如何弥合云与内部部署之间的安全差距

 

但是,东西向流量——即穿越内部网络和数据中心但不越过网络边界的流量——永远不会受到这些基于云的安全检查。 

一种解决方法是维护传统的数据中心防火墙,专门监控东西方向的流量。首先,这种混合安全架构增加了管理不同安全解决方案的成本和复杂性,这是企业迫切希望通过基于云的融合安全堆栈来克服的问题。 

其次,跨云和内部部署安全组件缺乏统一可见性可能会导致共享环境的丢失,从而不可避免地存在安全漏洞。即使是安全信息和事件管理(SIEM)或扩展检测和响应(XDR)解决方案也无法解决为不同类型的流量维护混合安全堆栈的复杂性和运营开销。因此,企业仍然需要单一的集成安全堆栈,通过统一的控制面板管理,为传入、传出和内部流量提供无处不在的保护。 

将云原生安全扩展到东西方向的流量 

企业需要一种既能提供南北保护又能提供东西保护的安全解决方案,但这一切都必须通过统一的基于云的控制台进行协调。有两种方法可以实现这一点: 

1.通过广域网防火墙策略 

SASE和SSE等云原生安全架构可以通过最近的入网点(POP)重新路由所有内部流量,从而提供通常由数据中心防火墙提供的东西保护。与具有自己的配置和管理约束的本地防火墙不同,在SSE POP中配置的防火墙策略可以通过平台的集中管理控制台进行管理。在统一控制台中,管理员可以根据ZTNA原则创建访问策略。例如,它们可以只允许连接到公司VLAN并运行授权的Active Directory注册设备的授权用户访问托管在本地数据中心内的敏感资源。 

但是,在某些情况下,企业可能需要在本地实施东西流量保护,而不将流量重定向到POP。 

2.通过局域网防火墙策略 

假设连接到物联网VLAN的摄像机需要访问内部服务器。 

鉴于物联网摄像头容易受到恶意威胁行为者的危害,并通过远程C2服务器通过互联网进行控制,因此默认情况下应禁用摄像头的互联网或广域网访问。如果在POP中实施数据中心防火墙策略,来自禁用互联网的物联网设备的流量自然将免除此类策略。为了弥补这一差距,SASE和SSE平台可以允许管理员在本地SD-广域网设备上配置防火墙策略。 

通常,企业通过安装在站点上的SD-WAN设备(也称为插座)连接到SASE或SSE POP。集中式仪表板允许管理员配置规则,以允许或阻止直接在SD-广域网设备上的内部或局域网流量,而无需通过广域网将其发送到POP。 

在此方案中,如果流量与预配置的局域网防火墙策略匹配,则可以在本地实施规则。例如,管理员可以允许公司的虚拟局域网用户访问连接到打印机虚拟局域网的打印机,而拒绝访客Wi-Fi用户访问。如果流量与预定义的策略不匹配,则可以将流量转发到POP进行进一步分类。 

基于云的东西向保护是必由之路 

随着安全功能越来越多地转移到云上,不要忽视现场所需的控制和安全措施,这一点至关重要。 

云原生保护旨在增加覆盖范围,同时降低复杂性并促进融合。在SASE和SSE架构中启用东西流量保护同样重要,保持此类平台提供的统一可见性、控制和管理也同样重要。要实现这一点,企业必须避免被新出现的威胁和添加不同的安全解决方案所迷惑。 

因此,在基于云的安全范例中添加的任何内部安全措施都应维护统一的控制面板,以实现跨局域网和广域网流量的精细策略配置和端到端可见性,这是企业能够可靠地弥合云和内部部署安全之间的差距并实现可持续、适应性和面向未来的安全堆栈的唯一方法。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/293771.html<

(0)
管理的头像管理
上一篇2025-05-20 18:42
下一篇 2025-05-20 18:43

相关推荐

  • 云服务器和云虚拟主机怎么选?云服务器和虚拟主机区别

    云服务器适合业务增长快、需弹性扩展的场景,而云虚拟主机适合预算有限、技术门槛低的小型静态网站或测试环境,二者核心区别在于资源独享性与运维复杂度,核心差异解析:从底层架构到使用体验很多人容易混淆这两者,觉得它们都是“买空间建站”,它们的底层逻辑完全不同,云服务器(ECS)就像是你租了一整栋别墅,水电网络独立,你想……

    2026-06-29
    0
  • 赣州智慧旅游招聘是真的吗?赣州旅游人才招聘信息

    中级岗位(3-5年经验)月薪范围通常在6000-10000元,这类岗位需要独立负责项目模块,如独立运营一个抖音账号,或维护一个景区小程序的功能迭代,具备成功案例的候选人议价能力较强,高级岗位(5年以上经验)月薪范围通常在10000-20000元,部分核心管理岗可达更高,这类人才需要具备战略规划能力,如制定整个景……

    2026-06-29
    0
  • 赣州智能物联网车位锁如何管理?智能车位锁管理系统多少钱

    赣州智能物联网车位锁管理的核心在于通过云端平台实现远程控锁、状态实时监控及自动计费,彻底解决传统车位“被占难管”与“找位难”的痛点,在赣州这样的城市,随着机动车保有量的持续增长,老旧小区、商业综合体以及私人固定车位的资源矛盾日益凸显,传统的机械地锁或简易遥控锁,不仅操作繁琐,更无法实现数据化管理,引入智能物联网……

    2026-06-29
    0
  • 赣州智能消防栓好用吗,智能消防栓多少钱一个

    赣州智能消防栓通过物联网技术实现实时监测与远程报警,能显著降低火灾响应时间并提升城市消防安全管理水平,是目前智慧城市建设中不可或缺的基础设施,赣州智能消防栓的核心价值与应用场景传统消防栓往往存在“看不见、摸不着、用不了”的痛点,在赣州这样地形复杂、老城区与新城区并存的区域,传统设施的管理难度极大,智能消防栓的出……

    2026-06-29
    0
  • 云服务器和物理机到底有啥区别?

    云服务器本质上是虚拟化资源池中的弹性实例,而传统物理服务器是独占的硬件实体,前者胜在弹性与运维便捷,后者强在物理隔离与性能稳定,具体选择取决于业务对成本、扩展性及安全合规的权衡,很多人初次接触服务器时,容易把“云服务器”和“传统物理服务器”混为一谈,觉得它们都是用来跑网站或存数据的盒子,这两者的底层逻辑完全不同……

    2026-06-29
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注