读零信任网络:在不可信网络中构建安全系统11用户组的认证和授权

news/2024/11/20 12:22:25/文章来源:https://www.cnblogs.com/lying7/p/18344969

1. 用户组的认证和授权

1.1. 几乎在每个系统中都有一小部分操作需要被密切关注

  • 1.1.1. 每个应用对这部分操作的风险容忍度各有不同,且没有任何下限

  • 1.1.2. 一部分风险是由用户个人的可信度决定的

  • 1.1.2.1. 单个用户的可信度可能很低

  • 1.1.2.2. 多个用户组合的可信度可能大有提高

  • 1.1.3. 通过针对用户组的授权认证来减少风险

  • 1.1.3.1. 有些敏感操作需要多人授权才能执行

1.2. Shamir秘密共享机制

  • 1.2.1. 将秘密拆分后分发给一群人

  • 1.2.2. 原始秘密以适当的方式被拆分成n部分,并将拆分后的每一部分分发给不同的参与者

  • 1.2.3. 算法的配置决定了最终需要多少个参与者协作才能恢复原始秘密

  • 1.2.4. 当使用Shamir秘密共享机制保护大容量数据时,一般将对称密钥拆分并进行分布式存储,而非直接针对数据运用Shamir算法

  • 1.2.4.1. 待拆分的秘密容量必须小于秘密共享算法所使用的某些数据

2. 积极参与、积极报告

2.1. 在零信任网络中,用户同设备一样,都需要积极参与到系统的安全维护中

2.2. 按照惯例,企业都有一个专门的团队负责系统安全的维护

  • 2.2.1. 对系统的所有更改都需要得到他们的同意以保证系统安全不受损害

  • 2.2.2. 他们的首要目标就是维护企业安全,其他都为企业安全让路

2.3. 更好的一种方式是,创建一种全新的文化,安全团队与其他团队携手合作以共同维护系统安全

  • 2.3.1. 用户意识到他们做了一些危险性操作或发现了一些异常现象,那么请鼓励他们进行报告,即使这些现象微不足道

  • 2.3.2. 这种信息共享使得安全团队可以更好地防御对企业安全的威胁,比如报告钓鱼邮件,即使用户并未上当,也应该积极报告,这样可以让安全团队知道是否有潜在攻击者正在试图进行网络渗透

  • 2.3.3. 设备丢失或被盗都应该马上报告

  • 2.3.3.1. 安全团队也许会考虑给用户提供一种24小时报警机制以方便他们随时报告设备遗失情况

  • 2.3.4. 响应用户的提示和报警时,安全团队应该注意,他们对事件的响应态度可能会给组织成员带来广泛的影响

  • 2.3.4.1. 有些用户可能对丢失设备感到羞愧,从而不及时报告设备的丢失情况

  • 2.3.5. 宁可有误报也不要放过任何可能存在的威胁

3. 信任信号

3.1. 用户的历史活动为判定其当前操作可信度提供了丰富的分析素材

3.2. 系统可以通过挖掘用户历史操作构建其行为基线,然后通过比较当前操作和其行为基线来计算用户的信任评分

3.3. 通过一些积极的防御方法进行处置,如CAPTCHA(一种自动的挑战问答机制,只有人类才能准确回答)或锁定异常账户

  • 3.3.1. 为了减少异常误判率通常需要设定较高的异常阈值

  • 3.3.2. 将异常访问模式判定纳入整体风险评估有助于发现可疑操作行为,但这并不适用于那些明显威胁系统的操作行为

3.4. 用户的应用程序使用模式也可以发现恶意攻击意图

3.5. 仅仅保留员工为了开展工作而明确需要的访问权,以此提高安全性

3.6. 根据用户的历史操作为其计算一个信任评分,然后基于此信任评分决定用户是否仍然具备足够的访问敏感资源的信任度

3.7. 信任度量不能取代强制验证手段,这对于系统至关重要—通过验证建立对用户的基础信任,并进一步通过活动日志进行分析,持续度量其信任度

3.8. 类似Spamhaus提供的黑名单,也可以作为评估用户信任度的有效依据

3.9. 地理位置同样是评估用户信任评分的一个很好的因素

  • 3.9.1. 在用户信任度的评估中,地理位置的权重不应过高

4. 总结

4.1. 身份信息需要存放在某个位置,而身份库是非常有价值的攻击目标

4.2. 认证极有可能影响用户体验,因此认证的时机相当重要

4.3. 恰当的时机、频率是身份认证应该考虑的因素

4.4. 提高系统用户的信任度意味着多方用户共同完成一项目标

4.5. 在零信任网络中可以利用用户活动日志作为用户画像,分析用户行为基线以便与当前活动对比做出信任评估

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/779092.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

软件测试设计1探索性测试

1 探索性测试 本章将介绍探索性测试:手动试用新功能,快速获得有关其行为的反馈。我们将详细介绍探索性测试,考虑它的优缺点,以及何时应在项目中执行探索性测试。 我们将了解开始探索性测试所需的先决条件以及应采取的方法。这种测试可以是完整测试计划的一个缩影,它从客户…

Kubernetes高级部署组件 Argo Rollout

Argo介绍 https://argoproj.github.io/ Argo 是一个开源项目,旨在提供一套用于在 Kubernetes 上运行和管理容器化工作负载的工具。 Argo 项目最早在2017年由Applatix公司创立开源,在2018年被美国加利福尼的 Intuit 公司收购并持续维护,并得到了广泛的社区支持。 Argo 项目主要…

n00bzCTF 2024

n00bzCTF 2024n00bzCTF 2024 Crypto Vinegar 题目:Encrypted flag: nmivrxbiaatjvvbcjsf Key: secretkeyexp: 维吉尼亚密码 ​​ flag:n00bz{vigenerecipherisfun} RSA 题目:e = 3 n = 1351123252887151367278321777355120706250832196704807178418175833438514454543565797…

两个coca略有不同词频文件 比较

coca20000xlsxFuzhi.a应该也是这样弄的.txt COCA60000.txt确实有一些词顺序不同,不知道为什么。。。

【第2期】2024 搜索客 Meetup | Elasticsearch 的代码结构和写入查询流程的解读

本次活动由 搜索客社区、极限科技(INFINI Labs)联合举办,活动主题将深入探讨 Elasticsearch 的两个核心方面:代码结构以及写入和查询的关键流程。本次活动将为 Elasticsearch 初学者和有经验的用户提供宝贵的见解,欢迎大家报名参加、交流学习。 活动主题:Elasticsearch 的…

【第2期】2024 搜索客 Meetup | Elasticsearch 的代码结构和写入查询流程的解读.md

本次活动由 搜索客社区、极限科技(INFINI Labs)联合举办,活动主题将深入探讨 Elasticsearch 的两个核心方面:代码结构以及写入和查询的关键流程。本次活动将为 Elasticsearch 初学者和有经验的用户提供宝贵的见解,欢迎大家报名参加、交流学习。 活动主题:Elasticsearch 的…

使用黑群晖webdav服务同步obsidian笔记

前言 本文使用的黑群晖套件 webdav server进行黑群晖配置,接着使用obsidian插件将笔记同步到黑群晖上 使用的黑群晖已经经过内网穿透。 配置黑群晖 配置 webdav 并创建共享文件夹 首先下载套件,在套件中心搜索webdav server ,下载安装并打开进行配置此处已经安装好了,打开,…

文件的读写

1.判断文件夹是否存在 2.文件的数据写入 3.文件内容的读取 4.文件的复制,移动,删除 5.log日志的记录 6.三种序列化器:

Apache Answer Plugin 开发笔记

0x00 引言 在前两天的 Apache CommunityOverCode Asia 2024 大会上认识到了一个很有意思的项目:Apache Answer。这是一个 Apache 开源问答社区系统,可以帮助开发者在社区中快速找到答案。尝试为这个项目做一些贡献,整理一下开发笔记。 领取的任务: incubator-answer-plugins…

2024 暑假集训笔记

Day 1搜索 DFS: 基本思路:边界设置(if(...) return ;) 检查(for(....)) 标记结果(a[...]=...) 递归搜索(dfs(...)) 回溯例题: N皇后问题 [POJ 1321] 棋盘问题 [POJ 1011] Sticks BFS 略分治 基本思路将处理区间二分为两个区间(merge(l,mid) merge(mid+1,r)) 边界(if(l==r) r…

macbook开机登录时输入正确的密码却提示密码错误

背景 Macbook正常的账户登录,提示密码错误,但是我输入的密码确认了几次都是完全正确的,就是死活登不上去一直显示密码错误,一搜索原来是操作系统BUG,有对应解决方案。 原因 系统macOS Monterey 12.0.1设计的原因,导致有某些时刻可能忘记你的开机密码,导致你输入正确的密…

中信证券抓取(页码范围)

中信证券抓取(页码范围) 创建时间:2024年8月5日 一、完整代码 import re import requests from lxml import etreeheaders = {User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36, } url1 = ht…