普及以及云服务的广泛采用。于是组织开始转向以身份作为新边界——安全重心从设备在哪里转向访问资源的人、设备、应用是谁是否可信。原文给出了五个关键理由逐条展开如下远程办公Remote Workforce远程办公和移动设备已成常态用户会从各种位置、各种设备访问企业资源。当用户不再被局限于物理办公室时依赖人在办公室内的传统边界模型自然失效安全判断必须转移到这个人是谁而非这个人从哪里接入。云与混合环境Cloud and Hybrid Environments组织越来越多地采用云服务和混合环境数据和应用程序不再只存在于企业本地机房。既然数据与应用的物理位置已经扩散到组织边界之外传统边界防御就失去了依托对象唯一能统一约束访问的锚点只剩身份。零信任安全Zero Trust Security零信任的核心假设是——无论实体位于网络内部还是外部都不应被自动信任。身份由此成为验证访问请求的基础请求从何而来不重要重要的是能否证明谁在请求。这一假设在 1.5 Zero trust 中有更完整的阐述原文将其归纳为验证身份、最小权限、微隔离、持续监控、数据加密、严格访问控制六项原则。威胁态势Threat Landscape网络威胁持续演进攻击者已经找到绕过传统边界防御的方法。钓鱼phishing、社会工程social engineering、内部威胁insider threats攻击的是人的弱点而非试图硬闯网络边界因此以人身份为锚点的防御模型更为对症。数据为中心Data-Centric Approach保护敏感数据是第一要务。聚焦身份后组织可以精确控制谁可以访问什么数据从而显著降低数据泄露风险。这与课程 1.1 课中 CIA 三元组的保密性Confidentiality目标一脉相承见 1.1 The CIA triad and other key concepts。身份为中心 vs 传统 IT 架构范式对比传统 IT 架构高度依赖基于边界的防护模型perimeter-based security model防火墙和网络边界在把威胁挡在外面中扮演核心角色。原文用一张对比表总结了传统架构与身份为中心Identity-Centric架构的主要差异现完整转述并补充说明维度传统 IT 架构身份为中心的方法焦点边界焦点依赖防火墙、访问控制等边界防御身份验证焦点从网络边界转向验证用户/设备身份位置位置依赖安全与物理办公地点、网络边界绑定位置无关安全不与特定位置绑定支持任意位置访问信任假设隐式信任网络边界内的用户/设备默认可信零信任信任从不被默认授予基于身份与上下文验证访问设备考量设备多样性假设默认边界内设备是安全的设备感知无论位置如何都评估设备健康度与安全态势数据保护边界式保护通过加固网络边界保护数据数据为中心保护基于身份与数据敏感度控制数据访问这一对比与 1.5 Zero trust 中零信任与传统安全架构的差异高度呼应传统模型是隐式信任、平面网络、被动防御零信任则是显式验证、分段网络、主动防御。二者的本质区别可以概括为一句判断——信任的授予依据是位置还是身份。需要特别说明的是这张表描述的身份为中心与零信任并不是两个割裂的概念身份为中心是零信任落地时的核心实施路径之一网络边界防御如防火墙并未被完全抛弃而是退居为纵深防御中的一个层面详见下文与其他零信任支柱的协同。身份如何落地零信任架构连续验证机制在零信任架构中最根本的原则是无论实体位于网络边界之内还是之外都绝不自动信任任何实体。身份在这一原则中扮演中心角色其作用机制是——对每个试图访问资源的实体进行持续验证continuous verification。现代身份安全控制要求每个试图访问资源的用户、设备、应用和服务都必须在获得访问权之前被彻底地识别identified与认证authenticated。原文明确给出了认证手段清单用户名/密码组合username/password combinations最基础的认证因子属于你知道的东西something you know多因素认证 MFAmulti-factor authentication叠加多个不同类别的认证因子显著提高冒用成本生物识别biometrics指纹、人脸等属于你是谁something you are的因子其他强认证机制other strong authentication mechanisms如硬件令牌、推送确认等属于你拥有的东西something you have。这三类认证因子在 2.1 IAM key concepts 中有系统归纳可概括为something you know密码、PIN 等只有授权用户应知晓的秘密知识something you have智能卡、安全令牌、手机等物理凭证设备something you are指纹、人脸识别、视网膜扫描等个体独有的生物特征。同时需要区分两个常被混用的概念同样源自 2.1 IAM key concepts认证Authentication验证你声称是谁是否真实——回答你是谁授权Authorization身份验证通过后决定你可以做什么——回答已认证的用户能访问哪些资源、执行哪些操作。零信任语境下认证与授权必须基于身份与上下文如用户角色、设备健康度、网络位置动态执行而不是基于是否在网内这种静态前提。这也正是第 2.1 课强调的**最小权限least privilege与职责分离segregation of duties**原则在零信任中的具体体现只授予完成任务所需的最低权限并让关键流程的发起与审批角色分离从而缩小攻击面、降低内部威胁风险。支撑零信任的 IAM 能力工具箱实现上述连续验证不能只靠单点登录口令原文将实施层面的能力留给了 2.3 IAM capabilities 展开。这里结合该文档把零信任 IAM 体系最常用的八项能力清单化呈现便于对照落地能力核心作用与零信任的关联MFA多因素认证要求用户提供多个类别的验证因子知/有/是后才能访问落实身份必须被严格验证的第一道闸门SSO单点登录用一套凭据访问多个应用与系统减少口令疲劳降低弱口令与密码复用风险RBAC基于角色的访问控制按预定义角色分配权限用户按其组织角色获得访问权落实最小权限原则自适应认证Adaptive Authentication依据位置、设备、访问时间、用户行为等风险因素动态调整认证强度实现基于上下文的动态验证可疑请求自动触发额外认证步骤生物识别认证用指纹、人脸、声纹乃至打字速度等行为特征验证身份强化你是谁因子提高冒用难度PAM特权访问管理对特权账户实施严格管控含即时just-in-time访问与会话监控保护零信任中最危险的高权限身份IGA身份治理与管理覆盖身份全生命周期入职、开通、授权、离职回收保证身份生命周期与访问权限持续一致防止僵尸账户行为分析Behavioral Analytics建立用户行为基线偏离基线即触发告警支撑持续监控发现异常与潜在入侵其中目录服务directory service如 Microsoft Active Directory、LDAP 目录作为 IAM 的底层基础集中管理用户、组、设备、应用等对象提供认证、授权、组管理、密码策略、SSO 支持与审计日志等能力——它是上面所有能力得以集中编排的身份中枢详见 2.3 IAM capabilities。身份边界与其他零信任支柱的协同零信任不是单一技术而是一套覆盖多个层面协同运作的架构。README 的课程概览显示Security-101 将零信任拆解为多个模块逐一讲解身份Module 2、网络Module 3、安全运营Module 4、应用安全Module 5、基础设施Module 6、数据Module 7、AI 安全Module 8。身份边界需要与其他支柱配合才能真正闭环与网络零信任协同网络层通过网络分段/微隔离将资源划分为隔离区域限制攻击者横向移动并对访问特定网段的用户/设备执行严格的身份认证与授权见 3.2 Networking zero trust architecture。身份判断谁能进网络分段决定能进到哪两者共同落实最小权限。与纵深防御协同以身份为新边界并不意味着抛弃其他安全层。纵深防御defense in depth要求叠加多道防御层身份验证、网络分段、加密、监控、人员培训等层层设防——即使某一层被突破其他层仍能提供保护见 1.5 Zero trust 中的瑞士奶酪模型说明。延伸学习从本课继续深入先掌握 IAM 的地基概念认证与授权、最小权限、职责分离 → 2.1 IAM key concepts了解零信任的完整定义、六项原则与纵深防御模型 → 1.5 Zero trust深入八项 IAM 能力与目录服务的实现细节 → 2.3 IAM capabilities对照网络层的零信任实现分段、端到端加密、SASE→ 3.2 Networking zero trust architecture完成本模块的随堂测验检验学习效果 → 2.4 End of module quiz小结现代 IT 环境中物理边界因远程办公、云化与威胁演进而失效身份成为新的信任边界。零信任架构通过永不自动信任 持续验证的原则借助认证/MFA/生物识别等机制对每个访问实体的身份进行严格核验再结合最小权限、自适应认证、特权管理与行为分析等 IAM 能力最终实现无论身处何地只有经过验证的身份才能按最小权限访问数据的安全目标。这正是身份在零信任架构中的核心价值所在。【免费下载链接】Security-1018 Lessons, Kick-start Your Cybersecurity Learning.项目地址: https://gitcode.com/GitHub_Trending/se/Security-101创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表