企业花了二十年时间加固网络边界,但如今的入侵事件更多始于被盗用的凭证,而非绕过防火墙。随着员工、合作伙伴和工作负载分布在云端、本地环境和第三方SaaS服务之中,网络边界实际上已经消失。身份已成为真正决定用户、设备或服务能够访问什么的控制平面。
构建以身份为中心的访问控制
行之有效的零信任计划始于强身份保障:抗钓鱼的多因素认证、与设备状态挂钩的条件访问,以及持续验证而非登录时的一次性信任。随后,微分段可限制横向移动,使单个被攻陷的账户无法波及整个环境。
部署应分阶段进行:首先保护价值最高的系统和特权账户,为访问日志配备异常检测能力,并以即时提权取代长期存在的管理员权限。无法支持现代身份验证方式的遗留应用应被列为迁移优先事项,而非永久性例外。
贾万信息技术集团(JIG)帮助企业设计身份架构和分段策略,在不给合法用户带来额外阻力的前提下降低入侵造成的影响。
