上海品茶

您的当前位置: 上海品茶 > 上海品茶 > 行业知识 > 什么是软件定义边界?SDP网络与零信任的关系是什么

什么是软件定义边界?SDP网络与零信任的关系是什么

1 软件定义边界是什么

2013年,软件定义边界(Software-Defined-Perimeter,SDP)被国际云安全联盟 CSA提出,它是一种安全模型,其架构由客户端、管控平台(控制器)、应用网关3个主要组件组成。

其中,SDP 客户端的用途是进行硬件身份,软件身份,生物身份等各种身份验证。SDP管控平台的用途是管理所有的 SDP 客户端,制定安全策略,同时还能对接企业已有的身份管理系统。SDP 网关的用途是验证和过滤所有业务系统的访问。

4341684_5_8f934c18575628e373c983b5f2b7d9f.png

2 SDP工作流程

SDP 客户端用 SPA 技术向管控平台发送访问请求。SDP 管控平台验证用户信息,返回授权、网关信息、策略信息 ;同时,SDP 管控平台将用户信息、策略信息发给网关。SDP 客户端用 SPA 技术带着授权向网关发送访问请求。网关检查从 SDP 管控平台获取的安全策略,验证客户端授权,建立双向加密链接。SDP 管控平台会随时监控连接是否符合安全策略,即时调整。

QQ截图202.png

3 SDP结构层次

SDP 产品在 TCP/IP 数据通信的各层都进行授权控制,防止非法数据进入,不再惧怕 IP 对外开放,不再惧怕多端口对外开放。

(1)网络层 :网关默认 deny all 一切 IP 访问,只有SDP 客户端经过 SPA 授权后,才会针对客户端开放访问通道 ;此外通过 SDP 独有的私有 DNS 功能,实现域名内部解析,无需将域名暴露在公网,实现 IP 地址网络隐身。

(2)传输层:默认端口 deny all 一些连接请求,通过 SPA 动态端口授权技术,动态授权 SDP 客户端进行端口访问,非法连接无法进入,让开放端口不再是企业的安全隐患,开放再多端口也不怕。

(3)安全传输层 :SDP 客户端与网关之间采用 SSL加密通信技术,防止通信数据被非法人员监听、篡改或破坏。

(4)应用层 :网关对进入的每一个 http 请求进行HMAC 动态验证,防止非法 http 数据以及非授权 http 数据通过,最大化保障企业业务系统安全访问。

4 SDP网络与零信任网络

现有的防御机制并不能解决全部的问题。SDP可以在TCP/ IP与TLS之前执行,减少了威胁参与者将易受攻击的协议作为攻击向量的可能性。符合CSA SDP第一版规范的软件定义边界实现了零信任,可以阻止常见的DDoS、凭证盗用以及OWASP发布的著名的十大威胁等攻击方法。SDP是已被证明的零信任实践方案,它可以使资产是隐藏不可见的,直到与访问者关联的身份被成功验证并授权。

实际上,“零信任”是位于SDP架构背后的理念。SDP 的基本原则是ABCD:“A不假设任何事( Assume nothing),B不相信任何人( Believe nobody),C检查所有内容(Check everything),D阻止威胁(Defeat threats)。”尽管SDP零信任被应用在ISOOSI模型的第3层网络层上,但鉴于常见的架构模式(例如访问混合云服务的应用程序),在将零信任网络部署在尽可能接近域边界的位置时必须小心,要确保最佳的性能并防止不必要的服务延迟。

推荐阅读:

《云安全联盟:软件定义边界架构指南(35页).pdf》

《云安全联盟:软件定义边界(SDP)和零信任(21页).pdf》

《云安全联盟:软件定义边界在IaaS中的应用(47页).pdf》

本文由作者C-C发布,版权归原作者所有,禁止转载。本文仅代表作者个人观点,与本网无关。本文文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。

相关报告

GFK:2017-2018年中国手机市场年度报告(13页).pdf
GFK:2017-2018年中国手机市场年度报告(13页).pdf

1  GfK 2018 | 2017-2018中国手机市场年度回顾与展望 2017-2018 红利真空期下的中国手机市场  2  GfK 2018 | 2017-2018中国手机市场年度回顾与展望 行业红利消退,中国手机市场步入红利真空期 数据来源:GfK中国手机零售监测数据

云安全联盟:软件定义边界架构指南(35页).pdf
云安全联盟:软件定义边界架构指南(35页).pdf

SDP 技术最关键的组成部分之一是要求并强制实施“先认证后连接”模型,该模型弥补了 TCP/IP 开放且不安全性质的不足。SDP 通过单包授权(SPA)实现这一点。SPA 是一种轻量级安全协议,在允许访问控制器或网关等相关系统组件所在的网络之前先检查设备或用户身份。包括请求方的 IP 地址等在内的连接请求的

云安全联盟:软件定义边界(SDP)和零信任(21页).pdf
云安全联盟:软件定义边界(SDP)和零信任(21页).pdf

 零信任是设计实现网络安全架构一种的理念,在这种架构下,服务只有在用户、设备甚至每一个网络数据包都被充分地检查、认证和授权后才能被访问。即便如此,访问授权也应授予其最小权限。实现零信任架构需要如下几个部分。a) 访问前身份验证使用 VPN 和防火墙建立的零信任体系供用户访问服务(例如:邮件服务)。防火墙可以设

云安全联盟:软件定义边界在IaaS中的应用(47页).pdf
云安全联盟:软件定义边界在IaaS中的应用(47页).pdf

业务人员需要安全访问在IaaS环境中运行的企业应用系统,如人力资源管理系统、财务、采购、费用、供应链等。这些应用可能是供应商提供的系统,可能是内部IT开发人员开发的应用系统,也可能处于生产环境或者测试/QA环境。在这些情况下,业务人员通常不需要考虑网络或计算机的底层访问协议(例如SSH或RDP)。向业务人员 

汽车与零部件行业:软件定义汽车软件定义汽车前瞻-210817(47页).pdf
汽车与零部件行业:软件定义汽车软件定义汽车前瞻-210817(47页).pdf

Titan计划,进军汽车智能化产业链启动Titan计划,进军汽车领域 进军智能驾驶产业链,计划推出汽车产品。苹果造车计划“Titan”始于2014年,以汽车智能化为起点,积极推动造车进程。2020年12月,根据中国台湾经济日报报道,苹果已向和大、贸联、 和勤、富田等中国台湾汽车零部件厂商提出了备货要求,苹果

汽车行业:迈向SOA软件架构软件定义汽车成为现实-211019(34页).pdf
汽车行业:迈向SOA软件架构软件定义汽车成为现实-211019(34页).pdf

  汽车操作系统按照对底层操作系统改造程度的不同,主要分为基础型操作系统、定制型操作系统和ROM 型汽车操作系统。大部分的主机厂一般都选择开发ROM 型操作系统,国外主机厂多选用 Linux 作为底层操作系统,由于国内 Android 应用生态更好,国内自主品牌和造车新势力大多基于 Android 定制汽车操作

【公司研究】中科创达-软件定义汽车操作系统主宰软件-20200913(29页).pdf
【公司研究】中科创达-软件定义汽车操作系统主宰软件-20200913(29页).pdf

敬请阅读末页的重要说明 证券证券研究报告研究报告| 公司公司深度报告深度报告 信息技术信息技术 | 计算机应用计算机应用 强烈推荐强烈推荐-A(首次首次) 中科创达中科创达 300496.SZ 当前股价:85.0 元 2020年年09月月13日日 软件定义汽车,操作系统主宰软件软件定义汽车,操作系统主宰软 

【研报】智能穿戴行业:华米科技科技连接健康重新定义边界-20200204[33页].pdf
【研报】智能穿戴行业:华米科技科技连接健康重新定义边界-20200204[33页].pdf

1 核心观点核心观点:从智能可穿戴硬件矩阵到从智能可穿戴硬件矩阵到 IOT健康生态, 深刻把握智能可穿戴行健康生态, 深刻把握智能可穿戴行 业变革趋势业变革趋势。 华米发展独立品牌取得一定成果,2019Q1 华米自有品牌的营 收贡献了 41.3%。华米也不止步于硬件厂商的定位,而是抢先向着健康赛道进 军;

会员购买
客服

专属顾问

商务合作

机构入驻、侵权投诉、商务合作

服务号

三个皮匠报告官方公众号

回到顶部