在夯实“三道防线”的基础上,融合多维度诱饵和原生轻量蜜罐等欺骗诱捕技术,进一步增强实战攻防场景下的信任评估和访问控制运营能力,实现“被动+主动”的一体化纵深防御,对零信任 SDP 解决方案能力进行变革性的升级
部署零信任 SDP 后,业务访问的路径变为:【账号】在【终端】上通过【SDP设备】访问业务资源。业务资源被隐藏在 SDP 之后,其对外暴露面被 SDP 收缩起来。于是,攻击者无法直接探测和攻击业务资源,SDP代替了业务资源承受网络攻击。从攻防对抗的视角看,无论采用 ATT&CK 或是 Cyber-Kill-Chain 模型,核心攻击目标根本上都是账号、终端、设备(系统)。因此,零信任SDP解决方案的基本盘是围绕“账号、终端、设备”构建三道安全防线。守住这三道防线,就能有效避免严重的业务访问安全问题。
基于攻击视角的渗透和后渗透阶段,通过【口令安全】+【终端认证】+【MFA】+【自适应增强认证】+【权限鉴权】+【动态ACL】,构筑多重维度的账号安全能力
认证鉴权:深信服零信任SDP认证鉴权包括账号口令、终端、环境、MFA等,不止账号口令,认证鉴权通过后生成User-Token并下发给用户,后续业务访问均须携带此Token,未通过完整认证链则无法获得User-Token,使用伪造和过期Token无法通过认证鉴权。访问鉴权:即使用户已完整认证鉴权,用户和业务之间默认仍不能访问,还需要进行访问鉴权。用户首次访问时,SDP会对访问请求进行验证,并基于访问请求中的User-Token、进程、目标地址/域名等信息生成APP-Token并下发给用户,后续每次业务访问均须携带User-Token和APP-Token两个Token。访问权限以外的业务无法获得APP-Token,使用伪造和过期Token无法通过认证鉴权。
应该假设终端已经失陷或必然会失陷,考虑如何建立终端安全防线来保护业务安全,因此主要围绕攻防视角的后渗透阶段,通过【基线核查】+【环境检测】+【进程安全】+【网络隔离】+【终端数据防泄漏】,构筑多重维度的终端安全能力
零信任SDP隐藏了业务资源的暴露面,因此攻击者会利用各种方式对SDP发起入侵和攻击,因此SDP自身安全性成为系统整体安全性的基石。SDP通过【SPA单包授权】+【RASP保护】+【防中间人攻击】+【HIPS防护】+【安全开发】,构筑多重维度的SDP设备安全能力
从实战攻防对抗角度来看,系统只要暴露在外就可能成为攻击目标。除了提升系统自身安全性外,隐藏和收缩暴露面极为必要的应对手段。零信任SDP不仅要隐藏业务资源的暴露面,自身的暴露面同样要进行良好的隐藏和收缩,避免自身首先被探测攻击而失陷。零信任系统默认隐藏所有服务端口,仅开放UDP敲门端口。正常用户访问前,零信任客户端首先发送含有身份凭证的UDP SPA敲门包,零信任系统验证通过后会临时打开一个很短的时间窗,窗口期内允许指定源IP访问TCP SPA的敲门端口,并在TLS协商过程中完成TCP敲门。
深信服领先推出第四代SPA技术,在“一人一码”基础上,推出“一次一码”,进一步增强SDP设备自身安全性,并保证了SPA技术的可落地性和体验性。持续引领业界SPA演进方向,成为SPA行业事实标准制定者
当SPA未开启或被攻击者攻陷,攻击者下一步会通过SDP的服务API接口对SDP设备发起攻击,如接口扫描、越权调用、参数爆破、参数注入、逻辑绕过、重放攻击等常见攻击手段。因此,SDP需要具备除SPA机制之外的进一步服务防护能力
威胁诱捕是零信任SDP主动防御的首要机制。通过客户端多维诱饵+应用诱饵探针+原生无交互蜜罐,主动发现SDP通道内的入侵行为,快速准确发现终端钓鱼、帐号泄露等事件,并快速切断完整攻击链路,有效应对因人的脆弱性带来的传统SDP方案难以避免的安全风险
威胁预警是零信任SDP主动防御的又一重要机制。基于SDP完整的帐号/终端/进程信息、SDP内部检测到的威胁事件(如基于威胁诱捕获取的入侵行为)以及外部输入的辅助信息(如威胁情报、NTA、WAF等发现的源于SDP的攻击事件),还原安全事件相关的完整登录及访问行为轨迹,洞察事件影响范围,对安全事件进行定性分析,以点带面、以面及网,识别和拦截潜在威胁
随着业务发展,非固定场所办公的接入形式越来越普遍,业务访问者也不再限于传统的内部人员,而传统的VPN方案由于系统架构、安全设计、运维管理等约束,难以支撑大规模并发和足够安全的访问控制要求,VPN自身的安全问题也屡屡被攻击者利用,成为优先攻击对象
为了提高工作效率与办公体验,各行各业越来越多的组织的内网终端可以同时访问互联网和内网业务资源,极易成为互联网到内网攻击的入口和跳板,引发业务受损和数据泄密,难以溯源追责,组织也将面临监管部门或单位的通报
许多中大型组织内部存在多个隔离的网络区域,如办公网、研发网、生产网,由于业务需要、员工体验、运维成本等因素,未必采用严格的物理隔离和一机一网,一机跨多专网访问成为一种常见的运行模式,迫切需要构建一个平衡安全、监管、体验、成本等各维度诉求的解决方案
办公终端分布广泛,形式多样,所处环境各异,访问数据资源的人员和权限设置越来越复杂,办公终端已经成为数据泄密的重灾区。传统DLP、桌管等技术能够一定程度地缓解,但面对越发先进的泄密手段,以及合法人员的“作恶”,需要体系化的建立终端数据泄密防护机制
随着业务云化和移动生产的发展,移动办公逐渐成为常态。网络环境更加开放和复杂,移动终端的安全能力相对薄弱,传统边界安全效果愈发下降,不断进化的网络威胁和高价值数据驱动,对安全接入、访问控制和数据泄密防护提出了更高的挑战
高品质的零信任SDP方案需要具备高品质的基础能力内核,其中最关键的基础能力是:连接能力、认证能力、安全能力。
传统SDP解决方案的基础能力差异越来越小,但在主动性防御机制和全方位预警能力上普遍存在短板,这也是深信服零信任SDP方案持续升级优化的重点方向
在夯实“三道防线”的基础上,融合多维度诱饵和原生轻量蜜罐等欺骗诱捕技术,进一步增强实战攻防场景下的信任评估和访问控制运营能力,实现“被动+主动”的一体化纵深防御,对零信任 SDP 解决方案能力进行变革性的升级
随着业务发展,非固定场所办公的接入形式越来越普遍,业务访问者也不再限于传统的内部人员,而传统的VPN方案由于系统架构、安全设计、运维管理等约束,难以支撑大规模并发和足够安全的访问控制要求,VPN自身的安全问题也屡屡被攻击者利用,成为优先攻击对象
昂楷科技数据安全综合治理平台通过友善的可视化界面、自学习的能力等,实现对复杂威胁的联动联防、降低安全防护工作人员的操作难度和工作量,实现快速、高效、可持续性发展的防控效果。
安全可靠
功能完备