CSA 零信任微分段指南——正式确立基于拓扑定义的与基于连接定义的分段模型
云安全联盟(CSA)发布了关于零信任微隔离的新指南。该指南为该主题提供了清晰的界定,与众多厂商材料形成区别。其提出了一种实用模型,将两种关键的分段方法区分开来:拓扑定义型和连接定义型。拓扑定义型分段依赖于网络位置,利用区域、防火墙等元素控制流量流向。连接定义型分段则聚焦于会话建立,借助身份、设备状态和上下文来允许或拒绝对服务的访问。CSA 主张这两种模型互为补充,指出连接定义型控制在会话开始前即可缩小攻击面;而拓扑定义型控制则在会话或系统遭入侵后提供遏制。该指南将范围从传统数据中心的东西向流量扩展至 IT、OT、IoT、云、边缘以及代理式 AI 工作负载。同时,指南区分了宏观、微观和纳米级分段粒度。文档详细阐述了多种执行平面选择,涵盖出站控制、控制平面弹性以及策略漂移检测。所概述的运营模型是一个持续循环:可见性、策略推导、模拟、执行、漂移监控及例外项退役。该指南强调此过程是持续进行的,而非一次性部署。