掃二維碼與項(xiàng)目經(jīng)理溝通
我們在微信上24小時(shí)期待你的聲音
解答本文疑問/技術(shù)咨詢/運(yùn)營咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流
在越來越關(guān)注攻防對抗實(shí)戰(zhàn)防護(hù)能力的今天,在零信任網(wǎng)絡(luò)被炒的越來越熱的今天,我們重新審視按照這些新理念構(gòu)建的縱深防御體系,結(jié)果發(fā)現(xiàn)依然問題重重:在堆砌了大量安全產(chǎn)品后依然發(fā)現(xiàn)在資產(chǎn)管理、漏洞安全運(yùn)營到內(nèi)部隔離等基礎(chǔ)安全工作跟不上安全態(tài)勢的變化。

臥龍網(wǎng)站建設(shè)公司成都創(chuàng)新互聯(lián)公司,臥龍網(wǎng)站設(shè)計(jì)制作,有大型網(wǎng)站制作公司豐富經(jīng)驗(yàn)。已為臥龍上千多家提供企業(yè)網(wǎng)站建設(shè)服務(wù)。企業(yè)網(wǎng)站搭建\外貿(mào)網(wǎng)站建設(shè)要多少錢,請找那個(gè)售后服務(wù)好的臥龍做網(wǎng)站的公司定做!
就拿隔離來說,當(dāng)攻擊者有機(jī)會(huì)拿到內(nèi)網(wǎng)一個(gè)跳板機(jī),結(jié)果發(fā)現(xiàn)內(nèi)網(wǎng)網(wǎng)絡(luò)基本是暢通的;這兩年的攻防對抗演練活動(dòng)中這個(gè)問題的暴露尤為明顯,原來奉行的內(nèi)網(wǎng)基本安全的策略在攻防對抗中被「打」的體無完膚;同時(shí)隨著內(nèi)部網(wǎng)絡(luò)的架構(gòu)從傳統(tǒng)的 IT 架構(gòu)向虛擬化、混合云和容器化升級變遷,結(jié)果發(fā)現(xiàn)內(nèi)部隔離不再是一件容易的事情。為了適應(yīng)攻防對抗防護(hù)的要求、為了滿足新的 IT 架構(gòu)的要求,我們不得不再重新分析和審視隔離的重要性。
一、什么是微隔離
網(wǎng)絡(luò)隔離并不是新的概念,而微隔離技術(shù)(Micro-Segmentation)是 VMware 在應(yīng)對虛擬化隔離技術(shù)時(shí)提出來的,但真正讓微隔離備受大家關(guān)注是從 2016 年起連續(xù) 3 年微隔離技術(shù)都進(jìn)入 Gartner 年度安全技術(shù)榜單開始。在 2016 年的 Gartner 安全與風(fēng)險(xiǎn)管理峰會(huì)上,Gartner 副總裁、老牌分析師 Neil MacDonald 提出了微隔離技術(shù)的概念?!赴踩鉀Q方案應(yīng)當(dāng)為企業(yè)提供流量的可見性和監(jiān)控??梢暬ぞ呖梢宰尠踩\(yùn)維與管理人員了解內(nèi)部網(wǎng)絡(luò)信息流動(dòng)的情況,使得微隔離能夠更好地設(shè)置策略并協(xié)助糾偏?!?/p>
從微隔離概念和技術(shù)誕生以來,對其核心的能力要求是聚焦在東西向流量的隔離上(當(dāng)然對南北向隔離也能發(fā)揮左右),一是有別于防火墻的隔離作用,二是在云計(jì)算環(huán)境中的真實(shí)需求。
微隔離系統(tǒng)工作范圍:微隔離顧名思義是細(xì)粒度更小的網(wǎng)絡(luò)隔離技術(shù),能夠應(yīng)對傳統(tǒng)環(huán)境、虛擬化環(huán)境、混合云環(huán)境、容器環(huán)境下對于東西向流量隔離的需求,重點(diǎn)用于阻止攻擊者進(jìn)入企業(yè)數(shù)據(jù)中心網(wǎng)絡(luò)內(nèi)部后的橫向平移(或者叫東西向移動(dòng))。
微隔離系統(tǒng)的組成:有別于傳統(tǒng)防火墻單點(diǎn)邊界上的隔離(控制平臺和隔離策略執(zhí)行單元都是耦合在一臺設(shè)備系統(tǒng)中),微隔離系統(tǒng)的控制中心平臺和策略執(zhí)行單元是分離的,具備分布式和自適應(yīng)特點(diǎn):
(1)策略控制中心:是微隔離系統(tǒng)的中心大腦,需要具備以下幾個(gè)重點(diǎn)能力:
(2)策略執(zhí)行單元:執(zhí)行流量數(shù)據(jù)監(jiān)測和隔離策略的工作單元,可以是虛擬化設(shè)備也可以是主機(jī) Agent。
二、為什么需要微隔離
不少人提出來有 VLAN 技術(shù)、VxLAN 技術(shù)、VPC 技術(shù),為什么還需要微隔離?在回答這個(gè)問題之前,我們先來看看這幾個(gè)技術(shù)的定義和作用:
從技術(shù)特點(diǎn)上看,VLAN 是一種粗粒度的網(wǎng)絡(luò)隔離技術(shù),VxLAN 和 VPC 更接近于微隔離的技術(shù)要求但還不是微隔離最終的產(chǎn)品形態(tài)。
我們來看一個(gè)真實(shí)的生產(chǎn)環(huán)境中的工作負(fù)載之間的訪問關(guān)系:
從這張圖中我們看到少數(shù)的幾臺工作負(fù)載都會(huì)有如何復(fù)雜的業(yè)務(wù)訪問關(guān)系,那么當(dāng)工作負(fù)載數(shù)量急劇上升時(shí)我們急需一套更加智能的隔離系統(tǒng)。以下是我們總結(jié)需要微隔離技術(shù)的幾大理由:
三、微隔離技術(shù)選型
目前市面上對于微隔離產(chǎn)品還沒有統(tǒng)一的產(chǎn)品檢測標(biāo)準(zhǔn),屬于一種比較新的產(chǎn)品形態(tài)。
Gartner 給出了評估微隔離的幾個(gè)關(guān)鍵衡量指標(biāo),包括:
Gartner 還給客戶提出了如下幾點(diǎn)建議:
從技術(shù)層面看微隔離產(chǎn)品實(shí)現(xiàn)主要采用虛擬化設(shè)備和主機(jī) Agent 兩種模式,這兩種方式的技術(shù)對比如下表:
總體來說兩種方案各有優(yōu)缺點(diǎn):
另外主機(jī) Agent 方案還可以結(jié)合主機(jī)漏洞風(fēng)險(xiǎn)發(fā)現(xiàn)、主機(jī)入侵檢測能力相結(jié)合,形成更立體化的解決方案,順帶提一句,目前我們的工作負(fù)載安全解決方案已經(jīng)可以完全覆蓋這個(gè)場景的需求。
四、企業(yè)如何執(zhí)行微隔離實(shí)施工作
在成功部署微隔離中的最大攔路虎首推可見性問題。分隔粒度越細(xì),IT 部門越需要了解數(shù)據(jù)流,需要理解系統(tǒng)、應(yīng)用和服務(wù)之間到底是怎樣相互溝通的。
同時(shí)需要建立微隔離可持續(xù)性。隨著公司不斷往微隔離中引入更多資產(chǎn),負(fù)責(zé)團(tuán)隊(duì)需考慮長遠(yuǎn)發(fā)展,微隔離不是「設(shè)置了就可以丟開不管」的策略。這意味著,企業(yè)需設(shè)立長期機(jī)制以維持?jǐn)?shù)據(jù)流的可見性,設(shè)置技術(shù)功能以靈活維護(hù)策略改變與實(shí)施要求;還意味著需清晰描述微隔離配置管理中各人都負(fù)責(zé)做些什么。
微隔離管理的角色和責(zé)任同樣很重要。微隔離規(guī)則的改變應(yīng)經(jīng)過審查,類似配置控制委員會(huì)這種運(yùn)營和安全團(tuán)隊(duì)可驗(yàn)證變更適當(dāng)性的地方。
五、檢驗(yàn)微隔離的效果
檢驗(yàn)微隔離是否真正發(fā)揮效果,最直接的方式就是在攻防對抗中進(jìn)行檢驗(yàn)。我們可以模擬以下幾個(gè)場景進(jìn)行檢驗(yàn):
以上是我們可以總結(jié)的一些檢測場景,安全部門還可以根據(jù)自身業(yè)務(wù)的實(shí)際情況模擬更多的攻防對抗場景進(jìn)行檢驗(yàn),才能做到「知己知彼,百戰(zhàn)不殆」。

我們在微信上24小時(shí)期待你的聲音
解答本文疑問/技術(shù)咨詢/運(yùn)營咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流