跳转到主要内容

分享

核心要点

鉴于当今威胁态势,企业需要具备 AI 就绪型 Zero Trust 架构。

随着企业全力推进 AI 创新,自主代理不再只是被动响应用户指令的工具,而是深入到网络内部运行。如果智能体拥有查询跨存储库数据或扫描内部端点以查找上下文的权限,它将成为自动横向移动的容器。Zero Trust 如今必须转向持续验证;不仅要验证人员,还要验证代其执行操作的自主隐匿进程。

面对前沿 LLM 等带来的风险,企业需要采用新的 Zero Trust 方法。

随着攻击者一次利用多个攻击媒介协同发起攻击,加之能够在数秒内诊断漏洞并随即迅疾发起攻击的前沿 AI 模型出现,对集成式安全套件的需求正不断上升。Zero Trust 策略必须超越独立工具的简单堆砌。AI 驱动的威胁可以利用孤立的安全产品,进度远超人工干预跟踪的速度。

自动化微分段可有效阻止机器速度级别的横向移动攻击。

如今的威胁态势,要求 Zero Trust 架构必须运用 AI 赋能的防御手段,来对抗 AI 驱动的威胁。传统的人工干预响应事件机制速度缓慢,难以抵挡 AI 驱动型快速入侵,容易引发严重系统故障;AI 驱动的微分段技术可以将威胁自动隔离至独立单元中,方便当今的安全团队控制威胁爆炸半径,并在威胁出现的第一时间将其扼杀。

Zero Trust 是应对 AI 风险的解决方案

Zero Trust 的概念并不新鲜,但在新的 AI 时代,它比以往任何时候都更加重要。Forrester Research 在多年前首次提倡这个概念,并警告企业,现在是时候彻底改变传统方法了,传统方法是,任何用户或应用程序只要通过网络边界即被授予不受限制的访问权限。他们指出,企业应先验证所有设备、用户和网络流,然后才能授予完全访问权限。

Zero Trust 开始获得关注,因为企业寻求解决与混合办公和云部署相关的访问问题。但是如今,边界不再只是远程,而是动态的,并以机器速度运行。

AI 不仅使深度伪造成为可能,而且变得更加复杂巧妙,LLM 支持的网络钓鱼尝试现在可以大规模创建,达到前所未有的个性化程度。更令人担忧的是,前沿 AI 模型有望快速识别几十年来逃避人类检测的漏洞,因此人们不再关注入侵什么时候会到来,而是什么条件下会发生,而且还会思考破坏性有多大的问题。

想一想勒索软件即服务的兴起,开发人员通过这种服务创建勒索软件并将其租给附属公司发起攻击。即使是不熟练的黑客也可以执行高级攻击。最近,三个最臭名昭著的勒索软件团伙(ALPHV/BlackCat、CL0P 和 LockBit)都实施了四重勒索攻击。在这些攻击中,攻击者不仅会加密和泄露数据,还会以发起 DDoS 攻击相要挟,甚至会联系受害者的客户、合作伙伴、员工和媒体,逼迫受害者支付赎金。生成式 AI 和大型语言模型 (LLM) 使技术能力较低的个体也能够发动高度复杂的攻击活动,这助长了勒索软件攻击的频率和规模。

人工主导的防御速度太慢,无法跟上这一新现实。企业必须快速转向“防御优先”的 AI 策略。他们需要保护每一次数字交互。

在这种不断演变且经常令人困惑的网络安全形势下,网络和安全软件供应商纷纷将其现有产品打上 AI 赋能标记,或者推出新产品。这导致安全团队难以跟上步伐,不知道如何做出购买决策来为转向 Zero Trust 策略打下基础。

本指南旨在确定切入点,并概述重要差异化因素,从而为安全团队提供一个蓝图,帮助他们在不断上升的 AI 威胁中投资 Zero Trust 技术。

自主智能体和 Shadow AI 标志着一个新时代

有时员工可能曾经从不安全的 Wi-Fi 热点登录,或者陷入网络钓鱼攻击,从而给网络带来风险,如今的威胁更加隐蔽。与过去十年的 SaaS 蔓延不同,Shadow AI 涉及非托管功能:员工现在部署 AI 浏览器扩展程序和自主智能体,绕过传统的数据丢失预防措施创建秘密数据路径。

IBM《数据泄露成本报告》1 指出,五分之一的企业已经遭遇过与未受监控的 AI 相关的泄露(2026 年遥测数据显示,这些扩展程序请求过度权限的可能性高出三倍),从而将浏览器转变为一个渗漏中心。

这些工具会创建秘密数据路径。但是,这种威胁正在从被动数据泄露演变为主动侦察。现在,安全专业人员需要考虑 LLM 的可能性,LLM 配备了自主推理功能,利用模型上下文协议 (MCP) 中的潜在漏洞来映射内部网络。

在 AI 就绪型 Zero Trust 架构中,这些自主智能体不能再被视为单纯的用户驱动工具;它们在网络内部运行。如果智能体拥有查询跨存储库数据或扫描内部端点以查找上下文的权限,它将成为自动横向移动的容器。Zero Trust 如今必须转向持续验证;不仅要验证人员,还要验证代其执行操作的自主隐匿进程。

Two IT professionals collaborating on code and security configurations using monitors and a tablet.

Zero Trust 的架构转变

多年来,行业共同坚守一个口号:“永不信任,始终验证。”这是早期 Zero Trust 的基石,摆脱“城堡和护城河”思维的必要转折点,因为这种思维假设网络内部的任何东西都是安全的。但是如今,仅仅验证身份已成为最低要求。AI 驱动的脚本现在能够劫持经过身份验证的会话并以机器速度模仿用户行为,因此,重点必须从身份验证转向架构弹性。

我们现在必须假设验证门最终将被绕过。目标不再是检查凭据,而是确保架构本身能够抵御主动入侵。企业必须超越基本权限,转向自动遏制状态。例如,如果一个会计用户的凭据被自动脚本利用,系统不应仅仅对凭据进行验证,还不应允许该用户接触预定义的狭窄沙盒之外的任何东西。

现代网络安全弹性依赖于实时自动响应,在威胁出现时立即将其扼制。如果遥测数据显示数据泄露信号,架构不应等待人工分析师,而必须自主隔离分段。这种根本性转变有效抵消了攻击的“突破阶段”。

平面处于暂停模式
平面处于暂停模式

如何创建可以扼制 AI 威胁的 Zero Trust 架构

当今的威胁需要对人员配置、策略和沟通(尤其是安全人员与开发人员之间的沟通)采用一种全面的方法。但是说到可以帮助实现 Zero Trust 策略的实际产品,它们应该由四个目标驱动。

1.不信任任何实体,不断验证。 

这句话还可总结为更简单的说法:“从不相信,始终验证”。如果只是简单地隔绝对所有系统和数据的任何访问,您就相当于封锁了你的网络。真正的难点在于始终验证,但又不会造成重大业务中断,特别是考虑到大多数系统在设计时均以默示信任为前提。您需要广泛地监测并控制所有类型的访问,还需要简单且实用的方法来实施和维护策略。

2.完成验证后,确保提供尽可能少的访问权限。

在 Zero Trust 环境中,一旦用户通过验证,便必须且仅能授予其角色所需要的访问权限。 

3.持续监控威胁。

大多数业内专家都会告诉您,Zero Trust 是一种持续不间断的做法。在企图入侵企业防御时,攻击者采用的手法日渐复杂,企业必须持续监控、验证并限制访问权限。Zero Trust 的优势之一是,它将重点从追踪不断演变的威胁转移到保护合法业务意图上来。通过定义“已知良性”(确切地说,哪些用户、设备和工作负载需要进行通信),您可以创建一个环境,无论攻击者的战术如何或其工具的新颖性如何,默认都会阻止任何未经授权的活动。

一旦实施了真正的 Zero Trust 策略,攻击者就很难一次性破坏您的业务运营所需的全部资源。理想情况下,您可以在攻击链上的某个点阻止每一次攻击。这也包括阻止未曾设想过的攻击的能力。您不必考虑它是不是零日攻击,因为 Zero Trust 都能帮您抵御。

4.自主暴露分析。

仅监控活跃威胁已不够。当今的 Zero Trust 计划必须不断评估您的防御可能会暴露在何处。这应包括入侵的潜在影响,即可能暴露的内容、资产的访问方式以及潜在的爆炸半径。对前沿 LLM 的展望及其在有限测试中所展示的功能表明,防御单次渗透企图已不再足够。安全需要主动识别风险,并准备好实时阻止任何横向移动。

Zero Trust 的阴暗面

在企业开始实施 Zero Trust 时,还必须考虑到这种永不信任、限制访问权限的模式也有不利的一面。Zero Trust 的一个基本功能是限制访问,在过去,这主要依靠主动安全策略实现。这种做法明确指定了允许执行的操作;并且默认拒绝其他一切操作。

这确实可以削弱攻击者从事恶意活动的能力,但往往也会增加意外地造成其他人无法正常工作的可能性。或者说,误报导致阻止合法软件包或用户,或漏报允许恶意流量通过,这些会累积造成延迟和挫败。如果 Zero Trust 策略造成用户无法有效完成工作,那就不具备可行性。

同样,当今复杂的 IT 环境如今面临着更加复杂的威胁形势。这就意味着安全团队需要管理数千条手动规则。但这已经行不通。企业需要采用防御性 AI 方法来实现 Zero Trust 安全。虽然 AI 简化了攻击,但它也可以简化策略创建,使团队能够快速部署和调整策略,同时保持至关重要的人工监督。

因此,强大的 Zero Trust 策略将在安全性与访问之间取得平衡,或者在自动化与人工监督之间取得平衡。

Zero Trust 的要素

“Zero Trust”一词问世以来的几年里,事实证明,要拼凑出一种全面的安全方法来同时保护南北流量和东西流量,这对许多企业来说都很困难。向一家供应商寻求防火墙和 Zero Trust 网络访问 (ZTNA),向另一家供应商寻求微分段,增加了实施难度,尤其是在安全团队难以推进手动策略更新的情况下。Zero Trust 计划也面临着内部文化挑战,存在孤立的团体,例如网络工程师和系统工程师将漏洞或泄露相互归咎于彼此,而不是协同寻找解决方案。

现在,攻击者同时向多个媒介发起攻击,前沿 AI 模型有望在数秒内诊断弱点并在更短的时间内发起攻击,因此,对集成套件的需求变得更加重要。企业没有时间缓慢推出模块或进行手动更新。

要实现当今所需的架构韧性水平,Zero Trust 策略必须超越独立工具的简单堆砌。AI 驱动的威胁可以利用孤立的安全产品,进度远超人工干预跟踪的速度。以下三个核心技术支柱的紧密集成可以体现弹性:

1.统一访问结构(ZTNA 和身份验证)

在深度伪造和自主 AI 智能体的时代,身份是新边界。ZTNA 必须统一到超越初始登录的单个策略引擎下。验证现在需要进行防网络钓鱼的 MFA 和持续会话评估。通过集成这些功能,系统不仅仅检查密码,还实时分析设备态势和行为信号。如果 AI 脚本劫持会话,集成结构会检测到遥测中的细微变化,并立即撤销所有应用程序的访问权限。 

2.自动微分段

如果攻击者获得立足之地,微分段可以防止局部入侵成为系统性灾难。手动分段现已过时,无法跟上 AI 驱动的横向移动的步伐。现代弹性依赖于可动态隔离工作负载的自动化暴露感知分段。通过将资产分组到独立的单元中,该架构确保即使服务帐户遭到入侵,其覆盖范围也会受到物理限制。这会限制爆炸半径,迫使攻击者进入死胡同。

3.情报主导的 DNS 防火墙

针对 AI 驱动的入侵的最后一道防线是破坏其命令和控制 (C2) 基础架构。DNS 防火墙充当关键拦截点,阻止 AI 脚本用于编排和数据渗漏的查询。这些攻击通常使用域生成算法和规避式隧道,因此 DNS 防火墙必须与更广泛的威胁情报闭环集成。通过自动切断内部入侵与外部攻击者之间的联系,系统会导致 AI 脚本无法接收指令或泄露敏感数据。

这些技术不再是可选层;它们是集成组件。只有通过这种紧密结合,系统才能在人类分析师收到第一个警报之前检测、遏制和消除 AI 加速威胁。

Zero Trust 原则

始终假定网络是危险的

网络上始终存在外部威胁和内部威胁,包括自主智能体

仅凭网络位置,不足以判断网络信任度

所有设备、用户和网络流均须经过身份验证和授权

策略必须是自动化和动态的,并通过尽可能多的数据源计算得出

遏制现在是应对 AI 驱动的入侵可能性的最佳方案

Zero Trust Network Access (ZTNA)

有时,人们会将 ZTNA 与 Zero Trust 的整体实现方法混为一谈,但 ZTNA 实际上是该技术堆栈的基础部分。在任何 Zero Trust 框架中,安全访问通常都是第一步。遗憾的是,与该过程中的许多要素相似,这个步骤的复杂性很快就会超出预想。

安全访问并不是二选一的决策。用户与应用程序的分布日渐广泛,在适当的时机,为适当的用户授予对适当应用程序的适当级别的访问权限,这变得愈加复杂。实际上,在对用户的确切定义中,现在还可以包括客户、供应商、合作伙伴和员工。与此同时,应用程序可能包括传统应用程序、SaaS 或移动应用程序,访问来源和访问目标涉及到数据中心、互联网或云环境。

有效的 ZTNA 解决方案将验证用户的身份及其设备的运行状况,并验证他们能否访问所需应用程序(无论用户位于何处),从而减少可能的受攻击区域,同时提高灵活性并改善监控。数十年来,企业一直依靠由身份提供商支持的虚拟专用网络 (VPN) 来提供访问权限。这些 VPN 是为另一个时代设计的,已不再足够。

在 AI 时代,深度伪造和复杂的网络钓鱼攻击使得凭据盗窃和仿冒变得比以往任何时候都更加危险,因此在初始访问点拥有强大的防御措施至关重要。

选购 Zero Trust 网络访问解决方案时的考虑要点

在公司开始实施网络访问防御策略时,有许多方面需要考虑。当今更为先进的解决方案应融合身份和访问管理、应用程序安全、多重身份验证 (MFA) 与单点登录,并通过单一界面提供管理监测能力与控制能力。这包括能够验证访问网络的设备的运行状况。例如,设备上是否运行防病毒软件?


执行 Zero Trust 计划的企业应寻找既能满足当前需求又能随业务规模扩展的解决方案。这让他们能够使通过并购公司而获得的员工快速融入新环境,在不同的市场或地理位置进行制造或生产,轻松添加和移除承包商以适应不断变化的业务需求,以及经济高效地将应用程序迁移到云端,同时保证不牺牲安全性。

ZTNA 解决方案还需要与微分段解决方案配合以实现统一控制。例如,如果一个用户帐户在获得 ZTNA 访问权限后被劫持,微分段仍然可以防止它传播到其他工作负载。理想的解决方案也应能直接集成企业现有的身份基础架构,即使其中涉及到多家目录和身份服务提供商。这样,企业即可在不必更改现有身份基础架构或架构的前提下,快速部署 ZTNA 服务。

关注边缘

市面上的产品之间还存在一个至关重要的差异化因素,而 Zero Trust 采购团队可能会忽视这个重要考虑要点。整合边缘云平台的解决方案可充当身份感知代理,从而消除与边缘平台的连接,确保在远离数据中心的边缘完成所有身份验证,给企业带来额外的优势。有些企业采用的是在 DMZ 内运行的访问代理架构,但这种方案无法利用云的能力来更好地吸收攻击、提供缓存带宽,以及按需自动扩缩。

在云端构建的身份感知代理可以按需扩缩,运行 CPU 密集型资源,并有效吸收攻击。此外,这种方案基于私有 IP 地址,无法直接通过互联网访问。对性能和安全最为敏感的活动发生在最靠近最终用户的边缘。此外,进入应用程序的敏感进入路径使用了反向应用程序隧道,这有效去除了边界的 IP 可见性,并降低了流量攻击的风险。

AI 同时加速跨多个媒介的攻击(将网络和应用程序 DDoS 攻击、API 攻击等融合到协同攻击活动中),因此在离网络更远的地方安装防御体系变得更加重要。

构建 Zero Trust 蓝图时关于多重身份验证 (MFA) 的考虑要点

自新冠肺炎疫情以后,远程办公兴起,访问需求增加,促使大多数企业采用多重身份验证 (MFA) 并实施某种解决方案。但有必要认识到,企业级访问与 MFA 有着一加一大于二的协同效应。MFA 要求您拥有密码以外的验证因素,并因此成为信任概念的核心。密码保护是最常被滥用的信用区域之一,所以您要设第二道验证,以免身受其害。此外也要谨记,并非所有的 MFA 解决方案都一般无二。

在 AI 驱动的深度伪造时代,传统的“推送”MFA 已不再足够,AI 自动化提示轰炸和语音克隆几乎实现凭据盗窃自动化。如今,符合 FIDO2/WebAuthn 标准的 MFA 解决方案是实现网络钓鱼防护的唯一途径。

在评估要纳入 Zero Trust 策略的 MFA 解决方案时,企业应寻找具有如下特点的解决方案:

集成身份和访问管理 (IAM)

符合 FIDO2 标准,可确保用户凭据在用户个人设备上得到隔离和加密

支持通过智能手机验证用户身份,而无需依赖物理密钥

微分段:遏制引擎

Zero Trust 并非完美。认为它完美无缺就是忽略现代攻击的现实。持续不断的攻击者或自主影子智能体必然会发现漏洞。弹性架构不仅需要边界防御,还需要内部遏制引擎。

传统上,企业依赖于防火墙和 VLAN 来对网络进行分段并保护关键应用程序,但这些以硬件为中心的阻塞点成本高昂、僵化,而且往往无法感知现代分布式流量的细微差别。如今,该策略已转向基于软件的微分段,从威胁搜寻转向主动暴露映射。

这种转变带来了两个优势。首先,它可以确保大多数攻击都被预先遏制。在深入了解应用程序依赖关系的基础上实施精确的分段规则,您可以在事件开始之前有效缩小爆炸半径。其次,在活跃威胁场景中,采用 AI 驱动分段规则的解决方案可实现快速事件响应。安全团队可以动态隔离遭到入侵的分段,而不会造成全面网络中断。这种转变使企业在防御和隔离策略中从被动应对模式转变主动防御模式。在攻击链的条条关卡为攻击者设置障碍是企业保持韧性的关键,即使在遭遇入侵事件时也是如此。

差异化因素:AI 驱动的运营化

虽然微分段是 Zero Trust 的核心支柱,但并非所有解决方案都同等适用。作为网络优先设备构建的传统工具或局限于本地孤岛的工具是重要危险信号。AI 就绪型解决方案必须提供跨混合环境(从传统 Windows 2008 服务器到现代 Kubernetes 集群和无代理 IoT/OT 设备)的全面监测能力。

毕竟,如果一种解决方案只能覆盖 80% 的业务,那么 20% 的业务将成为横向移动的开放游乐场。

在过去,微分段项目曾经因手动创建策略需要耗费巨大的人力而失败。这一过程往往涉及长达数月的猜测,并存在破坏关键业务流的风险。Akamai Guardicore Segmentation 等现代解决方案使用我们的生成式策略引擎 (GPE) 改变了这种局面。利用 LLM 来分析实时流量,企业可以在几分钟而不是几个月内生成、模拟和批准有效的安全策略。

传统分段技术已然无法阻止 AI 驱动的新型威胁。观看这段动画视频,了解 Akamai 如何利用 AI 赋能的微分段技术来简化部署、遏制攻击并阻止高级威胁。

从监测能力到实施

复杂的微分段不仅需要第 4 层端口阻止,还需要第 7 层精细化。例如,攻击者经常利用 svchost 的服务进行横向移动。虽然您无法完全阻止 svchost,但复杂的引擎可以在微服务层实施策略,从而隔离特定任务,同时允许基本系统功能继续运行。

Akamai 提供了一张地图,近乎实时呈现您的环境中的每个通信流。通过有针对性的建议,企业可以根据影响了解需要首先解决的问题,同时根据安全堆栈其余部分的上下文持续验证安全控制措施。随着环境的演变,控制措施可以跟上步伐,保护措施保持最新且有效。在当今 AI 驱动威胁形势下,这正是现在所需要的。

DNS 防火墙

在 Zero Trust 环境中,不被信任的不只有人员,还有互联网本身。员工需要访问互联网,SaaS 和移动应用程序、云服务、混合办公以及 IoT 设备普及,促使企业的受攻击面同步扩大。在恶意软件、勒索软件、网络钓鱼和数据渗漏等方法有 AI 支持的情况下,保护企业和用户免受这些威胁的侵扰将变得倍加困难。

企业用来管理安全控制点复杂性的资源有限。此外,前沿 LLM 可能在短短几小时内发现长期隐藏的漏洞,这意味着那些艰难修补系统、填补安全漏洞以及管理其应用程序和网络基础架构复杂性的公司面临的风险最大。

而且,内部 AI 计划的激增已导致影子 AI。这类似于在没有安全监管的情况下出现的影子 API;新的 AI 项目正在兴起,可能绕过既定的安全协议,使企业容易受到攻击。这包括链接到外部 LLM 的新 API,或自创未经审查的 API 的 AI 助手。数据泄露的全新途径突然出现,企业需要 DNS 防火墙来检测经由未经授权的 LLM API 端点通过隧道传出的数据。

DNS 防火墙投资的核心 Zero Trust 要求

投资购买 DNS 防火墙虽然看似简单,但技术买家仍需考虑一些要求。许多企业已经部署了本地 DNS 防火墙,但现在需要将它的保护范围扩大到可能身处任何位置的用户。与身份管理类似,具备强大边缘平台的提供商能通过扩展平台获得相应的威胁情报,因此往往具备更强大的 DNS 安全保护能力。决策者应仔细考量这些核心要求。

  • DNS 检查。提供商应能根据复杂的威胁情报实时检查所有网域,并自动阻止恶意网域。解决方案还需要对所有端口和协议有效,这样才能抵御不使用标准 Web 端口和协议的恶意软件。不同提供商的 DNS 检查质量千差万别,买家应寻找市场中具备丰富经验和客户成功往绩的提供商。
  • 保护所有设备。提供商应该为网络内外使用的所有设备(例如笔记本电脑、智能手机和平板电脑)安装智能体。
  • 灵活的 DNS 接入。提供商应该能采用多种方法将 DNS 请求转发到 DNS 防火墙,从而实现超高的灵活性以涵盖所有用例。
  • DNS 渗漏识别与阻止。DNS 渗漏,尤其是低吞吐量的数据渗漏,可以让攻击者通过 DNS 通道渗漏数据。在寻找提供商时,应关注他们是否具备根据专有检测算法来进行内联和离线 DNS 渗漏检测的能力。买家应密切关注使用 AI 检测泄露的解决方案。

威胁监控

虽然 AI(尤其是前沿 LLM)正在改变攻击者寻找漏洞的方式,但威胁搜寻也是同样。许多以前繁琐的工作现在可以自动化。还应考虑以下四大支柱,以实现有效的威胁监控。

关键考虑要点

1.AI 赋能分析和映射

Akamai 的风险敞口分析和响应等功能使曾经繁琐的过程(包括手动映射依赖关系、标记攻击者可能利用的暴露路径以及建议微分段策略)实现自动化。在安全团队评估市场中的解决方案时,此类 AI 赋能映射功能应当列在重要评估标准列表的前列。

2.有效的算法

所有威胁监控服务都应包含精密算法,在根据用户和网络活动异常、可执行文件分析、日志分析等因素制定决策方面应具备成功往绩。

3.强大的信号检测

软件和 AI 是威胁监控的重要工具,但 Zero Trust 决策者仍应评估与其合作的供应商的内部专业实力。威胁监控服务需要能区分好的信号与坏的信号,从而帮助避免警报疲劳,并提供任何事件的即时通知。包含高调攻击活动分析的定期报告也是企业应该关注的一个方面。

4.经验丰富的员工

团队应该吸纳汇聚攻击、事件响应和数据科学领域多元背景并可全天候待命的成员。在这个领域,内容交付提供商可以提供实质性的额外优势。因为此类供应商每秒监测数百 TB 的流量,并从中获得宝贵洞见,这能给任何信号检测提供独特的视角。

从何处入手?

Zero Trust 计划永远没有“完成”可言,因此对于考虑相关软件、硬件和招聘要求的人员而言,首要问题往往是:“应该从何种技术入手?”

与许多事情一样,答案取决于各公司的具体需求、风险评估结果以及相对优势和劣势。许多行业观察家给出的回答是首先实施 ZTNA。确实如此,保护企业免受恶意南北流量的侵袭不失为精明的起点。但也有人认为,东西向微分段方法(特别是软件定义的微分段)要更为理想。

从微分段入手的理由

大多数专家都认为防御总有漏洞,恶意攻击不可能彻底避免,如果您也认同这种观点,那么您必定希望保护自己的重要资产。这就是微分段的意义所在。企业不愿开始实施微分段方案的原因之一在于,他们认为这种方案非常复杂。

首先,微分段并非“要么全面实施,要么完全不实施”的方法。与 Zero Trust 本身一样,它可以分阶段实施。企业可以首先确定自己的重要资产。关注点应放在真正关键的资产上。应该确保在系统遭到入侵时,您的业务不会因此而中断。资产的重要性可以根据资产内的数据判断,也可以根据现有保护级别判断。

许多情况下,您都希望微分段解决方案能够涵盖您的传统系统,因为这些系统运行的常常是业务关键应用程序,并且特别容易遭受攻击。但是,有些微分段解决方案并不能保护这些传统系统。

其次,软件定义的微分段可消除企业认定的大部分复杂难题。您不需要处理硬件,也不需要一再地联系网络架构师和安全架构师。您也不需要花费数月时间来创建、修改和实施策略。AI 降低了采用 Akamai 的生成式策略引擎等功能的障碍,该引擎对应用程序行为进行建模,并将该意图映射到深度工作负载遥测中,包括进程、用户和完全限定域名,从而自主综合可直接实施的分段规则。

此外,如果您认为入侵只是时间问题,并且 AI 驱动的攻击正在使攻击的杀伤力与代价均创新高,那么,理应从阻止入侵最有效的方法切入,即在攻击入侵内部后,立即封锁所有移动。

微分段计划一旦启动,就能立竿见影地获得初步的好处,而这有助于推动后续项目。例如,您现在可以一个客观来源,便于了解您的环境中所发生情况的事实。您甚至不需要实施策略便可立即获得该事实,而且在此之后,您将能很好地了解通信流的来龙去脉。此外,在企业启用应用程序安全围栏之后,您可以轻松地封锁关键服务,仅允许它们通过特定端口和进程进行通信。

或者,针对特定威胁的策略可用作速效方案。精密的微分段平台应内置主动安全机制,让您可以快速创建策略,阻止远程桌面服务与互联网之间的不必要连接。例如,企业可以快速消除导致 Colonial Pipeline 攻击的漏洞。

无论起点如何,在任何持续进行的 Zero Trust 旅程中,关键是平衡。无论身份管理有多出色,如果分段不善或者 Web 访问保护能力不尽人意,也无法实现良好的安全性。

Digital fingerprint composed of binary code and data nodes representing biometric cybersecurity.

平台与专用工具的对比

就像许多技术决策一样,在制定购买 Zero Trust 软件的决策时,最终要在独立专用工具与整合多个组件的平台之间做出选择。考虑到 Zero Trust 对安全团队、集成人员、架构师和分析师的影响,以及这些人员在多个控制台、代理和集成之间维护策略的需要,平台是一种令人信服的方案。在人力市场紧张、娴熟的网络安全专业人员稀缺的现状下,平台方案尤具优势。管理多家供应商的解决方案可能会显著增加人力成本,因为彼此之间无法有效通信的解决方案会造成误报,进而给最终用户加重负担,并且可能需要额外的支持与培训。

AI 赋能威胁日益增多,攻击者不再只是寻找弱点,而是同时寻找所有弱点。因此,集中策略创建和协调自动化至关重要。而且,拥有先进 Zero Trust 防御的企业将跨其安全堆栈的所有部分(从安全信息和事件管理到端点检测和响应威胁再到威胁情报)实现紧密集成。这种平台方法为现代企业显著简化操作,而不是走单项最佳之路。

最后,在涉及到支持和合同谈判时,通常采用“握一只手”原则,因此与平台提供商合作实施 Zero Trust 具有明显优势。

您应该寻找一家具有灵活方法的单一供应商——既能提供 Zero Trust 的综合平台,也能提供独立的单点产品。这种灵活性让您既能更轻松地实现 Zero Trust 架构,又能享受单一供应商带来的便捷性。

回顾 AI 时代 Zero Trust 的要素

不信任任何实体,不断验证

了解谁在尝试访问及其设备的运行状况。

完成验证后,提供尽可能少的访问权限

用户和工作流访问权限应按角色进行限制。

持续监控

默认情况下,阻止未经授权的活动。

自动执行风险敞口分析

手动流程是不够的。AI 赋能防御必须根据影响来确定策略和实施的目标。

赢得 AI 网络安全斗争

如今,AI 驱动的网络攻击已使“检测和响应”的传统网络安全方法过时。自主智能体和 AI 赋能恶意软件能够在短短几分钟内映射网络并执行横向移动,因此人工步调的调查不再是可行的防御措施。在这种形势下,速度是唯一明确的优势。

赢得 AI 网络安全较量需要战略发生根本性转变:从追逐攻击者转向抢先遏制。Zero Trust 蓝图包含一个全面平台,涵盖 ZTNA、微分段、DNS 防火墙和防网络钓鱼 MFA,这对于企业韧性至关重要。用 AI 驱动的防御措施取代人工猜测,企业可以缩小其爆炸半径,并在微服务层实施安全防护措施,避免让威胁成为现实。在我们进入 AI 风险时代后,赢家不会是手动响应最多警报的人,而是其架构能够默认遏制隐形威胁的人。

Akamai 通过保护每次交互,帮助您快速开启这一旅程。Akamai Guardicore Segmentation 中的生成式策略引擎实现改观,原来需要数月手动设置规则,现在只需几分钟即可完成 AI 驱动的策略创建,即时映射您的暴露情况。通过将 Zero Trust 的这些核心要素相结合,Akamai 可帮助您治理自主智能体并以机器速度遏制横向移动。将复杂的安全性转变为操作简单性,确保您的架构能够抵御未来的威胁,让您能够立即实现创新。

Gartner Peer Insights Customer' Choice 2026

需要更多验证?

查看 2026 Gartner® Peer Insights™ 报告,了解 Akamai 微分段为什么荣获“客户之选”称号。

利用微分段阻止攻击传播

Akamai Guardicore Segmentation 为您提供更出色的监测能力,让您能够控制并阻止攻击传播。

获取实时监测能力和强大的掌控能力,助您抵御横向移动。了解 Akamai Guardicore Segmentation 如何帮助您保护网络并抢先一步预防攻击。

分享