传统的安全防护基于网络边界,但随着云计算和移动互联网的兴起,传统的网络边界逐渐模糊,基于网络边界的防御理念难以满足云环境的需求。零信任“永远不信任,永远验证”应运而生,即构建基于身份而非网络位置的访问控制系统。
基于零信任的理念,依托云原有的安全能力,华为创新了网络隐身、自适应风险控制等关键技术,在安全运维、远程访问等多个场景开展了大量实践。,并推出华为云应用信任中心服务,帮助企业抵御外部攻击,防止内部违规操作。

ATC是围绕用户应用程序构建的安全服务。通过构建应用安全威胁全景拓扑,可以实现细粒度的访问控制,满足客户对零信任访问控制能力的需求。
空管服务核心优势
1.网络是“看不见的”
跨VPC的通信传输通过ATC终端节点实现,客户服务不需要暴露在公网上,公网上的Nmap等工具无法有效扫描服务主机,提供的服务只有经过登录认证和零信任访问控制才能成功访问,大大降低了攻击面。
2.异常身份的动态认证
ATC从身份、设备、时间、地点、行为等多个维度判断接入请求。,提供拦截、释放、双因素挑战等能力,持续监控可疑请求,构建可靠准确的动态访问策略,确保访问合规。
3.攻击行为的动态响应。

ATC集成企业主机安全、Web应用防火墙等原生防护能力,基于华为云安全大数据分析平台,智能分析各类数据标签、攻击告警、访问日志,为策略中心提供动态响应支持,提高安全事件的响应速度和策略准确率。
4.风险映射可见。
ATC从应用维度为客户清晰展现应用资产拓扑和安全风险分布,让客户清晰把握业务的安全状况。
涵盖零信任访问的多种场景
1)分支机构和合作伙伴的远程访问
随着企业规模的扩大,越来越多的分支机构和合作伙伴需要随时接入公司内部业务系统。一方面,内部业务系统需要对外开放,暴露的业务系统存在安全隐患;另一方面,需要添加更多的账号和权限,难以统一控制接入设备。

ATC可以对公网隐藏业务,大大减少攻击面,持续验证人员、设备、行为,保证认证合规。
2)政府、企业、金融等企业的重点业务访问
政府、企业、金融、物流等行业的关键业务对安全防护要求较高,如权限较高的运维业务、需要频繁访问敏感数据的业务等。基于静态配置的防护能力难以满足客户需求,需要具备基于当前业务风险的动态防御能力。
ATC将对所有访问企业应用资产的实体进行持续、细粒度的风险评估,构建基于身份而非网络位置的访问控制体系,利用大数据分析能力从内外准确识别并及时阻断非法操作。
目前,华为云应用信任中心服务ATC已经正式开启公测。想详细了解和体验空管服务,可以登录华为云官网申请公测:file/tupian/20220801/atc.html UTM _ source = Brandad UTM _ medium = PR-华为云 UTM _ campaign = Cloud safety UTM _ content = ATC 2021 06 11。


