据TechRadar报道,网络安全形势日益严峻,企业正将零信任(Zero Trust)理念视为应对威胁的关键,但最新调研显示,尽管96%的企业已制定或计划制定零信任策略,真正进入实施阶段的仅有35%。这一差距意味着多数企业仍停留在口头承诺层面,难以应对不断升级的网络攻击。
网络攻击造成的损失已触目惊心。TechRadar援引网络监控中心(Cyber Monitoring Centre)10月发布的报告称,8月发生的捷豹路虎网络安全事件给英国经济造成约19亿英镑的损失。在北美,航空业接连遭遇攻击:6月WestJet的网络攻击导致120万名乘客数据被盗;9月Collins Aerospace遭攻击后,约150万名乘客的数据可能泄露。今年早些时候发布的研究显示,公众对行业数据保护的信任度大幅下降,没有任何一个行业的消费者信任支持率超过50%。
零信任理念的核心是“永不信任,始终验证”。该原则源于Jericho Forum专家小组提出的“去边界化”安全模型,后经John Kindervag于2009年推广。Kindervag在与高德纳分析师Neil MacDonald交谈时解释,“零信任不是一种技术,而是一种安全理念,它重新定义我们对访问的思考方式”。传统安全策略过度依赖VPN,在数据周围划出单一“边界”,一旦被突破,攻击者便可获取整个组织的数据。而零信任模式下,访问权限被限定于发生安全事件的局部区域,从而限制破坏范围。
实际落地并不顺利。96%的公司已纳入或计划纳入零信任战略,但仅35%进入实施阶段。专家认为,缺乏对零信任概念的共同理解以及缺乏跨行业推进动力是主要原因。要减少企业安全漏洞,需要业界就零信任的定义达成共识,并协同推进实施。
网络安全预算正在增长。IDC今年3月发布的全球安全支出指南预测,此后一年安全支出将增长12.2%,到2028年达到3770亿美元。但专家提醒,这种投入不应是一次性的,安全基础设施需要持续调整和验证,以应对不断变化的威胁。零信任也要求对每一项访问和每一个环节持续质疑,才能有效抵御攻击。