很多人想必都有過在醫(yī)院去看一個(gè)自己覺得很小的問題,卻被醫(yī)生要求去做各項(xiàng)檢查的經(jīng)歷。對(duì)此,很多人非常不理解。認(rèn)為是醫(yī)生為了醫(yī)院創(chuàng)收,所以很多人,尤其是來自農(nóng)村的老人,非常抵觸這類檢查。因此造成的醫(yī)患矛盾數(shù)不勝數(shù),甚至出現(xiàn)了多起殺醫(yī)傷醫(yī)的事件。
然后究其原因,為什么在醫(yī)院里會(huì)有這樣的行為呢?主要包括兩個(gè)原因,一是醫(yī)生真的覺得這個(gè)人癥狀不是那么簡(jiǎn)單。就好像很多人說的,好好的人到醫(yī)院怎么就不行了呢?反過來說,好好的人你來醫(yī)院干嘛,對(duì)吧。很可能是自己不知道其實(shí)有比較嚴(yán)重的癥狀,只是還沒有顯現(xiàn)出來而已。
而另一個(gè)原因,就是本文想要介紹的一個(gè)主題,零信任,對(duì)于很多有過慘痛教訓(xùn)的醫(yī)生來說,他對(duì)于病人是零信任的。你說你對(duì)啥不過敏,醫(yī)生萬一輕信了,出了問題就會(huì)很麻煩。你說自己女兒從來沒有過性經(jīng)驗(yàn),但是實(shí)際上很可能只是人家不好意思說等等。所以為了避免自己未來可能遭遇的麻煩。對(duì)于醫(yī)生來講,做個(gè)檢查才是最穩(wěn)妥的,畢竟數(shù)據(jù)在那里,有什么問題也有證據(jù)。
這種互不信任的關(guān)系,在社會(huì)生活中應(yīng)當(dāng)普遍存在。如果過于信任別人,很可能出現(xiàn)非常嚴(yán)重的后果。例如說現(xiàn)在非常流行的殺豬盤,就有很多大齡剩女被騙得傾家蕩產(chǎn)。不僅普通人會(huì)被騙,還精明的政府工作人員也逃不過被騙。比如說2005年,呼和浩特市被一名自稱“鄭澤”的港商騙得團(tuán)團(tuán)轉(zhuǎn),因?yàn)檩p信了這哥們要在呼市建立一個(gè)西北高一高樓,結(jié)果自己把剛建成四年的公安局的11層指揮大樓給炸了,來為這哥們騰地方。搞得公安機(jī)關(guān)只能自己想法找地方辦公。結(jié)果最后發(fā)現(xiàn)這個(gè)所謂的港商,其實(shí)只是一個(gè)讀了5年小學(xué)的湖北農(nóng)民。從而使呼市成了一個(gè)天大的笑話。
而網(wǎng)絡(luò)時(shí)代,網(wǎng)絡(luò)上信息資訊交流的速度遠(yuǎn)超以往,因此,便催生了目前頗為流行的互聯(lián)網(wǎng)架構(gòu)理念:零信任網(wǎng)絡(luò)(Zero Trust Network)。
據(jù) NIST《零信任架構(gòu)標(biāo)準(zhǔn)》中的定義:零信任(Zero Trust)提供了一系列概念和思想,假定網(wǎng)絡(luò)環(huán)境已經(jīng)被攻陷,在執(zhí)行信息系統(tǒng)和服務(wù)中的每次訪問請(qǐng)求時(shí),降低其決策準(zhǔn)確度的不確定性。零信任架構(gòu)(ZTA)則是一種企業(yè)網(wǎng)絡(luò)安全的規(guī)劃,它基于零信任理念,圍繞其組件關(guān)系、工作流規(guī)劃與訪問策略構(gòu)建而成。
簡(jiǎn)單來講,零信任的策略就是不相信任何人,除非明確接入者身份,否則將無法通過驗(yàn)證,進(jìn)行下一步操作。傳統(tǒng)的訪問驗(yàn)證方式只需要知道 IP 地址或主機(jī)信息,便可通過驗(yàn)證,而如今零信任的驗(yàn)證模型,需要更清晰、更明確的信息才準(zhǔn)許通過,如若不清楚用戶身份、訪問來源、授權(quán)途徑等信息,訪問請(qǐng)求則會(huì)被立即拒絕。
零信任這個(gè)概念起源于2003年的耶利哥城論壇,在該次論壇中,來自歐美的跨國公司們圍繞“去邊界化”過程中設(shè)備和用戶的信任、驗(yàn)證機(jī)制展開了探討。并提出于類似于零信任的基本理念。
2009年,Google公司在遭受了一場(chǎng)持續(xù)性的高危攻擊之后,開始建立起BeyondCorp項(xiàng)目。該項(xiàng)目拋棄了傳統(tǒng)的安全邊界概念,它將所有的應(yīng)用部署到了互聯(lián)網(wǎng),然后通過以用戶和設(shè)備為中心的身份驗(yàn)證和授權(quán)工作流程來控制用戶的訪問。
到了2010年,,Forrester 的分析師Kindervag 首次提出了“零信任”這一術(shù)語。Kindervag從網(wǎng)絡(luò)架構(gòu)的層面闡述了“零信任”,其核心理念與BeyondCorp 相一致,都是認(rèn)為所有網(wǎng)絡(luò)是不可信的。自此,網(wǎng)絡(luò)安全業(yè)界開始不斷完善“零信任”的理論并逐步付諸實(shí)踐。
在2011年到2017年的時(shí)間里,Google落地實(shí)施了BeyondCorp項(xiàng)目,同時(shí)通過6篇論文,對(duì)該項(xiàng)目的方案從設(shè)計(jì)到部署進(jìn)行了詳細(xì)的介紹。
2017年,在第 23 屆 Gartner 安全與風(fēng)險(xiǎn)管理峰會(huì)上,Gartner 提出了名為持續(xù)自適應(yīng)風(fēng)險(xiǎn)和信任評(píng)估(continuous adaptive risk and trust assessment,CARTA)3.0版本的自適應(yīng)安全架構(gòu),并指出“零信任”是實(shí)現(xiàn) CARTA 的第一步。在兩年之后,Gartner 又在進(jìn)一步發(fā)展軟件定義邊界(Software Defined Perimeter,SDP )的基礎(chǔ)上發(fā)布了零信任網(wǎng)絡(luò)訪問(zero trust network access,ZTNA)模型,給出了分別基于客戶端和基于服務(wù)啟動(dòng)的兩種概念模型。
2018 年,Forrester 發(fā)布了零信任擴(kuò)展(zero trust extended,ZTX)生態(tài)系統(tǒng),并介紹了構(gòu)成 ZTX 生態(tài)系統(tǒng)的 7 個(gè)組件:數(shù)據(jù)、網(wǎng)絡(luò)、人員、工作負(fù)載、設(shè)備、可視化與分析、自動(dòng)化與編排。
2020 年 8 月,美國國家標(biāo)準(zhǔn)與技術(shù)研究院(National Institute of Standards and Technology,NIST)在進(jìn)行了兩個(gè)版本的草案更迭之后發(fā)布了《零信任架構(gòu)(zero trust architecture,ZTA)》最終版本,該文檔給出了 ZTA 的抽象定義,同時(shí)還介紹了 ZT 的通用部署模型和用例,以幫助企業(yè)改善整體的信息技術(shù)安全態(tài)勢(shì)。自此,零信任網(wǎng)絡(luò)的理念與實(shí)施得以確立,其功能定位、關(guān)鍵技術(shù)和實(shí)現(xiàn)路徑得到了明確。
在大數(shù)據(jù)時(shí)代,各行各業(yè)的數(shù)據(jù)資源形成了海量的數(shù)據(jù)資產(chǎn),因此很多數(shù)據(jù)都面臨著暴露在網(wǎng)絡(luò)上的威脅,數(shù)據(jù)泄漏、越權(quán)問題成為了大數(shù)據(jù)時(shí)代的常態(tài)。而大數(shù)據(jù)時(shí)代的優(yōu)點(diǎn)則是獲取一個(gè)人的相關(guān)信息非常容易。在技術(shù)條件已經(jīng)成熟的基礎(chǔ)上,零信任網(wǎng)絡(luò)成為大數(shù)據(jù)時(shí)代的人際交往法則也就成為必然了。
舉一個(gè)最簡(jiǎn)單的例子,以前做生意的時(shí)候,往往人們通過對(duì)方開什么車,戴什么表,抽什么煙來判斷對(duì)方實(shí)力,從而給很多騙子以詐騙的空間。而現(xiàn)在,無論對(duì)方派頭擺得多么足,先查一下公司資質(zhì)是例行的程序。如果一個(gè)派頭很足的大老板,結(jié)果公司注冊(cè)資金10萬,認(rèn)繳日期2045年,社保人數(shù)為0。那么,是否還要決定與對(duì)方做生意就得深刻考慮一下了。
但是凡事總有例外,就比較愛丁堡在防疫期間,就被曝出有大量的此類公司出現(xiàn)并承擔(dān)重要民生保障工作。
不過總而言之,在大數(shù)據(jù)時(shí)代,做事情之前,先假定對(duì)方不可信任,查詢一下可查詢的信息,終歸不是壞事。
聯(lián)系客服