当今的工作环境充满流动性。人们通过个人设备和公司设备的混合组合,在家庭网络、共享空间和云平台之间访问系统,而这些环境每小时都在变化。我们不能再依赖基于位置的信任或设备所有权等过时的假设。安全团队现在被赋予保护用户、数据和访问权限的任务,在这个环境中,传统的边界已被身份、上下文和行为所取代。为了跟上步伐,基础设施必须进化。它必须像它所支持的劳动力一样去中心化、可扩展且适应性强。
基于边界的安全不再适合该模式
传统的安全架构建立在威胁源自明确定义的网络边界之外的假设之上。防火墙、虚拟专用网络(VPN)和入侵检测系统被部署用来保护内部资源免受外部行为者的侵害。然而,云计算、远程工作和移动设备的兴起模糊了这些界限,使得传统的基于边界的模型变得不足。
在当今的去中心化工作环境中,用户从各种位置和设备访问组织资源,通常位于传统网络边界之外。这种转变导致对身份和访问管理的依赖增加,因为威胁往往源于凭证被盗用和访问控制配置错误,而不是直接的网络入侵。
认识到这些挑战,美国国家标准与技术研究院(NIST)强调了基于边界的安全的局限性。他们的出版物,《NIST SP 800-207》,引入了零信任架构(ZTA)模型,该模型强调无论用户位于网络内部还是外部,都要持续验证用户身份和访问权限。转向此类模型需要组织重新思考其安全策略,重点是通过强大的身份验证和访问控制来保护数据和资源,而不是仅仅依赖基于网络的防御。
安全必须跟随身份,而不是设备
在分布式环境中,设备不是访问控制的可靠基础。一个用户可能在同一天内在公司笔记本电脑、个人平板电脑或公共网络之间切换。活动背后的身份以及发生的环境比硬件更重要。
安全决策必须考虑用户、他们访问的内容、地点、使用的设备以及风险状况。这种转变要求基础设施围绕身份构建,而不是围绕位置或设备。传统的认证模型经常错过关键威胁,如凭证泄露、横向移动或对云服务的未经授权的访问。
为了实现动态环境中的上下文感知访问,许多组织正在向身份织物迈进。这种方法将身份、访问、行为和治理连接到一个统一的层中。它允许安全跟随用户跨系统运行,而不依赖于静态边界或对信任的假设。这一基础对于在不减慢速度的情况下保护去中心化工作至关重要。
面向未来的安全堆栈是什么样子的
为去中心化劳动力设计基础设施意味着彻底重新思考基础。仅孤立地保护设备或网络已经不够。一个有弹性的安全堆栈必须考虑到访问的流动性、SaaS 生态系统日益增长的复杂性以及围绕身份和风险进行实时决策的需求。重点从锁定东西转变为了解谁在访问什么、从哪里访问以及在什么条件下访问。
以身份和访问管理为核心
这个新模型的基础是身份。身份管理驱动着每一次身份验证、访问请求和政策执行。当身份与单点登录、多因素认证和用户生命周期工作流程紧密集成时,它就成为所有其他安全功能的协调层。它决定用户可以做什么、他们可以接触哪些系统以及何时应更改其访问权限。
持续风险评估和上下文感知访问
与其依赖静态访问策略,不如说,领先型组织正朝着持续的、基于风险的评估方向移动。访问决策是在上下文中做出的,考虑用户行为、设备状态、位置和歷史模式。这种方法允许更精确的执行,并在出现偏离常态的情况时更快地响应。IBM 在其关于平衡数字身份风险和用户体验的指南中探讨了这种向更智能、适应性更强的访问模型的转变。
跨 SaaS 和云的可见性和治理
可见性差距仍然是去中心化环境中最大的风险之一。随着各部门在没有 IT 参与的情况下采用 SaaS 工具,安全团队难以跟踪数据流向、如何访问以及谁拥有持久访问权。为了弥补这一缺口,需要特定的云监控来提供有关应用程序使用、访问权限和用户行为的实时见解。治理的目标不是限制行动,而是通过对系统、数据和身份如何交互的更深入理解来实现控制。
去中心化要求跨职能安全
随着组织拥抱去中心化工作模式,IT、人力资源和运营等部门之间的传统孤岛成为有效安全的障碍。从入职到取消配置的身份生命周期管理需要这些功能之间的无缝协作。如果没有协调努力,就会出现差距,导致潜在的安全风险和合规问题。
值得注意的是,83% 的公司使用跨职能团队来提高敏捷性并保持竞争优势。这些团队在打破孤岛、促进创新以及确保安全措施在整个组织中整合方面发挥着重要作用。通过协调不同的部门,组织可以更有效地管理访问控制、监控用户活动并实时响应威胁。
在此背景下,实施统一的身份治理框架至关重要。这样的框架确保政策得到一致应用,访问权限适当分配,并且任何异常都能及时得到解决。这种整体方法加强了安全性并支持符合监管标准。
重新思考用于扩展的工具和架构
构建支持增长的安全基础设施意味着摆脱僵化的单体系统。遗留工具通常难以适应新的业务需求、多云采用或不断扩大的 SaaS 应用程序宇宙。随着组织变得更加去中心化和动态,其安全架构也必须随之改变。
模块化、API 优先的方法允许更大的灵活性。当组件可以干净地集成并独立演进时,团队获得了在不彻底 overhaul 整个堆栈的情况下采用新能力的自由。这种结构提高了敏捷性并减少了阻碍创新的运营阻力。
可扩展性不需要全面重建。它始于小而高影响力的步骤。首先合并身份系统以建立单一事实来源。集中化政策执行,以便访问决策在所有环境中保持一致。叠加响应行为和风险的自适应控件,而不是静态角色或配置。
结论
安全基础设施必须与其支持的劳动力一起进化。人们在位置、平台和设备之间工作,通常位于传统系统旨在保护的边界之外。在这种环境中,信任不能依赖于网络段或办公室墙壁。它必须跟随个人并适应其行为和上下文。
构建此类韧性始于身份。它成为访问、监控和控制的锚点。未来安全工作的形态将由灵活、智能且与组织实际运作方式相契合的系统所塑造。

