合作机构:阿里云 / 腾讯云 / 亚马逊云 / DreamHost / NameSilo / INWX / GODADDY / 百度统计
目前的IAM(统一身份安全管理)方案大多独立于需要保护的应用程序而存在,其他应用服务需要依赖IAM服务来获取授权和身份验证信息。这种身份安全管理的模式在一定程度上发挥了作用。但是当企业业务大量上云后,特别是在面对多家云提供商或公共云、私有云和本地化混合部署环境时,就开始显得力不从心。而实际上,多云和混合云部署已经成为了现代应用系统开发的常态。
研究人员发现,企业脆弱的身份安全态势往往是由其整体身份结构中的不完整、配置错误或易受攻击的元素引起的。由于今天的应用程序大量分布式部署,用户、合作伙伴和客户需要从任何地方登录系统,这使得安全团队没有一个易于界定的网络和物理边界来保护它们。当现有的IAM解决方案不足以全面满足组织的身份安全需求时,身份结构免疫理念应运而生。
身份结构免疫起初是一种维护企业应用系统生态及其安全关系的方法。它遵循了零信任架构的安全理念,可以用来引导企业从容应对错综复杂的现代软件应用安全需求。身份结构免疫的一个核心思想就是“融合身份”,将所有的用户身份提取到抽象层中,从而减少潜在攻击机会,及时改进威胁应对和事件响应机制,并简化身份和访问控制。
当基础设施复杂性开始在组织内部带来统一身份管理的挑战时,身份结构免疫所倡导的安全抽象层就提供了一条解决方案。身份结构免疫中的“免疫”指系统结构中固有的威胁抵抗力。集成式安全层则为实施一致的策略、持续的监视和集中的管理创建了一个统一平台。身份结构旨在提供其他组件可以依赖的层。这一层始于基础设施的多样性这个前提,并使拥有不同配置文件的组件参与其中尽可能简单。
身份结构免疫的一个主要优点就是,它为组织开展身份安全防护工作时引入了整体观。身份结构免疫并不是一种具体的产品,而是通过实施身份编排,帮助组织创建一个完整的身份体系结构,从而将现有的IAM解决方案和各种防护产品整合起来。没有身份结构免疫这样的整体方法,组织的CISO及安全运营团队可能会永远跟在攻击者的后面,始终很被动的响应攻击。
根据研究机构Gartner预测,到 2027 年,身份结构免疫技术将能够帮助企业阻止 85% 的身份安全攻击,从而将违规的财务影响降低 80%。研究人员认为,通过实施身份结构免疫原则,组织不仅可以通过身份威胁和检测响应 (ITDR)技术来保护身份结构中的现有 IAM 组件,而且还可以通过合理配置来进一步提升这些组件的实际防护能力。
身份结构免疫技术在今后几年会变得越来越重要。不过它的建设应用需要组织投入一定的时间和资金,因此建议企业随着数字化业务发展的需要,分阶段逐步实施。以下是身份结构免疫应用中的几个关键角色:
总的来说,身份结构免疫致力于以统一的、集中管理的方法来解答这些问题:应用程序如何进行身份验证和授权?用户如何配置API并与之交互?如何创建和撤销凭据?采用解答这些问题的一致框架意味着减少攻击面,并减少系统中的复杂谜团。企业规模越大,越难以通盘考虑这些因素,这时采用分阶段模型或成熟度模型来考虑就很有用。
为了帮助读者对身份结构免疫概念有更直观的了解,以下介绍了一个典型应用场景:有一个暴露API并实施业务逻辑的后端(可能是Java、.Net或NodeJS),具体的堆栈并不重要。它与某处的身份存储系统进行通信,安全方面接受凭据(可能是用户名/密码),并对其进行验证。一旦成功,某种令牌被添加到用户会话中。可以通过多种方式处理令牌,比如通过cookie或请求头。
而后端组件需要通过以下步骤才能进入到身份结构免疫架构中:
参考链接:https://www.csoonline.com/article/2077860/what-is-identity-fabric-immunity-abstracting-identity-for-better-security.html
TOP