零信任安全模型中的网络和物联网安全

[[432151]]

在网络和物联网安全方面,您永远不会太小心。随着越来越多的不同设备连接到企业和工业基础设施,安全总比后悔好。

对于网络管理员来说,它不再只是保护笔记本电脑和 PC,而是管理由各种连接硬件(包括移动和低成本物联网设备)组成的网络。但是,当每个设备都按照自己的规则运行时,您怎么可能保持网络安全呢?答案是(相对)简单:不要相信任何人!

这就是“零信任架构”概念的用武之地,这是一个基于默认情况下不信任设备的安全概念,仅仅因为它是您网络的一部分。相反,每个设备都需要为它想要建立的每个连接进行身份验证。考虑到任何可能的连接至少涉及两方,此处所需的身份验证称为相互身份验证。

有使用相互身份验证的不同通信协议,例如SSH和TLS。但是这些协议的共同点是身份验证基于唯一的设备证书。如果没有这样的证书,设备就无法对自身进行身份验证。

设备如何获得证书?

这一切都始于设备拥有自己唯一的公私密钥。要生成证书,第一步是与证书颁发机构 (CA)共享这对公钥。CA 将通过向它发送质询来验证公钥是否属于该设备。只有拥有相应私钥的设备才能成功应对此挑战。现在 CA 知道公钥属于设备,它会为它创建一个证书。

创建后,证书可以发送到设备,设备现在可以在未来的网络身份验证协议中使用它,这些网络将创建证书的特定 CA 视为可信来源。这使得“零信任”一词有点误导。即使您不信任这些设备,您也需要信任一些东西。在这种情况下,信任基于证书和提供证书的机构。

但是还有另一个重要的方面需要考虑:私钥。私钥是构建所有安全性的基础。这是将证书与设备联系起来的原因,因为任何想要检查证书真实性的人都可以通过挑战私钥来做到这一点。并且由于此私钥非常重要,因此应始终将其安全地存储在设备内。

攻击者永远无法读取、更改或复制此私钥,因为这会危及设备所连接的整个网络的安全性。保持私钥私有应该是任何设备的最高优先级。并且网络需要信任,设备才能这样做。

私钥如何安全地存储在设备上?

有几种方法可以做到这一点,首先是安全硬件的传统使用,如安全元件或可信平台模块。这些都是需要添加到设备中的安全芯片,负责创建和安全存储密钥。对于昂贵的设备(如手机和笔记本电脑)来说,这是一种可接受的解决方案,但通常不能解决所有安全问题,因为有限的各方可以访问它。然而,对于低成本物联网设备,在材料清单中添加安全芯片会增加太多成本。

一种更实惠的解决方案是将密钥对存储在设备无论如何都需要的芯片之一的内存中,例如微控制器。在这种情况下,密钥对可以在制造过程中从外部提供,也可以在内部生成(如果芯片具有内部随机数生成器)。此选项的主要缺点是物联网设备的芯片不是为安全存储密钥而设计的。这意味着存在私钥被有权访问设备的坚定攻击者破坏的严重风险。最重要的是,当从外部注入密钥时,注入这些密钥的一方是另一个需要信任以保密秘密的实体。

对于这些用于生成和存储密钥的传统方法,还有另一种替代方法,它基于物理不可克隆功能 (PUF)。

PUF 在芯片制造过程中使用深亚微米变化来创建设备唯一标识符。这意味着 PUF 可以从芯片硅生成加密密钥(如我们需要的密钥对)。这些密钥对于每个芯片都是唯一的,它们永远不必存储在内存中,它们在每次需要时都简单地(重新)生成。这消除了对外部供应密钥以及使用专用硬件来保护存储的密钥的需要。

这就是为什么 PUF 的部署迅速获得关注的原因,特别是对于低成本的物联网设备。使用 PUF 来创建和保护生成设备证书所需的密钥提供了零信任架构所需的信任类型。

结论

现在我们已经看到了安全连接网络中设备所需的所有不同的构建块。

这一切都始于设备级别,通过选择正确的方式为设备提供作为其唯一证书基础的密钥,零信任架构的基础得以建立。选择的方法会因个别设备的硬件而异。

不同的方法提供不同级别的安全性,但它们都有一个共同点,即他们需要灌输适当级别的信任,以便将私钥保密。当设备配备了公钥-私钥对时,CA 可以通过为设备生成证书来提供下一个问题。一旦设备拥有此唯一证书,就可以进行相互身份验证,允许以安全方式进入建立在零信任架构上的网络。

将加密密钥的存储方式所提供的保证与需要放在CA中的信任结合起来,可以说,至少在这种情况下,没有信任就没有 “零信任”。

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/131834.html<

(0)
管理的头像管理
上一篇2025-02-26 17:44
下一篇 2025-02-26 17:46

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注