以身份优先的安全策略支持中国数字业务发展

发布者:EE小广播最新更新时间:2023-02-08 来源: EEWORLD作者: Gartner研究总监 于淼关键字:Gartner 手机看文章 扫描二维码
随时随地手机看文章

以身份优先的安全策略支持中国数字业务发展


关于身份与访问管理(IAM),中国的企业机构广泛采用的是4A(账户、认证、授权、审计)概念和平台。但传统的4A主要由内部控制和审计而非业务需求所驱动。因此,它无法完全解决因快速扩张的数字业务和严格的监管环境而出现的新兴使用场景。


随着围绕身份的安全威胁和攻击不断升级,这些挑战变得更为严峻。企业机构应演进为“身份优先”的安全策略,通过扩展IAM支持的业务范围,形成通用的安全控制面(见图1)。然后,企业机构应优先考虑国内支持标准协议及具有良好互操作性的工具和厂商,从而构建可组装的、敏捷的IAM架构。


image.png

图1:身与访问管理概览


明确IAM核心功能,梳理IAM技术需求


IAM项目可帮助正确的人员、机器和设备基于合理的原因,在正确的时间访问正确的资产,同时防止未经授权的访问。


IAM范围及核心功能包括:


身份治理与管理(IGA):IGA工具将整个IT环境中不同的身份和访问权限数据聚合并关联起来,提供管理时间内的用户访问控制。


访问管理(AM):AM是负责建立和协调目标应用程序和服务的运行时访问决策。


用户认证:用户认证是指以隐含或名义上的信心或信任,对已创建的身份请求进行实时验证,使其能够访问数字资产。用户认证的本质是帮助识别已知用户,验证被请求的身份是否属于发出请求的用户。


特权访问管理(PAM):当一个实体(人或机器)使用管理员账户或具有较高权限的凭证,在IT或数字系统中进行技术维护、更改或处理紧急故障(特权操作)时,就会发生特权访问。PAM控制可以确保对所有相关用例中已授权目标系统的使用权限都是经过授权的,包括任何机制——如特权账户或凭证。


IAM与中国本土概念和周边技术的关联


4A和安全运维堡垒机(SMBH)是在中国广泛采用的IAM概念和产品。


中国的企业机构一般采用4A概念,使用为符合企业风险和内部控制要求而设计的IAM产品。4A产品提供的集中式平台,结合了IGA、AM和用户认证的功能。


SMBH——在中国也叫做安全运维管理平台——是IT或数字系统运维的安全入口。对于在中国运营的企业机构来说,SMBH是一个常用的工具,可以帮助企业机构更好地遵守安全等级保护制度(MLPS)2.0中规定的特权账户访问管理和审计要求。


零信任网络访问(ZTNA)


安全和风险管理(SRM)领导者应了解IAM和ZTNA之间的依存关系,明确二者中哪一项,抑或是同时采用能更好地满足用户访问应用的需求。ZTNA通常的定位是代替VPN。拥有可以提供可靠身份和身份验证上下文的IAM工具是成功实施ZTNA的先决条件。SRM领导者应该优先考虑IAM,以提供身份认证上下文,特别是在具有众多SaaS应用和机器身份的现代环境中。


制定“身份优先”的安全战略及路线,以支持数字业务转型


IAM战略应被纳入IAM项目群。IAM的定位应该是数字业务的推动者,而不仅是一个安全技术项目。它需要持续和长期的投资,而不能作为一次性项目来对待。负责IAM的SRM领导者应该让利益相关者(包括IT部门以外的利益相关者)也参与进来,在符合业务优先事项和成果的前提下,定义“身份优先”的安全战略和路线。图二概述了IAM战略规划的基本步骤。


image.png

图二:IAM战略规划流程



在当今分布式IT环境下构建敏捷的可组装式IAM架构


中国的混合云采用趋势,以及新的IT方法(如DevOps、容器化、无服务器计算和微服务架构)的盛行,为IAM带来了新的挑战。传统的IAM架构和工具不够灵活,无法支持不断涌现的新兴使用场景。中国的SRM领导者应该转向一种可组装的、敏捷的IAM架构,并重新调整IAM工具选择的策略。以下两个问题尤其值得重视:


IAM工具应该部署在本地还是在云端?

如何选择IAM工具来支持敏捷的可组装式IAM架构


如果企业机构在IAM系统中用大量的定制化代码支持复杂的IT环境,那么由于成本和迁移的复杂度,他们很难将所有现有的IAM基础设施都换成现代化的基础设施。相反,他们需要利用现有的IAM投资,同时在新用例的驱动下增加新的、更智能的、更敏捷的能力。重要的是要意识到,IAM系统正在发生重大变化。它们需要更好的可配置性和可组装性能力,它们的设计要能跟上快速地变化和新的扩展,从而助力组织机构实现其数字化转型


关键字:Gartner 引用地址:以身份优先的安全策略支持中国数字业务发展

上一篇:新思科技:推动DevSecOps安全“左移”,构建可信软件
下一篇:STSafe助力安全高性价比的汽车联网

推荐阅读最新更新时间:2024-10-17 11:57

Gartner:2025年全球AI PC出货量预计将占到PC总出货量的 43%
到 2026 年,Al笔记本电脑将成为大型企业笔记本电脑的唯一选择 根据Gartner公司的最新预测, 2025年人工智能个人电脑( AI PC)的全球出货量将达到1.14亿台,较2024年增长165.5% 。 Gartner将AI PC定义为带有嵌入式神经处理单元(NPU)的 PC,并以此为基础进行预测。AI PC包括在 Windows on Arm、macOS on Arm和x86 on Windows PC上安装 NPU 的 PC。 Gartner预测,2024年AI PC的出货量将达到4300万台,较2023年增长99.8%(见表一)。 表一、2023-2025年全球AI PC出货量(千台) Ga
[家用电子]
<font color='red'>Gartner</font>:2025年全球AI PC出货量预计将占到PC总出货量的 43%
Gartner:中国大语言模型价格战推动人工智能加速上云
Gartner研究表明,随着时间的推移和价格的持续下降,以及云部署在敏捷性、创新速度和生态系统方面的优势,中国企业的人工智能(AI)部署将逐步从本地转向云端。 Gartner预测,到2027年,中国的全部AI推理工作负载中,基于云的工作负载占比将从前的20%上升至80%。 Gartner高级研究总监方琦 表示:“多家中国生成式人工智能(GenAI)厂商,其大语言模型应用编程接口(API)的推理成本已经降低了90%以上,有力地推动了企业地GenAI采用。企业数据和分析(D&A)领导者应积极评估相关影响,并扩展GenAI解决方案,以满足未来需要。” DeepSeek于2024年5月6日推出了V2模型,价格仅为GPT-4 Tu
[网络通信]
<font color='red'>Gartner</font>:中国大语言模型价格战推动人工智能加速上云
Gartner发布2024年数字政务服务技术成熟度曲线
Gartner发布2024年数字政务服务技术成熟度曲线: 六项技术将在五年内产生颠覆性影响 CIO需利用预测性分析、AI编码助手等技术弥补创新差距 Gartner公司发布了将在五年内对数字政务服务产生颠覆性影响的六项技术: 数字员工体验(DEX)、人工智能(AI)编码助手、生成式人工智能(GenAI)、生成式设计AI、政务预测性分析,以及工作方式分析(WSA)。 Gartner高级研究总监、关键议题负责人Daniel Snyder表示:“以数字化方式提供服务,仍然是政府转型计划中的优先事项。这些技术能够帮助政府首席信息官(CIO)弥合数字创新目标与战略目标执行之间的差距。政府CIO希望以技术创新支持关键成果,满足公民
[物联网]
<font color='red'>Gartner</font>发布2024年数字政务服务技术成熟度曲线
Gartner发布2024年中国基础设施战略技术成熟度曲线
Gartner于近日首次发布2024年中国基础设施战略技术成熟度曲线,该曲线收录的21项技术主要覆盖四大领域,分别是: 自主可控计划、AI 影响、运营效率以及基础设施现代化 。 Gartner研究总监张吟铃 表示:“中国市场与全球市场虽然使用的技术相似,但由于IT运营成熟度不同、国产品牌使⽤倾向和地缘政治局势紧张,中国企业在基础设施采用偏好方面与国外同行相比存在显著差异。企业数字化转型的势头,加上国家战略和⽣成式⼈⼯智能(GenAI)对技术创新的影响,推动着中国基础设施技术不断进步。特别是,随着自主可控计划的出台,国产技术对于增强企业乃至国家层面技术韧性和安全性的重要性与日俱增。” 张吟铃 表示:“今年,GenAI成为本
[工业控制]
<font color='red'>Gartner</font>发布2024年中国基础设施战略技术成熟度曲线
Gartner发布中国CIO发展新质生产力的三大驱动力
新质生产力被写入了2024年中国政府工作报告,并被列为2024年及以后的首要任务。Gartner研究表明,中国的首席信息官(CIO)必须将新质生产力视为推动企业创新和数字化转型并为经济增长做出贡献的机会。 Gartner研究副总裁陈勇 表示:“新质生产力是技术革命性突破、生产要素创新性配置、产业深度转型升级的产物,企业要顺应形势变化,拥抱技术进步,探索生产要素创新性配置,积极参与产业深度转型升级活动,从而保持竞争力,推动可持续增长。” 图1:新质生产力的三大驱动力 中国正在推动技术革命性突破 中国政府正通过各种举措和政策,积极推动技术革命性突破,以提高中国的全球竞争力、推动经济增长,使中国成为新兴技术的领导者。
[工业控制]
<font color='red'>Gartner</font>发布中国CIO发展新质生产力的三大驱动力
Gartner发布2024 年新兴技术成熟度曲线:重点关注开发者生产力、全面体验、AI和安全
重点关注开发者生产力、全面体验、AI和安全 领导者应探究具有业务转型潜力的技术 Gartner 2024年新兴技术成熟度曲线收录的25项颠覆性技术分为四大领域:自主AI、开发者生产力、全面体验以及以人为本的安全和隐私计划。 Gartner杰出研究副总裁Arun Chandrasekaran 表示:“随着企业的关注重点继续从基础模型转向可提高投资回报率的用例,生成式人工智能(GenAI)即将越过期望膨胀期。 这一趋势正在加速自主AI的发展。虽然目前的AI模型缺乏自主行动能力,但各AI研究实验室正在快速推出智能体,借助智能体与环境之间的动态交互来实现目标,不过这将是一个循序渐进的过程。” Chandrasekaran
[工业控制]
<font color='red'>Gartner</font>发布2024 年新兴技术成熟度曲线:重点关注开发者生产力、全面体验、AI和安全
Gartner发布2024年中国智慧城市和可持续发展技术成熟度曲线
Gartner于近日发布了2024年中国智慧城市和可持续发展技术成熟度曲线,今年的技术成熟度曲线围绕四个基本⽀柱展开,每个⽀柱都反映了当前中国智慧城市的发展动态。 这四个支柱分别是:关键城市基础设施和服务、数字赋能可持续性、赋能数字技术,以及基于可信合约的数据驱动⽣态系统。 为了反映技术重点的不断变化,今年的技术成熟度曲线中还纳⼊了三项新的创新,分别是:国家数据交易所,智慧城市生成式AI以及城市元宇宙(CitiVerse)。 Gartner研究副总裁相斌斌女士表示:中国的城市设计将智能化和可持续性作为优先考虑,同时兼顾技术、社会需求、隐私和⻓期可持续发展⽬标。2024年中国智慧城市和可持续发展技术成熟度曲线可为政府和更⼴泛
[物联网]
​<font color='red'>Gartner</font>发布2024年中国智慧城市和可持续发展技术成熟度曲线
Gartner发布中国企业将业务信息纳入IT监控仪表盘的三个步骤
Gartner研究表明,随着中国企业大力推进数字化转型,围绕IT需求设计的传统IT监控仪表盘很难满足不断变化的需求。 对基础设施和运营(I&O)领导者而言,IT监控仪表盘是一个十分重要的工具,这是因为仪表盘能够清晰、实时地反映基础设施和应用的状态,确保IT部门内的协调一致以及明智决策。在企业越来越依赖通过技术手段推动战略举措的背景下,这一能力尤为重要。 业务和IT高管期望这些仪表盘除了关注技术指标,还应纳入业务信息,从而更好地支持战略性决策。 Gartner研究总监李晶表示:“中国的I&O领导者必须调整并扩展现有的仪表盘,提供与更广泛业务成果相关的洞察。要成功实现这一转变,首先应了解传统IT监控仪表盘与涵盖业务信息的仪表盘
[网络通信]
​<font color='red'>Gartner</font>发布中国企业将业务信息纳入IT监控仪表盘的三个步骤
小广播
最新物联网文章
换一换 更多 相关热搜器件

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved