8m read

什麼是網路邊界安全?

內容有哪些?

網路邊界安全涉及監控和控制內部與外部環境之間的網路流量。網路防火牆定義了邊界,並指定允許進入和離開網路的流量類型。組織也通常會定義非軍事區 (DMZ),將面向公眾的服務(例如企業網頁伺服器和電子郵件伺服器)與組織網路的其餘部分隔離開來。

邊界安全對於傳統網路的安全至關重要,因為所有企業資料和資產都位於邊界內。本文探討了邊界安全的工作原理、其缺點,以及像 Cato SASE Cloud Platform 這樣的解決方案如何實現網路安全現代化。

了解網路邊界安全

傳統上,網路邊界定義了組織內部 IT 資產與公共網際網路之間的界線。防火牆位於此界線上,並使用預先定義的規則來決定是否應允許流量通過或將其封鎖。

在此模型下,組織的所有資產都在邊界內;然而,近年來情況已有所改變。隨著雲端運算和遠端工作的興起,受信任的資產和使用者現在位於傳統邊界之外,迫使網路安全採取新的方法。

傳統定義

邊界安全模型最初是為辦公室環境所構想的。如果組織的所有員工都在現場,且其 IT 資產位於地端資料中心,那麼組織與網際網路服務供應商 (ISP) 的連線就會將其私人網路與公共網際網路隔開。

在這種以辦公室為基礎、雲端化之前的環境中,邊界安全解決方案部署在企業網路的邊緣,就在邊緣路由器之前。由於所有企業網路流量都通過此位置,防火牆對通過它的流量擁有完全的控制權。

它保護什麼

網路邊界安全旨在保護組織的所有內部系統和資源。這些包括:

  • 內部伺服器
  • API 端點
  • 資料
  • SaaS 存取

組織也可以定義 DMZ 以保護其對外公開的資產。這些包括:

  • 網頁伺服器
  • 電子郵件伺服器
  • DNS 伺服器

為何邊界不再是靜態的

傳統網路邊界適用於辦公室環境,所有企業 IT 資產皆位於邊界之內。然而,此邊界因數位轉型而遭到破壞,例如:

  • 混合辦公:員工遠端工作時,會從傳統邊界之外存取企業資料與內部服務。雖然虛擬私人網路 (VPN) 允許組織將此流量視為內部流量,但裝置可能會將惡意軟體帶入組織網路,或將資料帶出組織網路。
  • 行動裝置:員工越來越常使用行動裝置工作,這些裝置連接的是行動網路,而非企業 Wi-Fi。這使他們面臨額外的網路威脅,並有遺失或遭竊的風險。
  • 雲端採用:雲端運算將組織的雲端資料與服務移至傳統邊界之外。這使得邊界安全變得更加複雜,因為地端與 雲端環境 之間的內部流量會通過公用網際網路,且遠端工作者可能會直接透過網際網路存取雲端資源。

網路邊界安全的主要元件

從歷史上看,網路邊界使用防火牆和 IDS/IPS 來檢查並保護網路流量,而 VPN 則提供對企業資源的遠端存取。DMZ 透過將高風險、面向公眾的資源與內部網路的其餘部分隔離,提供了額外的保護。

防火牆與次世代防火牆 (NGFW)

防火牆透過過濾進出網路的流量來定義網路邊界。隨著時間的推移,最初的無狀態防火牆已演變為次世代防火牆 (NGFW),它能執行更深入的流量檢查並理解各種類型的應用程式流量。這使組織能夠應用更細緻的安全策略,並在應用程式層級而非協定層級過濾流量。

VPN

VPN 的設計旨在允許遠端工作,同時維持傳統的邊界安全模型。遠端工作者的流量在通過公共網際網路時會被加密,並由特定的 VPN 端點進行解密。雖然 VPN 實現了傳統的邊界安全,但它們也有其局限性。例如,遠端使用者被授予對企業網路的無限制存取權限,且 VPN 增加了管理複雜性並降低了網路可見度。

IDS/IPS

入侵偵測與防禦系統 (IDS/IPS) 旨在識別針對組織系統的潛在威脅,例如惡意軟體或憑證填充攻擊。IDS 只能針對可疑流量產生警報,而 IPS 若以頻內 (in-band) 方式部署,則可以封鎖嘗試進行的攻擊。IDS/IPS 功能通常部署在網路邊界,以阻止惡意內容進入組織的環境。

DMZs

DMZ 是一個與組織內部私人網路其餘部分隔離的網路區段,用於託管面向公眾的資源,例如網頁伺服器。其作用是降低攻擊者在入侵公共服務後,能夠轉向內部系統及其所包含的更有價值資料的風險。

邊界安全面臨的挑戰

邊界安全模型無法應對內部威脅、雲端和遠端工作。這使組織容易受到網路攻擊,並使法規遵循變得複雜。

內部威脅與橫向移動

邊界安全模型假設網路內部的任何事物都是合法的,這會造成一種虛假的安全感。如果攻擊者突破了邊界——透過竊取的憑證、漏洞利用或類似手段——他們就能夠不受限制地存取企業網路。

缺乏可視性

防火牆和其他安全工具提供了對通過它們的流量的洞察。然而,如果一個組織只有基於邊界的防禦,它就只能監控進出網路的流量。若缺乏對內部網路流量的可視性,組織對於已經突破邊界的攻擊者將視而不見。這可能會讓他們在未被偵測到的情況下,從最初的存取點橫向移動到最終目標。

雲端環境中的邊界漂移

當組織採用雲端運算時,他們打破了傳統的邊界模型,因為他們的部分資產不再位於內部部署,且可從公共網際網路存取。這使得基於邊界的安全性變得更加複雜且不一致,因為組織需要同樣地保護其所有新的網路邊界。否則,攻擊者若突破了網路中防禦薄弱的部分,就能夠橫向移動,從組織的邊界防禦後方存取其他系統。

傳統邊界的現代替代方案

隨著網路的發展,現代網路安全解決方案應運而生,提供了基於邊界的工具所缺乏的可視性和控制力。零信任安全模型透過零信任網路存取 (ZTNA) 解決方案實作,提供了更細緻的可視性和控制力,並支援現代企業 IT 環境。

 

傳統邊界 現代(例如:零信任)
信任模型 隱含信任 基於身分的存取
位置 靜態(資料中心) 分散式(雲端、端點)
工具 防火牆、VPN、DMZ ZTNA、微分段
涵蓋範圍 以邊界為中心 端對端可視性

零信任架構

邊界安全模型隱含地信任邊界內的任何實體。零信任摒棄了這種隱含信任,對每個存取請求執行明確驗證。此模型使組織能夠實施動態的最小權限存取控制。使用者僅被分配其職務所需的權限,且這些權限會在存取時進行檢查,使組織能夠在需要時快速變更存取控制。

微分段

網路分段將網路劃分為隔離的區段,而微分段則更進一步,在個別資產與服務周圍建立邊界。這有助於遏制威脅並限制橫向移動,方法是提供對所有服務請求的可視性與控制,無論其來源與目的地為何。

零信任網路存取

ZTNA 解決方案實施微分段,以提供對個別資源請求的可視性與控制。對這些資源的請求會根據存取控制與情境因素進行評估,以提供細粒度、逐案的存取管理。

Cato Networks 如何重新定義邊界安全

在雲端運算、行動辦公與精密網路攻擊的時代,基於邊界的安全性已不再有效。Cato SASE 雲端平台 將網路與安全功能整合至單一的雲端原生解決方案中,藉此實現網路安全現代化,並降低 網路安全 的複雜性與挑戰。

Cato Networks 的安全功能 描述
SASE 將 SD-WAN 與安全性結合於統一平台中
雲端原生交付 從全球分佈的 PoP 提供保護
ZTNA 授予應用程式最小權限存取權
威脅偵測 透過即時、雲端交付的情報來阻擋威脅

SASE 架構

安全存取服務邊緣 (SASE) 將完整的網路安全堆疊與軟體定義廣域網路 (SD-WAN) 整合於雲端中。如此一來,它消除了對傳統邊界設備的需求,同時確保所有網路流量都經過檢查,以進行惡意內容偵測與政策執行。此外,整合式安全性透過在單次傳遞引擎中執行多項安全功能,提升了效率與效能。

Built-In ZTNA

Cato SASE 雲端平台包含 ZTNA 功能,可在每個 SASE 服務節點 (PoP) 強制執行零信任存取控制。組織可以定義基於政策的最小權限存取控制,並確保其在整個企業網路中,針對每個內部與外部請求皆能一致地套用。

即時威脅防護

Cato SASE 雲端平台會在雲端中檢查流量,並根據全球威脅情報自動識別與封鎖威脅。憑藉完整的流量可視性與雲端擴充性,該平台能以極小的效能影響提供企業級的安全性。

關於網路邊界安全的常見問題

為什麼邊界安全已不足夠?

隨著企業採用雲端運算、行動裝置與混合辦公,敏感資料與 IT 資產現在位於企業網路邊界之外。此外,此模型無法考量已經位於傳統控制措施之後的內部威脅。

什麼是邊界安全的現代替代方案?

零信任會檢查所有請求,無論其來源與目的地為何。透過最小權限存取控制,組織可以精細地管理對敏感資源的存取,以將遭受入侵的風險降至最低。

Cato Networks 如何提供協助?

Cato SASE 雲端平台將網路與安全功能融合為單一解決方案。此整合確保了整個企業網路中一致的企業級安全性。

連結傳統與現代網路安全

雖然基於邊界的安全性控制很有價值,但它們對於安全性而言已不足夠。採用現代安全工具(例如零信任與 SASE)可為傳統邊界之外的資源提供可視性與保護。Cato SASE 雲端平台在雲端原生解決方案中提供了融合的安全與網路功能。

厭倦了同時管理防火牆與 VPN 嗎?探索 Cato Networks 如何以專為現代工作打造的統一 SASE 平台取代傳統邊界安全。申請示範以了解融合的雲端原生平台如何轉變您的網路防禦策略。

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.