您的当前位置: 首页 > 新闻中心 > 行业知识 > 什么是软件定义边界?SDP网络与零信任的关系是什么

什么是软件定义边界?SDP网络与零信任的关系是什么

1 软件定义边界是什么

2013年,软件定义边界(Software-Defined-Perimeter,SDP)被国际云安全联盟 CSA提出,它是一种安全模型,其架构由客户端、管控平台(控制器)、应用网关3个主要组件组成。

其中,SDP 客户端的用途是进行硬件身份,软件身份,生物身份等各种身份验证。SDP管控平台的用途是管理所有的 SDP 客户端,制定安全策略,同时还能对接企业已有的身份管理系统。SDP 网关的用途是验证和过滤所有业务系统的访问。

4341684_5_8f934c18575628e373c983b5f2b7d9f.png

2 SDP工作流程

SDP 客户端用 SPA 技术向管控平台发送访问请求。SDP 管控平台验证用户信息,返回授权、网关信息、策略信息 ;同时,SDP 管控平台将用户信息、策略信息发给网关。SDP 客户端用 SPA 技术带着授权向网关发送访问请求。网关检查从 SDP 管控平台获取的安全策略,验证客户端授权,建立双向加密链接。SDP 管控平台会随时监控连接是否符合安全策略,即时调整。

QQ截图20210918152923.png

3 SDP结构层次

SDP 产品在 TCP/IP 数据通信的各层都进行授权控制,防止非法数据进入,不再惧怕 IP 对外开放,不再惧怕多端口对外开放。

(1)网络层 :网关默认 deny all 一切 IP 访问,只有SDP 客户端经过 SPA 授权后,才会针对客户端开放访问通道 ;此外通过 SDP 独有的私有 DNS 功能,实现域名内部解析,无需将域名暴露在公网,实现 IP 地址网络隐身。

(2)传输层:默认端口 deny all 一些连接请求,通过 SPA 动态端口授权技术,动态授权 SDP 客户端进行端口访问,非法连接无法进入,让开放端口不再是企业的安全隐患,开放再多端口也不怕。

(3)安全传输层 :SDP 客户端与网关之间采用 SSL加密通信技术,防止通信数据被非法人员监听、篡改或破坏。

(4)应用层 :网关对进入的每一个 http 请求进行HMAC 动态验证,防止非法 http 数据以及非授权 http 数据通过,最大化保障企业业务系统安全访问。

4 SDP网络与零信任网络

现有的防御机制并不能解决全部的问题。SDP可以在TCP/ IP与TLS之前执行,减少了威胁参与者将易受攻击的协议作为攻击向量的可能性。符合CSA SDP第一版规范的软件定义边界实现了零信任,可以阻止常见的DDoS、凭证盗用以及OWASP发布的著名的十大威胁等攻击方法。SDP是已被证明的零信任实践方案,它可以使资产是隐藏不可见的,直到与访问者关联的身份被成功验证并授权。

实际上,“零信任”是位于SDP架构背后的理念。SDP 的基本原则是ABCD:“A不假设任何事( Assume nothing),B不相信任何人( Believe nobody),C检查所有内容(Check everything),D阻止威胁(Defeat threats)。”尽管SDP零信任被应用在ISOOSI模型的第3层网络层上,但鉴于常见的架构模式(例如访问混合云服务的应用程序),在将零信任网络部署在尽可能接近域边界的位置时必须小心,要确保最佳的性能并防止不必要的服务延迟。

推荐阅读:

《云安全联盟:软件定义边界架构指南(35页).pdf》

《云安全联盟:软件定义边界(SDP)和零信任(21页).pdf》

《云安全联盟:软件定义边界在IaaS中的应用(47页).pdf》

本文由作者C-C发布,版权归原作者所有,禁止转载。本文仅代表作者个人观点,与本网无关。本文文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。

相关报告

信息技术行业:软件定义汽车专题报告新软件新汽车新时代-20200724[34页].pdf
信息技术行业:软件定义汽车专题报告新软件新汽车新时代-20200724[34页].pdf

请务必阅读正文之后的免责条款部分 全球视野 本土智慧 行业 研究 Page 1 证券研究报告 深度报告 信息技术 Table_IndustryInfo 软件定义汽车 专题报告 超配 (维持评级) 2020 年 07 月 24 日 一年该行业与 上证综指 走势比较 行业专题 新软件,新汽车,新时代 SDV

【公司研究】德赛西威-软件定义汽车视角下值得长期看好吗?-20200717[21页].pdf
【公司研究】德赛西威-软件定义汽车视角下值得长期看好吗?-20200717[21页].pdf

德赛西威(002920) 证券研究报告公司研究汽车零部件 1 / 21 东吴证券研究所东吴证券研究所 软件定义汽车视角下值得长期看好吗?软件定义汽车视角下值得长期看好吗? 买入(维持) 盈利预测盈利预测与与估值估值 2019A 2020E 2021E 2022E 营业收入(百万元) 5,337 6,336

【研报】科技行业低轨卫星产业深度报告:软件定义卫星-20200212[34页].pdf
【研报】科技行业低轨卫星产业深度报告:软件定义卫星-20200212[34页].pdf

低轨卫星产业深度报告低轨卫星产业深度报告软件定义卫星软件定义卫星 二零二零年二月 证券研究报告 证券分析师 :陈显帆 执业证书编号:S0600515090001 联系邮箱: 联系电话:021-60199769 证券分析师 :周佳莹 执业证书编号:S0600518090001 联系邮箱: 联系电话:021-6

【研报】智能穿戴行业:华米科技科技连接健康重新定义边界-20200204[33页].pdf
【研报】智能穿戴行业:华米科技科技连接健康重新定义边界-20200204[33页].pdf

1 核心观点核心观点:从智能可穿戴硬件矩阵到从智能可穿戴硬件矩阵到 IOT健康生态, 深刻把握智能可穿戴行健康生态, 深刻把握智能可穿戴行 业变革趋势业变革趋势。 华米发展独立品牌取得一定成果,2019Q1 华米自有品牌的营 收贡献了 41.3%。华米也不止步于硬件厂商的定位,而是抢先向着健康赛道进 军;

【研报】汽车行业深度报告:软件定义汽车E、E架构是关键-20200529[21页].pdf
【研报】汽车行业深度报告:软件定义汽车E、E架构是关键-20200529[21页].pdf

证券研究报告行业研究汽车 汽车行业深度报告 1 / 21 东吴证券研究所东吴证券研究所 软件定义汽车,软件定义汽车,E/E 架构架构是关键是关键 增持(维持) 投资要点投资要点 E/E 架构是智能网联汽车发展的架构是智能网联汽车发展的关键关键 在智能网联汽车产业大变革背景下,软件定义汽车理念已成为共识。传

【研报】汽车行业深度报告:软件定义汽车ADAS正加速-20200517[26页].pdf
【研报】汽车行业深度报告:软件定义汽车ADAS正加速-20200517[26页].pdf

证券研究报告行业研究汽车 汽车行业深度报告 1 / 26 东吴证券研究所东吴证券研究所 软件定义汽车,软件定义汽车,ADAS 正加速正加速 增持(维持) 投资要点投资要点 自动驾驶如何演进自动驾驶如何演进?技术进步推动自动驾驶功能由低级向高级不断升 级带来单车价值上升。 2015 年以前辅助驾驶功能主要为

【研报】汽车行业深度报告:软件定义汽车智能座舱先行-20200419[30页].pdf
【研报】汽车行业深度报告:软件定义汽车智能座舱先行-20200419[30页].pdf

证券研究报告行业研究汽车 汽车行业深度报告 1 / 30 东吴证券研究所东吴证券研究所 软件定义汽车,软件定义汽车,智能座舱先行智能座舱先行 增持(维持) 投资要点投资要点 智能座舱从何升级而来?智能座舱从何升级而来? 技术进步推动智能座舱沿着机械化-电子化-智能化不断升级带来单车价 值上升。20 世纪 6

【研报】汽车行业:软件定义汽车电子电气架构的革命-20200602[17页].pdf
【研报】汽车行业:软件定义汽车电子电气架构的革命-20200602[17页].pdf

1 软件定义汽车,电子电气架构的革命软件定义汽车,电子电气架构的革命 电动化智能化浪潮来袭,软件定义汽车,电动化智能化浪潮来袭,软件定义汽车,E EEAEA 革新势在必行。革新势在必行。电子电气架构即 汽车上所有的电子和电气部件,以及它们间的拓扑结构和线束连接的总称。传统 的分布式电子电气架构为一个 EC

客服
商务合作
小程序
服务号
折叠