实施零信任架构时高级管理层应该考虑什么?
日期:2024年02月19日 阅:38
相比传统的“城堡与护城河”式网络安全防御方式,零信任架构及其对数据、身份、设备、网络、基础设施和应用程序的控制方法更加灵活且专注。不同于传统的“在外围一次性验证后授予内部广泛资源访问权限”的做法,零信任要求对尝试访问组织资源的用户或设备进行持续且适应性的身份验证。一旦用户或设备的行为发生变化,零信任动态监控、策略编排和安全自动化工具可以随时调整安全措施,确保资源的安全性。下表有助于了解从传统网络架构逐步过渡到优化的零信任架构过程中,对零信任控制的渐进式采用情况,这些活动使得一个组织能够从传统的网络安全架构过渡到零信任架构。
在面对这种新安全范式转变时,高级管理层首先会考虑的问题包括“第一步该做什么”或“我们应该从哪里开始着手”。本文将为准备开启零信任之旅的实践者和组织提供必要的规划和先决考虑事项,这些事项应在启动零信任技术或流程项目之前得到解决,同时也会向内部审计部门提供额外资源,帮助其在零信任工作展开过程中履行作为业务可信顾问的角色。
以下列出了五个高级管理层在实施零信任架构时应考虑的关键领域,并针对每个领域提供了一些高层次的内部讨论点和在适当情况下与外部业务伙伴共同探讨的要点。
1. 战略一致性和高层支持
2. 技术与架构规划
3. 政策开发与治理
4. 培训与变更管理
5. 监控、分析与持续改进
通过考虑本文中概述的关键领域,高级管理层可致力于成功实现高度实用的零信任架构,使其与核心业务目标保持一致,并充分利用合适的技术,同时确保合规性和治理得以维持。内部审计部门的存在是为了向高级管理层提供咨询,并确保组织始终意识到影响核心目标实现的核心风险。