漫谈企业信息化安全 - 08.如何对老系统进行安全加固?_零信任

一、前言

在企业信息化过程中,总有一些情况下,有些系统可能不符合信息安全要求,但是这些系统又是在企业信息化过程中不得不采用的系统,譬如一些老的系统,这些系统可能无法再升级。

那么这些系统怎么进行信息化安全加固,从而适应现在的信息化安全要求呢?在这篇文章中,我们将探讨一些方案,以给企业提供一些实施建议。


二、现有架构

假如现在企业信息化系统里有如下架构的一套系统,这套系统可能是C/S架构或者B/S架构,在原来的访问方式里,用户和客户端都是在本地网络里。随着现在远程办公、BYOD的要求,需要对这套系统提供远程访问的方式,同时满足安全要求,要如何实现呢?

漫谈企业信息化安全 - 08.如何对老系统进行安全加固?_应用加固_02

三、安全架构方案探析

1.VPN方案

方式一是采用VPN方案,如下图:

漫谈企业信息化安全 - 08.如何对老系统进行安全加固?_远程桌面_03

VPN方式下,实际上是扩展了企业网络的边界,可以让处于企业网络外部的设备通过VPN接入到企业内部网络。VPN的方式存在如下的一些局限性:

  • VPN是全有或者全无的系统,因为客户端所处的网络环境是未知的,在VPN扩展了企业网络边界的情况下,如果外部客户端网络存在安全风险,这些安全风险会带入内部网络
  • VPN的授权管控复杂
  • VPN本身的一些安全性漏洞也需要着重考虑

2.远程桌面方案

方案二是采用远程桌面方案,如下图:

漫谈企业信息化安全 - 08.如何对老系统进行安全加固?_应用加固_04

在此方案中,用户从远程设备上通过远程桌面连接到内部的客户端设备上,再由内部的客户端设备访问原来的系统。远程桌面方面并没有改变原有的网络边界,因此,原来的网络安全设施还是能发挥作用。

远程桌面方案有如下的优点:

  • 现代的远程桌面系统都拥有较好的性能,因此,对于用户体验能够无缝切换
  • 现代的远程桌面系统都支持多平台,包括Windows、Mac、移动设备等,因此,它相当于对传统的系统进行了移动化改造
  • 现代的远程桌面系统也都支持强身份验证、颗粒度访问权限控制、日志及审计等等

市面上有一些不错的远程桌面产品可供选择:

  • Splashtop的产品:Splashtop有远程桌面、远程技术支持等等都款具有不同功能侧重的远程桌面产品
  • TeamViewer:TeamViewer也是著名的远程桌面产品提供商
  • 向日葵:向日葵也是一家远程桌面产品提供商
  • Anydesk
  • ToDesk

3.零信任网络访问方案

方案三是使用零信任网络访问技术对传统的系统进行改造,它的系统架构如下图:

漫谈企业信息化安全 - 08.如何对老系统进行安全加固?_零信任_05

零信任网络访问是针对像VPN这样访问权限不够精细的情况下改进的一种新的网络访问技术,它强调最小化信任,最大化安全的理念。

在上图中,用户从客户端上通过零信任网络访问的功能,建立与内部服务器之间的单应用隧道,用户能够访问此应用,但是不会影响到其他应用。

零信任网络访问的有点是:

  • 强身份验证,可以集成IdP集成验证,以及多因素认证等多个身份验证强化
  • 访问策略控制,通过设置结合设备状态、身份等等设置条件访问策略
  • 网络微分段,零信任网络访问在客户端与服务器之间按需建立单应用的隧道,对于未授权的数据与资源,用户是无法访问的
  • 实时监控与审计,零信任网络访问实现中都强调了实时监控与审计功能

市面上的零信任网络产品很多,下面罗列一些供参考:

  1. Splashtop Secure Workspace,它是来自Splashtop的一款产品,它提供了包括ZTNA、特权访问、第三方访问、密码管理、即时访问等等功能在一起的一套SaaS服务。
  2. ZScaler Private Access (ZPA),Zscaler Private Access是一种基于云的ZTNA解决方案,提供安全、无缝的应用访问,而无需暴露内部网络。
  3. Palo Alto Networks Prisma Access,Prisma Access是Palo Alto Networks的云交付ZTNA解决方案,提供全球范围内的安全访问。
  4. Perimeter 81,他们的服务专注于提供零信任网络访问解决方案,帮助企业建立更加安全、灵活的访问控制。
  5. Fortinet,是由Fortinet提供的零信任网络访问解决方案,旨在通过严格的身份验证和访问控制,实现对企业资源的安全访问。


参考

1) Splashtop Secure Workspace:安全的第三方访问

2)Ensure Secure Private Access with Zscaler ZPA

3)Security Service Edge | Prisma Access - Palo Alto Networks

4)Perimeter 81 | The World’s First Cybersecurity Experience Platform

5)Zero Trust Network Access (ZTNA) to Control Application Access | Fortinet

6)Splashtop Business Access | 远程计算机访问软件

7)TeamViewer – 远程连接软件

8)向日葵远程控制软件_远程控制电脑手机_远程桌面连接_远程办公|游戏|运维-贝锐向日葵官网 (oray.com)

9)The Fast Remote Desktop Application – AnyDesk