猜你喜歡
更多>中國網科技10月11日訊(記者王磊 李婷)隨著5G、大數據、物聯網、人工智能等技術的發(fā)展,企業(yè)數字化轉型進程加快,網絡空間安全風險日益凸顯,這對傳統(tǒng)網絡安全防護機制提出了新挑戰(zhàn)。
2021年國家網絡安全宣傳周將于10月11日至17日舉辦,圍繞網絡安全熱點議題,開設了網絡安全產業(yè)發(fā)展、網絡安全標準、零信任安全實踐、網絡空間安全學科專業(yè)建設、數據安全等論壇。
網絡安全的重要性被提升至前所未有的高度,相關政策及法律法規(guī)不斷完善,企業(yè)尋求新的網絡安全解決方案,以零信任為代表的安全理念及架構等脫穎而出。
網絡空間安全迎來新挑戰(zhàn)
隨著新技術在不同產業(yè)的應用場景加速落地,數字化逐漸深入到廣大人民的日常生活每個角落?!吨袊ヂ摼W發(fā)展報告2021》數據顯示,2020年中國數字經濟規(guī)模達到39.2萬億元,占GDP的38.6%,保持9.7%的增長速度,成為保障經濟穩(wěn)定增長的關鍵動力。
在志翔科技高級副總裁伍海??磥?,“云大物智移”(即云計算、大數據、物聯網、人工智能和移動互聯網)不斷演進,目前正從消費領域進一步向工業(yè)領域滲透,驅動產業(yè)升級,5G也將為工業(yè)物聯網和乃至整個物聯網領域帶來巨大的變化。
各行各業(yè)的數字化進程加快,遠程接入并在網絡空間中使用數據以及生活、工作和生產成為必然趨勢。網絡空間安全迎來新命題,隨時隨地對用戶安全接入、安全訪問、安全生產,以及存儲和保護數據等成為新挑戰(zhàn)。
《2021安永全球信息安全調查報告(GISS)》顯示,77%的受訪者表示,破壞性網絡攻擊(如勒索軟件)的數量與日俱增。
從外部環(huán)境來看,網絡空間安全領域的法律法規(guī)持續(xù)完善,也進一步驅動網絡安全系統(tǒng)的重構。2014年網絡安全被提升至國家安全戰(zhàn)略,開啟了我國網絡空間治理的全新范式。隨后,網絡安全技術迭代升級,相關的監(jiān)管政策逐步落地,《中華人民共和國網絡安全法》、《中華人民共和國數據安全法》、《中華人民共和國個人信息保護法》等出臺,對企業(yè)的網絡安全管理提出新要求。
新形勢下,中國企業(yè)對于網絡安全方面的投入與日俱增。根據《IDC全球網絡安全支出指南》的預測,2021年中國網絡安全市場投資規(guī)模將達到97.8億美元,并有望在2025年增長至187.9億美元,五年復合增長率約17.9%,增速繼續(xù)領跑全球市場。
零信任安全脫穎而出
如今網絡安全不再是企業(yè)未雨綢繆的布局,外部環(huán)境變化和企業(yè)自身的發(fā)展需求,都推動安全技術的應用與不斷演進升級成企業(yè)維持日常生產運營必備的重要保障。
零信任安全技術的真正應用和落地也正是如此——2020年突如其來的新冠肺炎疫情是推動其發(fā)展的重要轉折點。
伍海桑告訴中國網科技記者,新冠疫情席卷而來,企業(yè)直面兩大問題,其一是如何快速恢復并保持有序生產,其二是業(yè)務的開展受限于遠程和多種非企業(yè)設備終端的情況下,如何保護企業(yè)數據的訪問安全和合規(guī)使用。尤其是對于很多高科技企業(yè),不僅要讓員工能夠遠程接入,開展復雜的研發(fā)測試工作,而且還要保證敏感數據的安全傳輸交換與合規(guī)使用。這在多方面對企業(yè)IT提出了嚴峻的挑戰(zhàn)——不論是用戶的權限管理認證,數據的分級分類,和全生命周期的流轉控制都需要高級別的安全保護。而基于零信任理念的安全架構則正好契合了這樣的需求。
零信任安全理念并不是一個新鮮事物,它早在2010年就被提出,核心思想是“永不默認信任,多環(huán)節(jié)持續(xù)驗證”,即默認情況下不應該信任網絡內部和外部的任何人/設備/系統(tǒng),需要基于認證和授權重構訪問控制的信任基礎。零信任引導的安全體系架構,從傳統(tǒng)的網絡中心化走向云時代的身份中心化,讓傳統(tǒng)安全邊界變得無所不在和更面向業(yè)務。
中國通信院發(fā)布的《數字化時代零信任安全藍皮報告》指出,數字化轉型浪潮下,企業(yè)傳統(tǒng)安全架構面臨三大挑戰(zhàn):一是上云、應用架構升級等技術轉型帶來新的安全風險;二是工作空間和供應鏈協同的數字化引入更多的安全隱患;三是新零售、物聯網等產品服務創(chuàng)新面臨多樣的安全威脅。零信任安全理念能夠最大限度保證資源被可信訪問,提升企業(yè)數字化轉型中新IT架構的安全性。
需求從粗放式轉向精細化 推動零信任落地與持續(xù)發(fā)展
疫情催生的網絡安全需求并非過渡性的臨時需求,但新的網絡安全解決方案并非一勞永逸。伍海桑認為,這是一個持續(xù)性的問題,主要原因在于行業(yè)需求也在持續(xù)不斷的發(fā)生著變化。
不同行業(yè)的數字化進程不一樣,其網絡安全需求也就隨之不同,在應用新的網絡安全技術方面也呈現不同的接受程度。伍海桑分析,從志翔科技的客戶反饋上就很明顯。高科技行業(yè)比如集成電路設計、軟件開發(fā)等互聯網公司,在數字化和上云進程上相對走得快,對新的業(yè)務形態(tài)和應用接受程度更高。而傳統(tǒng)行業(yè)在IT和安全的應用上則更為保守和緩慢。在零信任安全技術和產品的應用上也是如此,安全廠商的產品也在應用中在不斷摸索更為有效和實用的發(fā)展路徑。
以企業(yè)的數據文件安全交換為例,后疫情時代,企業(yè)遠程辦公已成為常規(guī)需求,遠程辦公安全也成了標配。在業(yè)務開展中,企業(yè)逐步對跨區(qū)跨權限的數據文件交換提出更多更精細化的需求。傳統(tǒng)VPN接入的方式能滿足企業(yè)遠程接入的需求,但其“接入即可信”的做法,難以實現用戶權限的精細化管理。在跟很多敏感數據行業(yè)企業(yè)交流后,伍海桑發(fā)現,這些企業(yè)對于數據文件的安全交換有非常多的新需求,數據文件傳輸權限需要考量的因素更為復雜,例如跨境、跨部門、高安區(qū)低安區(qū)等不同情況的權限管控、審批審計等,這些都是僅用VPN解決不了的難題。
據伍海桑介紹,志翔科技承接的一個跨國金融機構客戶需求中,就涉及到從國外總部訪問中國區(qū)域數據,以及總部如何對企業(yè)在我國境內的數據進行合規(guī)審計等流程,這對合規(guī)性和網絡安全都提出了極高的要求。集成電路設計類企業(yè)也面臨棘手問題,例如在流片過程中,芯片設計企業(yè)希望自己的核心數據能安全傳輸到代工廠,但是其寶貴的IP在操作和傳輸過程中不被泄露,這就需要對操作者、接收者、使用者等不同人員設置不同的訪問權限和操作許可。這些需求推動了基于零信任的產品和解決方案被快速的接受、部署,并不斷在不同行業(yè)的實際應用中演進和發(fā)展,成為當下最受關注與青睞的安全“關鍵詞”。
Gartner在2019年發(fā)布的行業(yè)報告《Market Guide for Zero-Trust Network Access》中預測,到2022年,面向生態(tài)系統(tǒng)合作伙伴開放的80%的新數字業(yè)務應用程序將通過零信任網絡(ZTNA)進行訪問。到2023年,60%的企業(yè)將淘汰大部分遠程訪問VPN,轉而使用 ZTNA。
專注于數據安全保護的志翔科技早在2015年就提前布局,提出“無邊界、零信任”的理念。面對企業(yè)不斷升級的網絡安全服務需求,志翔科技從2020年起逐步整合技術和產品形成 “T”型零信任產品框架。
“T”型框架中的南北縱向指的是為企業(yè)提供遠程安全接入和訪問的服務(南北向安全),企業(yè)員工不需要通過VPN即可實現遠程安全接入和辦公,保證業(yè)務不中斷?!癟”型框架中的東西橫向指的是在企業(yè)業(yè)務系統(tǒng)的云平臺內提供微隔離和工作負載保護(東西向安全)。志翔科技基于更精細化的身份權限管控,對不同員工的工作負載、虛擬機、服務器等提供不同的精細化權限管理策略。目前志翔的零信任方案方案已經應用于金融、軟件開發(fā)、能源、軍工等行業(yè)。
數字化時代,我國的網絡安全市場機遇與挑戰(zhàn)并存,未來任重道遠。我國網絡安全占信息化的投入比例已提升至3%~5%,但對比美國、日本、德國等發(fā)達國家平均11%~13%的占比仍有差距。工信部在《網絡安全產業(yè)高質量發(fā)展三年行動計劃(2021-2023年)(征求意見稿)》中提出新目標,到2023年,網絡安全產業(yè)規(guī)模超過2500億元,年復合增長率超過15%。電信等重點行業(yè)網絡安全投入占信息化投入比例達10%。