【沙龙实录】 零信任框架下的企业远程办公防护



此次疫情来袭时,各位所在的企业都暴露了哪些关键的安全风险
在这次疫情之前,企业是否有基于零信任的建设,主要关注哪些点?而这次疫情期间,建设内容又有哪些不同和提升?效果如何?
安全防护的具体措施是什么?(从端,到VPN,再到系统,涉及VPN防护、木马病毒、系统安全加固、产品、权限管控、防护措施等等)
从这次疫情的安全防护来看,对企业安全建设有哪些安全建议和思考?
张坤(主持):
从这次疫情的安全防护来看,对企业安全建设有哪些安全建议和思考?
黄宇鸿:
还是说VPN扩容说起,在扩容时候不是很方便,另外安全策略这块,在大量员工VPN访问背景下会加很多安全策略,不是很灵活,过程中还出现VPN的安全策略有长度的限制,所以加着加着就超长了;所以第一个建议还是安全建设要有弹性(软件方式堆叠服务器是比较好的方式),策略要有灵活性。第二个在自动化和工具能力方面需要积累,疫情发展很快,所以会涉及到很多线下办公的场景要改到线上,有一些内部的应用要开放出来,这里会带来很多安全风险。这种情况下安全怎么能够比较快速兜底,这个能力实际上是需要平时积累的,所以平时自动化和工具化多积累,碰到特殊的情况能更从容一些吧。
? ??
孟源:
我们觉得在安全建设方面,我们看中两个方向的发展。一个是基础,我们在企业运营里,一个是组织的规模越大,其实最基本的技术工作越不是很到位。举个例子,比如说我们的账号管理,是不是针对每一个入职或者相关的人员账号授权,从制度上、流程上都有保证?另外像宇鸿老师说的对自动化工具的使用,包括像现在看上去大量信息的接入,包括我们的日志云、各个应用系统的风险埋点以及风险决策埋点,这种自动化的编排工具、配套平台,需要更多的引入进来。大规模靠人力堆叠上去,对一些单点比较复杂的场景用人工是没有问题的。但是更多这种普世性、筛查的,或者对业务模式进行学习的,可能要有一些自动化工具,不排除用机器学习等。
邓二平:
其实不同行业、不同规模的企业遇到了问题,可能打法都会有所不一样,所以说今天我大概去说一下像京东或者滴滴、腾讯包括平安这种类型的大型公司有两个工作需要重点关注。
第一点,在安全攻防、安全落地的过程当中,有大量业务技术人员、业务运营人员,他们都会一块跟我们协同,从基础架构到应用的编码开发、权限管理等。我们还面临着一个很大的挑战,安全怎么样能够赋能给自己的业务伙伴,这其实会直接影响到未来我们整个安全工作是不是能够落地,是不是能够建起一个强大的真正意义上的纵深防御的体系。
第二点,京东面临整个数字化转型的压力越来越大,不仅仅是体现在此次疫情所看到的IT远程办公的数字化需求,还包括电商、零售的数字化演进,这些都会带来一些新的挑战,如果我们今天还用现在的手段去应对它,我们会变的越来越被动,这也是为什么京东愿意花精力去重塑安全架构最主要的原因,今天我们面临挑战很多,无论是可信计算方面、可信网络方面,还是可信数据方面,我们都存在很多挑战。我觉得应该有勇气和责任去尝试去努力去改变它。
徐亮:
这次疫情过程中感觉比较明显的是对于我们安全策略的快速响应和运营人员提出了更多的要求,我也比较期望后续关于安全策略的调整,它可以更智能一些。可能会有像现在的意外让网络访问方式发生变化。
这里举个很简单的例子,零信任会导致很多东西通过同样的来源来访问,例如不受安全管控的主机接入公司网络。大家可以想象,用原来管控内的策略去运营私有电脑是很痛苦的,可能有些网络并不是有木马或者病毒,只是跟你原有的策略是冲突的,短时间内这些冲突的策略可能会非常得多,如何更智能更AI化调整运营策略?这是后面需要思考的问题。
刘传:
对于这次疫情的数据安全性,需要对数据进行分级分类,站在数据生命周期的每个阶段进行安全防护。
对未来远程服务的价值与风险点的看法?
张坤(主持):
对未来远程服务的价值与风险点的看法?
徐亮:
我个人的想法,远程办公这么强的需求,可能不会是一个常态,它可能是疫情下的爆款。通过这次疫情,我相信很多中小型企业或者大型企业也意识到了,之前流通的网络远程访问主要依赖的是VPN,VPN在扩容和使用门槛以及安全性上都有不同程度的挑战。后续我们要思考下远程办公,将来用什么样的方式,让自己的员工更好接入公司的网络。同时在安全策略上保障其安全性。前面各位老师提到过数据安全性,比如在会场是会有保安管理的,但是现在这场会议安全性就很难保障,我们这次是公开的。如果说是私有会议,我们很多地方都会怀疑,比如说网络传输是不是安全的,会不会有人电脑中了木马?这都是很难预期的问题。远程办公下带来新的问题,就是如何信任你的生产创造的东西是安全的,不会被人拿走,这是一个新的风险点。
孟源:
我们首先觉得无边界网络接入这个趋势是没有办法避免的,尤其是随着万物互联的开始,不管愿意也好不愿意也好,传统基于边界防护包括内部可信的体系,基本成为影响业务发展的短板,很多情况下我们会发现业务部门和安全部门的矛盾,更多也是基于这个方面来产生的。随着这些场景的普及,这种长流量的加密、端到端的加密也是不可避免的选择。后面我们汇集了未来可见的安全攻防的主战场,从网络网关的节点会转到端上来,也包括手机、电脑、云端数据化节点。我们认为处理好硬件可行计算接入准入之后,对于认证以及操作意愿真实性,这是未来的挑战趋势。另外各位老师也说过了,整个系统也会越来越复杂,处理的数据量会大量的增加。所以分析的工作、自动编排的工作需要机器学习支持。后来慢慢真的可能变成AI协助下的攻防对抗,安防不光是自己层面发展,更多是要和业务、人工智能等协同部门来产生并发的效益。
邓二平:
我比较认同孟源老师的观点。这次疫情可能只是一个导火索或者出发点,我认为我们数字化世界或者叫数字经济,离我们会越来越近,这个东西不会因为我们想或者不想,就会发生整个逆转,从我个人的判断来讲,这应该会成为大的趋势,并且很快会能够来到,因此会引发实体世界和虚拟世界整个安全的挑战。我个人最主要的观点。就是说数字化的世界就在我们眼前了,我们的安全是否做好准备?是否有迎接整个数字化体系和数字化架构下的能力?
黄宇鸿:
第一,我觉得从趋势看传统的纯边界防御防不住,零信任方案是在这个背景下,提出从原来在边界重兵把守,转变成以身份认证为中心的防护方式。远程服务的首要要点是身份识别,远程时不知道对方是谁,因为看不到,即使看到了也未必是真的;所以身份认证是基础,身份识别也是后续权限管理的基础,身份识别错了就都错了。
第二,远程服务肯定会涉及到各种数据的传输,这个过程当中你是不是采用可靠的协议,数据是否加密和校验,数据的机密性和完整性如何保证?这也是比较常见的风险。
第三,需要做各种安全能力的整合和联动,安全趋势越来越体系化了,零信任它不是一个简单产品,我觉得它是一套框架,或者相对复杂的方案。在这个框架里涉及到终端的安全,服务端安全,以及应用网关。它实际上是把我们原来很多分散的安全能力整合在一起了,底层数据打通,在各个环节上可以起到互相交验的作用。
最后,数据安全这一块,数据安全也是远程服务面临的棘手问题。数据在整个生命周期里如何去管理,在数据生成、存储、使用以及到最后的销毁,所有的过程中都会面临泄露的风险。数据安全从国家来说也比较重视,像隐私数据保护,如果保护不好还是需要承担挺大的责任。
刘传:
我就延续孟老师讲的人工智能这一块。科大讯飞是亚太地区知名的人工智能上市企业。现在基于人工智能这一块,真正以后远程办公是不是真实的人,也许是机器人,这一块安全性如何保障?如何鉴别是不是第三方或者外部的间谍?第二点,风险最大的是人员的管理,针对权限和审计的安全意识。

“京麒”社区是由京东安全联合业界和互联网公司发起的甲方企业安全社区,聚焦企业安全建设的热点话题、技术突破、运营管理、标准规范建设等,与此次沙龙的合作伙伴安全+一样,均是致力于促进企业的安全建设交流与合作、共建健康发展的互联网安全生态。希望此次“京麒”与安全+ 所举办的本次沙龙,能为零信任在新办公场景上的运用起到抛砖引玉的作用,使更多信安工作者得到借鉴和创新。



彩蛋时间

恭喜你成功来到第一间密室
聪明的你肯定知道
下面这不仅仅是一张简单的图
而俗话说
【Python大法好,有电话有音效】记得用电脑下载原图查看呦


关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号随时掌握互联网精彩
- 1 打好关键核心技术攻坚战 7903950
- 2 在南海坠毁的2架美国军机已被捞出 7808734
- 3 立陶宛进入紧急状态 卢卡申科发声 7713910
- 4 持续巩固增强经济回升向好态势 7617465
- 5 多家店铺水银体温计售空 7523269
- 6 奶奶自爷爷去世9个月后变化 7424854
- 7 仅退款225个快递女子已归案 7328647
- 8 日舰曾收到中方提示 7237777
- 9 中国中冶跌10.03% 7143484
- 10 我国成功发射遥感四十七号卫星 7039239







京东安全应急响应中心
