新聞

隨著企業IT環境跨足雲端、營運技術(OT)、IoT及AI代理,傳統依賴IP位址、VLAN及固定網路拓樸的分段方式,愈來愈難因應不同系統之間持續變動的通訊關係。雲端安全聯盟(CSA)今年9月發布《零信任微分段指引》(Zero Trust Microsegmentation Guidance),提出企業可透過微分段落實最低權限通訊,減少不必要的系統可達性,藉此限制攻擊者橫向移動及縮小資安事件影響範圍。

CSA提出零信任微分段的持續控制架構,由控制層綜合身分、裝置狀態及遙測等資訊做出政策決策,再交由基礎設施、工作負載及身分/連線階段等不同層級執行,並持續回傳結果,確認實際通訊是否符合既定政策。(圖片來源/CSA)

CSA將微分段區分為兩種互補模式,其中拓樸定義式分段(Topology-defined segmentation)透過VLAN、路由、安全群組、防火牆或閘道等機制,限制流量可通行的範圍;連線定義式分段(Connection-defined segmentation)則是在建立連線前,依據使用者、裝置、工作負載或服務身分等條件,決定是否允許建立連線。CSA認為,成熟的零信任架構應搭配兩種方式,前者可在系統遭入侵後限制橫向移動,後者則能在連線建立前減少不必要的系統可達性。

這次指引也將AI代理納入微分段的應用範圍。CSA指出,AI代理在執行任務時,可自行選擇工具、呼叫API、存取資料及建立對外連線,因此企業應依代理的自主程度、工具能力、資料敏感程度、跨網域存取範圍,以及操作是否可逆進行風險分級,並限制代理只能連線至核准的目的地,未經核准的對外連線則預設拒絕。企業也應建立核准使用的工具、API、模型、資料來源及服務清單,避免AI代理連線或存取超出執行任務所需的資源。