-
有时候说的“隔离”,只是“分段”。隔离是Isolation;分段是Segment。比如说,微隔离=微分段(microsegment)。以前的网络安全域划分就是典型的“网络分段”,它是粗粒度的分段。在零信任的思想下,又产生了身份分段、应用分段、数据分段,这些算是细粒度的分段。但是,它们都不是隔离。 -
最为人所熟知的隔离技术,是物理隔离。比如网闸、光闸这类安全设备。 -
而虚拟化隔离呢?就要看他的操作系统底层,是否有足够强的隔离机制。 -
那么,浏览器隔离呢?英文用的就是Isolation,所以它也算隔离。尽管浏览器隔离的强度不如物理隔离,但是浏览器隔离的使用场景比物理隔离广泛得多。这主要是因为浏览器已经成为工作入口。而且它还是很大的风口:比如,今年的RSA创新沙盒大赛冠军,就是Talon企业安全浏览器;而另一家成立不到两年的企业安全浏览器公司Island,估值竟高达13亿美元。实际上,经过全方位的对比,360企业安全浏览器是优于这两款国外企业安全浏览器了。 -
这次的主题是云隔离:云隔离就是基于云的浏览器隔离。
-
在用户浏览器和互联网网站之间,插入云端浏览器; -
用户浏览器想要访问的内容,由云端浏览器转发过来; -
用户浏览器本会遭受的威胁,都由云端浏览器来屏蔽掉。
-
像素推送:云浏览器直接将网页展示的像素图像,传输给用户浏览器。这是非常安全的。 -
DOM重建:云浏览器通过重建网页的HTML和CSS等内容,来清除已知漏洞和潜在的恶意内容。 -
智能渲染:云浏览器向用户浏览器传输的内容是渲染指令,而非网页资源。
-
美国国防部当前正在大力推进RBI项目。计划推广到它的几百万终端上。 -
通过Gartner的成熟度曲线,来反映RBI技术日趋成熟。 -
SSE(安全访问边缘)排名前十的国际供应商,全部整合了RBI能力。SSE是安全访问边缘,也就是零信任访问平台。 -
RBI大大增强边缘安全解决方案。第3条只是一个外在现象,第4条却是内在本质。
-
2018年6月,DISA(国防信息系统局)发布RBI方案需求; -
2020年8月,DISA以1.99亿美元,签订RBI项目合同。Menlo Security公司负责CBII项目解决方案的交付工作。 -
2020年底,DISA(国防信息系统局)发布《2019-2022财年战略计划》2.0版本。将RBI纳入未来两年的战略计划。 -
2021年初,CBII技术已经完成测试验证,处于国防部内部推广部署的阶段。DISA原计划在2021财年将其扩展到整个国防部,并将其应用于电子邮件和附件。 -
2021-2022年期间,DISA计划大力推进RBI项目的部署实施,将其扩展到整个国防部,将RBI用户数量从最初的10万,最终扩展至350万。DoD总共有多少人呢?不过两三百万(美军现役加文职大概200万)
-
一是涉密网和非密网的连接,采取类似物理隔离(也就是网闸、光闸)的方法来解决; -
二是非密网和互联网的连接,以前主要使用老三样(也就是防火墙、防病毒、入侵检测),当然还有安全大脑的分析。但它现在有了RBI以后,就可以极大减少面向互联网的暴露面。
-
人们总是先兴冲冲地登上愚昧之山(就像说风口来了、风口来了,跟着炒概念); -
然后发现现实没有想象的那么美好,于是跌下神坛,掉入绝望之谷; -
历经过度的希望和过度的失望之后,终于产生了稳定的期望。于是踏上了开悟之坡。
-
SSE(安全服务边缘):边缘零信任访问平台。 -
DSP(数据安全平台):统合数据安全控制,逐步淘汰孤立的数据安全工具。 -
CNAPP(云原生应用保护平台):涵盖云原生应用程序的整个生命周期(从开发到生产的闭环)。 -
XDR(扩展检测与响应):面向威胁检测与响应,降低安全运营复杂性。
-
SSE是以零信任为基础的,这是底层能力; -
SSE对外体现为3大网关能力,也是3大支柱能力:SWG(安全Web网关)、CASB(云访问安全代理)、ZTNA(零信任网络访问,即SDP)。 -
而在中间层的安全服务能力中,RBI为什么能占有一席之地?因为它能够同时补充和增强这3大网关能力。下面来解释为什么这么说?
-
SWG(安全Web网关):保护用户终端,免受互联网Web攻击。 -
SDP(零信任网关):保护云中私有应用,免遭网络攻击。 -
CASB(云访问安全代理):保护SaaS应用,免遭数据泄露。
-
可以保护用户终端,免受互联网Web攻击。 -
而这种场景正是SWG(安全Web网关)的核心价值。 -
差异性:SWG仅针对已知威胁,例如白名单网站或者黑名单网站;而RBI则可以应对未知风险网站。两者组合才能高效防护。
-
可以保护企业敏感数据和应用,免遭数据泄露。注意:它不是防止终端上的数据泄露,而是防止云中企业数据的泄露。 -
而这种场景正是零信任SDP网关(保护私有应用)和CASB(云访问安全代理,保护SaaS应用)的核心价值。 -
差异性:有了RBI之后,应用程序(私有应用或SaaS应用)返回的数据,不会直接传给用户终端,而是传给云隔离平台。也就是说数据可以不落地,用户终端拿不走敏感数据(包含文件、邮件等)。
-
一方面,RBI保护了客户浏览器,避免了客户浏览器的失陷; -
另一方面,RBI中云端浏览器毕竟也是浏览器。只有对浏览器技术的深入理解,才能造就出强大的RBI产品。

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论