微隔离:好还是不好?

更细粒度的控制是个好东西,但说的总比做的容易

[[173987]]

RedSeal首席技术官 麦克·罗伊德

虚拟数据中心事务繁杂。在安全上,我们听过各种版本的“微隔离”。这个术语源于VMware,但被其他多个领域借用,有些为其做了引申。

[[173988]]

大家都知道隔离是什么。每个企业都会将网络至少分隔为外网和内网。大多数公司都想要某种程度上的内部隔离,但太多的光说不练——除非审计迫在眉睫。很多网络对审计员关注的资产做了一定的隔离,比如患者记录和信用卡信息。确实有企业高出安全复杂性曲线,对业务有严格的区域划分,并对跨区域访问有一定程度的监管。但这些一般都是大型复杂企业,因而每个区域也往往很大。

简单算一下就知道,要跟踪N个区域,考虑的必然是N*(N-1)个关系。这是指数级上升的数字。即便员工充裕的团队也难以应付单一网络中的十几个主要分区。听起来似乎不多,但任意两个网络隔离之间的开放访问,很容易就会超过50万对通信。全面审计其中一个隔离就已经是超人般的壮举了。

但如今,牵引IT战车的战马又多了两匹:虚拟数据中心和软件定义网络。二者提供更多的隔离,更细的控制,大幅减少IT团队工作量(不同市场营销团队承诺的工作负载减少量不尽相同,就看你选择相信哪家了)。听起来真是太棒了,谁不想要超精细的控制呢?再没人相信“仅边界”模式就能搞定安全了。那么,更多的控制必然更好,对吗?但实际上,如果你仅仅将此技术甩到现有堆栈上而没有扩展计划,也是没什么卵用的。

如果你以难以搞定的复杂管理任务做为开端,简单拆分成更小的任务,分发到更多的地方,那很快,你就会疯狂分裂到生无可恋。

真的没什么希望了吗?当然不!问题出在规模上。在快速发展的基础设施里,更多的隔离,会给已经疲于应付的人类团队制造更多的麻烦。但这正好是计算机非常擅长处理的那类问题。关键就在于认清:你得从实现中将目标(允许在网络中出现的东西)剥离出来,无论你的实现是遗留防火墙,还是管理虚拟工作负载策略的新鲜GUI。

现实世界中,这不是个非此即彼的问题,而是二者兼具的问题。因为你不得不在更宽广的网络中协调你的虚拟工作负载防护。全网必然不是软件定义的,它会非常顽固地驻扎在你面前,绕不过,推不开。

也就是说,如果你能描述清楚你的网络职能,你就能赢得漂亮。把你的目标从具体实现中分割出来吧。比如说,在各业务单元区间关系中用通用术语将意图记录下来。然后,你就能用自动化软件来检查是否确实符合该网络被设置的原本职能了。计算机不会累,它们只是不太清楚你的公司或你的对手,因而写不出适合你的具体规则。

相信软件能搞清公司企业的运作方式,或者希望软件能迷惑对手,是不现实的。既然软件都不能通过图灵测试,区区一个算法又怎能理解作为现代恶意软件支柱的社会工程呢?

微隔离不是个坏东西。这就像是询问水是不是个坏东西一样。用对了,是生命之源;肆虐了,便是死亡使者。在这个问题上,学会游泳可不是找出最新万能安全产品这么简单的事儿,而是要弄清你整体基础设施协同运作机制,知晓它是否在满足业务需求的同时又没有暴露过多的攻击界面。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/149965.html<

(0)
运维的头像运维
上一篇2025-03-12 20:54
下一篇 2025-03-12 20:55

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注