阿里云办公安全产品专家高传贵:零信任,让全球办公安全更简单

news2025/1/16 20:51:52

2022 年 8 月 30 日,阿里云用户组(AUG)第 9 期活动在北京举办。活动现场,阿里云办公安全产品专家高传贵,向参会企业代表分享了零信任,让全球办公安全更简单。本文根据演讲内容整理而成。

大家下午好。我今天分享的主题是零信任,让全球办公安全更简单。

前面的几位同学给大家讲的都是一些网络方面的优化,如何能够让我们的业务应用跑得更好,继而更好的服务我们外部的 C 端客户,以此期望我们的生产业务为公司带来更多的利润。而我讲的内容可能跟前面的几个同学讲的有一点不一样,我是站在我们内部办公员工的视角,怎么能让日常办公更简单,更高效。说到安全这件事情,或者更进一步说到内部办公这件事情,我们调研过很多客户,客户最关心什么?

说到办公安全,第一个关键词是数据防泄漏。最近我们看到很多客户提出类似的需求,比如说某头部盲盒公司,新一代玩偶的设计稿甚至还没有交到代工厂,而小红书上这个玩偶的原型图早已经阅读过万了,直接后果是导致他们的客户对盲盒失去了新鲜感,而新鲜感就是盲盒生意的生命线。

还有一些游戏客户找到我们,说他们的一些游戏创意还没有发布没有上线呢,甚至连公测都还没有提,结果在论坛上已经有提前透漏下一个版本是怎样的,说的有理有据有模有样,毫无疑问,这些创意设计已经都提前泄露出来了。

当然也还包括一些代码的泄露,图纸的泄露等等这些,这是我们最常见的办公数据防泄漏问题。

第二个关键词是什么呢?我想说是防勒索,防泄漏更多的是内部的人有意或者无意把办公的数据,或者说这就是公司的财产泄露出去了,除了我刚才举例提到的游戏行业,设计行业,也有一些电商行业,员工把客户信息自己带着出去创业,把客户跑了一个遍,看到自己公司突然没有业绩了才想起来做数据防泄漏,也有这样的情况,这些都是从内部治理层面。另外一个层面就是防勒索,外部病毒、木马、勒索软件去攻击员工的电脑,也有可能是服务器。在座的都是公司 IT 部门负责人,我相信各位对某某公司遭受大规模的勒索攻击的新闻一定见怪不怪了,这个事情是真实发生的,内外部两个层面是我们在谈办公安全时最关注的两个方面。

其实还有一个关键词,脱离安全或衍生于安全的关键词,效率。从办公效率出发,让员工用起来很爽,用起来更快,不需要验证码、刷脸等各种各样繁琐的校验,虽然这些都是为了更安全,但也确确实实影响了效率。真正的安全做到极致,一定不是更繁琐,而是要让办公更简单。

我们之前有很多很多这样的探索和思考,现在已经有专门的 DLP 软件,专门的杀毒软件,专门的桌面 EDR 管理软件,这些软件都已经有一些市场。为什么这些软件规模都不大?

关于零信任架构(Zero-Trust-Architecture)

在这里插入图片描述

我们先抛开什么是阿里云的零信任方案,来看一下到底是什么零信任。如果一个零信任方案做的完善,一定是在这三个假设之下去做:

第一个假设,这个网络世界是始终存在威胁的,总有潜在的攻击风险。

第二个假设,没有网络是默认可信的,公司的内网并不比互联网过来的请求更安全。我刚才分析的第一类案例数据防泄漏里面,更多的都是内部人员的有意无意的泄露,因此不要再去区分这是否是内网的访问。

第三个假设,所有终端或者用户的访问行为都是不可信的,都是需要做做校验的。
在这里插入图片描述

而零信任方案如果要做到极致,要遵循这六个要素:

第 1 个是它的基本原则,从不信任,总是验证。

第 2 个是应⽤隐身,应⽤隐身要素一个真正的零信任方案必须要做到的事情,这是一个关键点。以 OA、 CRM 等内部办公应用为例,是发布到公网提供访问服务,还是通过 VPN 来提供远程访问服务。无论何种方案都是将内网对外暴露了,前者是直接暴露了应用,后者是把边界暴露出去。零信任根本要解决的就是应用暴露面的问题,你永远无法去攻击一个你看不见的东西。

第 3 个是动态验证,风控引擎加实时策略,这条也是呼应我们前面提到的让办公安全更简单的一个最核心的要素,一定是要有一个智能判断的引擎,去帮助管理员,帮助我们的员工减少判断的动作,并且这一切工作对他们都是透明的,虽然无感透明,但是仍然是做了实时的验证。

第 4 个是最小化的授权,动态授权,比较好理解,这里就不再展开了。

第 5 个是可视化,可视化对应前面的应用隐身看似矛盾,其实对象不同,可视化是对管理员来说,一天中,网络内部发生了什么,外部发生了什么,这些流量,访问行为,外发的文件,对于管理员来说,必须要是有能力有方案做到可视化的。

最后就是一个全生命周期,说起生命周期管理,我们往往第一个想到都是账号的全生命周期,从入职、离职或者说冻结等等一些中间状态。此外,还有设备生命周期管理,设备的注册激活管理,运营淘汰换新。还有一个容易被忽略,就是策略全生命周期。零信任策略可以灵活配置,比如我们设定一个员工只能使用公司配发的电脑,必须得某个指定的安全软件进程运行的情况下,才能访问某一个应用,此外,还可以配置在上班时间点,而非一个冷门的时间点可以去访问,零信任策略还可以监测到访问请求次数突然异常增多了,这也是会被识别为一个不可信的访问等等。

关于零系列的一些铺垫讲得有点多,但也是有必要的,这就是我们做这个产品的原则。

传统安全防护措施已无法支撑企业办公安全

在这里插入图片描述

再回到我今天的主题,让办公安全更简单。

第一,我们先看传统的安全防护措施为什么已经无法支撑我们现在的企业办公安全,终端软件兼容问题,跨云、跨境组网复杂,边界不再清晰,身份也是割裂的;

第二,终端的类型不再像以前一样都是PC或者笔记本之类的,现在移动办公已经普及,如果哪个公司业务应用不支持移动端,基本是不可接受的,而5G,AI,IOT,智能穿戴也已经进入办公领域,这就是我们提到的终端碎片化。

第三,生产数据资源无法处理,资源无法处理其有两大方面,第一是服务器上面的数据库里面的数据到底存了哪些?哪些是敏感的,哪些是不敏感的?第二方面就是,这些数据也是没有边界的,有些是在阿里云上,有些是在本地,有些是在其他云上面。

SASE,如何让办公安全更简单?

在这里插入图片描述

面对如何让办公安全更简单这个问题,我们的答案很简单,那就是 All in One,让安全更简单。所有办公安全问题,只需要一个端就够了。

设备指纹,确保可信终端访问授信资源;

统一身份与授权管理,UEBA 自适应 MFA、账号、设备、人员智能绑定;

最小化授权,减小暴露面,敏感文件外发管理;

发起业务请求时,进一步判断终端准入的安全基线和异常分值,动态调整访问授权,统一管理控制台,SSO 单点登录,实现安全与效率平衡。

当然,All in One 也会面临一个矛盾,一个端去解决所有安全问题的时候,在传统的解决方案里面,装杀毒软件,装 DLP 软件,装桌面管理软件,我相信在座各位如果推广过此类软件的话,都知道这是非常痛苦的。员工反馈电脑变卡了,蓝屏了,或者风扇突然就狂转起来了,这都是终端的兼容性是要面临各种各样的软件、硬件操作系统的兼容性问题的,挑战非常大。究其原因,最大的一点是在于所有的计算都是由这个端来完成的,计算是占用了终端的计算资源。

而我们的方案,端只做一件事情,就是流量转发,其余的全部都到云端来做。

SASE,是 Gartner 在 2019 年的一篇报告中提出的概念,正是应此需求而生。创建一个新的分支办公室时,不再需要把所有的安全问题全部都归结到分支里面去做,边界不用再串一堆防火墙、IPS、IDS 等各种各样的网关设备,电脑上不用再装各种各样的安全软件,只需要员工去装一个 APP,把所有的流量转到云端的引擎做安全分析,员工使用起来非常流畅,因为端是非常的轻量化的。

这种变化,网络成了最大的挑战,我们跟阿里云网络 SAG 产品做了 SDK 的集成,端转发流量的时候,全部都复用了阿里云云网络的优质资源,这样就轻松实现了甚至比原来本地分析方案更好的网络速度体验。员工不用再担心当前的网络环境很弱或当前的运营商是一个小运营商,需要跨运营商才能真正到服务节点,因为他不管是用什么样的网络,都是就近接入到阿里云的 POP 点,能够有一个非常好的速度保障。

我们的工作流量拓扑示意图,可以看到,我们这边有哑终端 IOT,还有非公司设备、公司设备、个人设备等等设备,这个方案是能够覆盖各种各样的设备类型的。第二是能够覆盖各种各样的办公场景,无论是在家、在途中、还是在公司,我们都有相对应的功能或者方案去解决这样的访问场景。

此外,功能都是模块化设计的,包括 DLP 软件能力等,都是按需开启的。

在今年年初上海疫情期间,阿里云 SASE 短时间内接了一百多家上海企业。就帮助企业解决一件事情,员工在家的时候需要访问企业内部业务应用,我们就帮他们去打通网络。这其实就是替代 VPN 的场景,因为即使客户原来有 VPN,也会需要 SASE,为什么呢?因为传统的 VPN 更多是为了偶发性的场景去设计的,在全员居家办公的时候,是完全无法支撑的,网络卡顿、并发不足、无安全能力,完全无法支撑远程办公。而只要上了 SASE 方案之后,不管是网络的性能,还是本身后面访问的速度,都有一个非常大的提升。

全球办公加速也可便捷、安全、友好

在这里插入图片描述

前面我也提到了跨境办公,SASE 是依托于阿里云资源创建的一个产品,有很多跟阿里云内部产品的一些集成方案,比如 GA 加速线路。很多企业已经购买了加速线路,加速线路往往承担的是办公区到服务器区的加速需求。疫情爆发以后,海外员工全部都是居家办公了,就只能走互联网访问国内的办公应用,加速线路没有用起来,办公体验是非常差的。

通过阿里云 SASE+GA 的方案,海外的员工只需要安装一个 SASE 客户端,去访问国内业务应用的时候,流量就可以走加速线路回国,体验是非常好的,这是回国方向的场景。

反方向,我们也有这样的客户案例,国内访问一些海外的业务资源。SASE 把 GA 的能力能够更好的服务到员工手上,而不是仅仅去加速服务器和服务器,机房和机房或办公室和办公室之间这样的固定线路。

阿里云办公安全解决方案的实践建议和案例

在这里插入图片描述

这里是我们能给到的一些实际的建议。

安全不是买一堆安全产品就直接解决了办公安全问题,我们也不认为一个安全产品就能解决所有的问题,一定要正确的安全产品配置,要有一个持续运营和配置的过程,安全产品跟其他产品有一点不同,就是需要一个持续磨合的过程。

建议还包括要重点关注敏感数据方面,数据外发泄露保护,合规审计、可视化等,这是一个综合性的方案。产品能够做到的也仅仅只是提供能力,但真正这些能力用起来,并不是买完产品就自然而然具备了,还是需要企业的运维人员能够有一个比较用心的付出的。
在这里插入图片描述

刚才提到我们有很多集成,我们跟阿里云的另外一款产品无影,也有集成。在游戏行业也有一些落地案例,一些特定的项目组,或者关键岗位,原计划是要单独给这些岗位的每个人再发一台电脑,去做一个单独的项目。用了无影之后,就不用这么高且不灵活的投入了,所有项目相关的工作都在无影上面去做,一个账号可以开多台无影资源。

我们还可以帮助无影做什么呢?配置员工登录无影终端的时候,只能使用指定的电脑。比如只允许公司配发的电脑才能登到无影,使用无影的时候,无影去访问哪些网站,无影再去往外发哪些文件,这也是需要做一些审计,也可以由 SASE 去实现。当然,无影也支持了统一杀毒、漏洞补丁的管理等等这些能力。以上这是我们整体办公安全平台 SASE 加无影的一个数据不落地的解决方案。

办公安全案例实践
在这里插入图片描述

这是一个云上云下统一数据安全防护方案,前面讲的都是我们办公终端上的敏感数据,敏感文件的外发。实际上还有很多客户他们期望能够管理到服务器、数据库里面存了哪些文件?到底存了多少?然后它的分布是怎样的?对于一些敏感信息,需要做一些脱敏保护的时候,这些需求需要怎么去实现。

这个方案结合了多个产品,其中包括阿里云数据安全中心。无论是云上的数据,或数据库里面数据梳理、脱敏的过程,还是在端上,像这种外发的审计,识别外发的渠道,不管通过即时通讯工具、邮件,甚至 USB 或者数据的打印,我们都有办法能够去做审计和告警。

还有一点,我们之所以举这个例子,是因为数据安全中心和 SASE 用到的引擎,都是同一个敏感文件识别引擎。敏感识别引擎能够支持的文件格式超过 170 多种,几乎我们能够见到的所有格式类型的办公文件,我们都能够识别到。识别到并不仅仅只识别到格式大小,而是能够识别到内容的。比如一个作图软件图纸里面有哪些关键文字、关键信息,这些是都能够提取出来的。

再比如说我们想做一个防止研发人员外发带代码的策略,只需要做一条策略,哪些人外发文件,外发代码文件就搞定了,而外发代码文件的规格,格式引擎的内容,或者说里面的规则,都是预置好的,管理员只用选择就好了。

最后,无论身处温馨的家、办公室还是风吹草低见牛羊的大草原,都可以轻松使用阿里云 SASE,不再为办公而焦虑。

今天就介绍到这里,再次谢谢大家。

阿里云办公安全产品专家高传贵:零信任,让全球办公安全更简单

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/145099.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

内部类导致的内存泄漏

前两天刷文章偶然翻到一篇因使用非静态内部类时导致内存泄漏的问题,出于好奇自己也动手一试 什么叫内存泄漏 内存泄漏(Memory Leak)是指程序中已动态分配的堆内存由于某种原因程序未释放或无法释放,造成系统内存的浪费,导致程序…

WuThreat首个发布全球领先的身份安全云产品ITDR Cloud

随着数字化、人工智能,公有/私有云,物联网络及5G等技术的全面普及和迭代更新,身份管理建设作为企业重要的基础设施。然而现在黑客攻击手段复杂多样,在历年的实战攻防演习中有大量的应用系统与基础设施的的身份入口被攻破&#xff…

【从零开始学习深度学习】38. Pytorch实战案例:梯度下降、随机梯度下降、小批量随机梯度下降3种优化算法对比【含数据集与源码】

本文将使用一个来自NASA测试不同飞机机翼噪音的数据集,通过梯度下降、随机梯度下降、小批量随机梯度下降这3种优化算法进行模型训练,比较3种训练结果的差异。 目录1. 梯度下降、随机梯度下降、小批量随机梯度下降区别2. 读取训练数据3. 从零实现3种梯度算…

多线程与高并发(16)——线程池原理(ThreadPoolExecutor源码)

本文从ThreadPoolExecutor源码来理解线程池原理。 ThreadPoolExecutor使用了AQS、位操作、CAS操作等。在看这篇文章之前,需要具备以下知识: 多线程与高并发(6)——CAS详解(包含ABA问题) 多线程与高并发&…

腾讯三面:进程写文件过程中,进程崩溃了,文件数据会丢吗?

进程写文件(使用缓冲 IO)过程中,写一半的时候,进程发生了崩溃,会丢失数据吗? 答案,是不会的。 因为进程在执行 write (使用缓冲 IO)系统调用的时候,实际上是…

企业宣传片制作配音,我们该从哪里找?

优秀的品质的配音是制作优质企业视频必不可少的硬件条件。因此,许多公司视频配音或旁白声音是由专门从事配音行业的人员配音的。 首先是在宣传视频中配音的作用 1.宣传视频的配音为您建立企业形象 2.宣传视频的配音将为您打开市场 3.宣传视频的配音将使您的宣传…

深入理解Synchronized

Synchronized 底层原理 Synchronized的语义底层是通过一个 Monitor 的对象来完成,其实wait/notify等方法也依赖于 Monitor 对象,这就是为什么只有在同步的块中,拿到锁之后,才能调用wait/notify等方法,否则会抛出java.…

AI助力产品质量检验,基于YOLO实现瓷砖缺陷问题检测识别

在我之前的文章中也写过很多关于生产质检相关的实践文章,一直觉得这块是比较有意思的应用方向,做出来的模型能够以一种更加直观贴切的形式展现出来,瓷砖缺陷问题检测识别也是一个比较老的话题了,今天还是想拿出来具体实践做一下&a…

Golang.org/x库初探1——image库

Golang有一个很有意思的官方库,叫golang.org/x,x可能是extends,experimental,总之是一些在官方库中没有,但是又很有用的库。最近花点时间把这里有用的介绍一下。 Image库 提供更多的图像格式 golang.org/x/image库整…

Linux 网络驱动

1. linux 里面驱动三巨头:字符设备驱动、块设备驱动、网络设备驱动。2.嵌入式网络硬件分为两部分: MAC 和 PHY。如果一款芯片数据手册说自己支持网络,一般都是说的这款 SOC 内置 MAC, MAC 类似 I2C 控制器、SPI 控制器一样的外设。…

Java三大技术平台是什么?

为了使软件开发人员、服务提供商和设备生产商可以针对特定的市场进行开发,SUN公司将Java划分为三个技术平台,它们分别是 JavaSE、 JavaEE和 JavaME。Java SE( Java Platform Standard Edition)标准版,是为开发普通桌面和商务应用程序提供的解…

零宽断言正则表达式替换方案

一、背景 safari浏览器不支持零宽断言正则表达式 二、解决方案 使用其他正则替换零宽断言正则&#xff08;包含&#xff1a;(?<)正向肯定预查、(?<!)正向否定预查、(?)反向肯定预查、(?!)反向否定预查&#xff09; 三、涉及场景 1、仅校验&#xff0c;不取值 如表…

首汽约车驶向极速统一之路!出行平台如何基于StarRocks构建实时数仓?

作者&#xff1a;王满&#xff0c;高级数据架构工程师首汽约车&#xff08;以下简称 “首约”&#xff09;是首汽集团为响应交通运输部号召&#xff0c;积极拥抱互联网&#xff0c;推动传统出租车行业转型升级&#xff0c;加强建设交通强国而打造的网约车出行平台。 在用车服务…

KernelSU: 内核 ROOT 方案, KernelSU KernelSU KernelSU 新的隐藏root防止检测 封号方案

大约一年多以前&#xff0c;我在一篇讲Android 上 ROOT 的过去、现在和未来https://mp.weixin.qq.com/s?__bizMjM5Njg5ODU2NA&mid2257499009&idx1&sn3cfce1ea7deb6e0e4f2ac170cffd7cc1&scene21#wechat_redirect 的文章中提到&#xff1a; 我认为&#xff0c;随…

三菱FX5U 多个表格运行指令 DRVTBL

简述该指令可以用GX Works3预先在表格数据中设定的控制方式的动作&#xff0c;&#xff08;连续或步进&#xff09; 执行多行。 本文演示了步进执行多行。指令解释2.1梯形图中的指令第一个参数&#xff1a;输出脉冲的轴编号 &#xff0c;K1,K2,K3,K4... 第二个参数&#xff1a;…

ESP8266 Windows开发环境搭建(IDE1.5)好用不骗人

最近一个项目需要用ESP8266&#xff0c;找了很多文章进行环境搭建编译都很问题&#xff0c;不是make Menuconfig 不出来&#xff0c;就是编译报错&#xff0c;现总结如下。 我在自己电脑上没弄出来&#xff0c;就安装了一个虚拟机很干净的环境没有其它开发环境影响。 提前去官…

逆向入门|全国建筑市场监管公共服务平台JS逆向

看了志远的公开课&#xff0c;自己做一下练手。 全国建筑市场监管公共服务平台&#xff08;四库一平台&#xff09; 先点到 数据这里打开f12看一眼 第一个就是 https://jzsc.mohurd.gov.cn/api/webApi/dataservice/query/comp/list?pg1&pgsz15&total450 取这个地址…

线段树讲解

0、引入 假设给定一个长度为 1001 的数组&#xff0c;即下标 0 到 1000。 现在需要完成 3 个功能&#xff1a; add(1, 200, 6); //给下标 1 到 200 的每个数都加 6&#xff1b; update(7, 375, 4); //下标 7 到 375 的数全部修改为 4 query(3, 999); //下标 3 到 999 所有数…

深入理解如何利用PWM驱动舵机:ESP32驱动DS1115舵机

深入理解如何利用PWM驱动舵机&#xff1a;ESP32驱动DS1115舵机DS1115舵机技术规格举例说明之前做了一个项目&#xff0c;关于ESP32驱动DS1115舵机&#xff0c;但是在项目运行的过程中由于学艺不精&#xff0c;导致电机抽搐 &#x1f635;‍&#x1f4ab;&#xff0c;所以特意拜…

声纹识别可靠评测

分享嘉宾 | 李蓝天 文稿整理 | William 1 Introduction 声纹识别的发展&#xff0c;非常迅猛&#xff0c;在一些基准上取得了不错的效果&#xff0c;但如果将其部署到一个实际的应用系统里面&#xff0c; 从应用方的反馈来看&#xff0c;纹识别在很多场景里的鲁棒性并不理想。…