資安合規全攻略(五):淺談零信任架構導入

Picture of Lacey Lin

Lacey Lin

Marketing Manager
(五):淺談零信任架構導入

在今年五月的資安大會中,資安院代表再度重申政府推動零信任架構的決心,除了提及較早推動零信任架構的美國及韓國案例外,也分享了政府自身的導入計畫。我國的零信任架構以三大核心機制為中心:身份鑑別、設備鑑別、信任推斷。身份鑑別包含多因子身份鑑別(MFA)及鑑別聲明;設備鑑別則是指設備辨識及設備健康管理;信任推斷是以身份、設備、行為等多方面作為信任與否的判斷依據。

不過,有種說法是資安的解決方案對企業而言就像是保險之於民眾,很多人雖然知道保險能夠在發生意外或是生病時提供支援,但在平時還沒受傷生病的時候,往往都還是難以接納保險的重要性。資安解決方案也是這樣,看到其他企業遭受資安攻擊後企業可能會開始研究、調查相關服務,但在真正發生災害前大多數企業都不會感受到這個需求的急迫性及必要性。因此,即使臺灣政府大力推廣,許多企業都還是在評估階段,可能是因為導入資安解決方案的經費資源不足、可能是因為對於較新型態的解決方案不是那麼了解,抱持著「反正現有的做法也還堪用,那就慢慢準備就好」的心態裹足不前。

企業資安規劃的五大挑戰

然而,時間不等人,資安攻擊其實一直在發生,只是企業還沒有發現而已。臺灣因為政治情勢的關係,是中國駭客的重點攻擊對象之一,每年、每個領域都會遭受數不清大大小小的攻擊,企業的資安防護可能已經有破口了,攻擊的效果也可能逐漸侵蝕著企業的資產,就只差在大規模的爆發。現代企業在資安規劃上面臨的挑戰主要以下五種:

安全邊界的消失:

過去企業依賴 VPN 等技術建立內部網路邊界,但隨著上雲、混合辦公的普及,這樣的邊界已經完全消失。員工不像過去一定要進到公司才能辦公,而可以從任何設備裝置、任何時間地點存取、接觸企業內部資源,使得安全控管的難度大幅增加。

複雜的安全架構:

面對漸趨多元的安全威脅,企業不得不部署各種資安產品,例如防火牆、入侵偵測系統、安全閘道等。這些產品通常需要單獨管理,彼此之間難以整合、協調,再加上雲端系統的導入,導致企業的安全架構越來越複雜。

人為變數的增加:

在疫情之後,許多企業允許員工遠端辦公、使用個人設備存取企業資源,員工可能在家裡、在辦公室、在外面的咖啡廳工作。若未加強員工的安全意識培訓,並實施更嚴格的身份驗證和存取控制,將使人為錯誤和惡意行為的風險大幅增加。

缺乏資源和預算:

臺灣市場最大宗的中小型企業往往缺乏充足的資金和技術人才,難以購買和管理複雜的安全產品,也無法投入大量時間和精神安排內部員工的教育訓練。

資安需求的立體化:

當技術不斷進步,資安保護的需求也從過去平面的環境轉趨立體,需要照顧到的面相只會不斷增加。舉例來說,在雲端系統的興起之下,上下游的供應鏈將有更多連動,防護範圍也必須更加寬廣。又例如, AI 驅動的新型態攻擊不斷出現,企業在資安的規劃佈局上更難以掌控。

以存取管理來說,傳統上來說,企業多使用前述的 VPN(Virtual Private Network)或是 RDS(Remote Desktop Services)。VPN 除了可能影響連線速度外,內部甚至是完全沒有限制的,攻擊者進入範圍後就可以橫向移動、長期存取,且基本上不需要重新認證,就好像發動「領域展開」的必中效果,進入領域就難以防禦。

迷思破解,零信任架構不僅僅適用雲端環境!

在這個「數據將成企業最寶貴資產」的時代裡,企業應該積極面對上述的挑戰,針對缺陷補救,提高資安防護的強度、改善內部的資安架構,以確保內部的數據資料不輕易外洩。近年來,許多業者紛紛因應企業生態變化推出新型態的資安防護解決方案,其中一個就是政府正在推廣的零信任架構。零信任架構其實是一個概念,而不是單一個產品,各家廠商的零信任架構都不盡相同,但核心價值是一樣的:零信任架構指的是透過持續驗證使用者和設備的身份和狀態,在維持彈性的前提下滾動式調整對於資源的存取權限。零信任架構並不是一個「純雲端」的解決方案,它的範圍是可以包含地端數據中心內部及雲端環境的

想加入零信任架構行列,下一步該怎麼走?

以台灣市場來說,很多企業還是偏好地端或是雲地混合的環境,那麼「網路」就是這些企業加入零信任架構規劃的第一步!網路作為零信任架構的核心,對於雲地混合環境或是地端環境的用戶來說,是投入零信任架構的開始,網路可以作為中央塔台,監控及管理存取權限及企業內部的行為、動作。具體的作法是 SASE(Security Access Service Edge, 安全存取服務邊緣)的導入。

SASE 可以協助企業將存取行為集中監控和管理,秉持「零信任」的精神,面對所有用戶、裝置都要求重複驗證,並根據用戶身份、情境決定存取範圍,且大多設有端對端加密,隔離網路內的應用程式和資訊,防護更多一層。傳統的 VPN 不僅需要購入硬體,購入後還需要安排人力維護,又有流量和頻寬的限制,相較之下 SASE 則可根據企業的需求、使用模式、用量隨時調整及增減,對於企業來說會是更實惠、有彈性的選擇。

思想科技 Master Concept 在零信任架構導入上已有超過五年的經驗,本身遵循國際認可的 CIS 及 NIST 的規範,也幫助許多企業完成 ISO 合規。🌐 快速通道➤ 思想科技 ISO 合規管理服務

除了上面談論的零信任架構,還有幾種新型態的資安防護解決方案,包含統一安全管理平台、雲端安全即服務(Security as a Service, SECaaS)、員工資安意識教育訓練及模擬測驗等,若您有任何需求或是想了解更多,歡迎聯絡我們的專業顧問!

由專業團隊提供的全面技術學習與支援

歡迎您與我們聯絡
我們會協助您取得最佳解決方案!

歡迎您與我們聯絡
我們會協助您取得最佳解決方案!

思想科技 Master Concept
微信公众号:Master_Concept