Keep Going!
數位發展部零信任架構導入與實踐
數位發展部資訊處 周詳
Keep Going!零信任導入經驗分享與供應鏈資安探討 | 沙崙資安研討會
講者介紹
周詳 Sean Chou
數位發展部資訊處 解決方案架構師
負責架構規劃與系統維運,包含Cloud Native、Kubernetes、DevOps、Zero Trust、CDN、網頁前後端開發、滲透測試等。
medium.com/chouhsiang
2
數位發展部簡介
數位發展部成立於2022/08/27,主要負責推動我國數位政策的創新與變革,整合電信、資訊、資安、網路與傳播五大領域,整體規劃數位發展政策,統籌基礎建設、環境整備及資源運用業務,以達確保國家資通安全、促進數位經濟發展及提升國家數位轉型,現任部長為唐鳳。
3
組織架構
4
推動項目
5
Cloud Native
系統逐步上雲
DevOps
自動化流程
Kubernetes
容器化
網站韌性
CDN、WAF、
DDoS防護、IPFS
Zero Trust
身份鑑別、設備鑑別、信任推斷
政府零信任
6
A級機關推動零信任
7
https://www.netadmin.com.tw/netadmin/zh-tw/market/ACE44C9B9B364D90A86443E9AC06AFBC
零信任推動合作策略
8
國家資通安全研究院 零信任架構說明文件
9
https://www.nics.nat.gov.tw/ZeroTrustMain.htm
推動進程
10
111
以生物識別鑑別器進行無密碼雙因子身分鑑別
112
基於信任平台模組(TPM)之設備鑑別,並進行設備健康管理
113
依設備健康狀態、資安威脅情資及使用者情境等資訊,動態支援存取決策
政府零信任網路架構
11
https://www.nics.nat.gov.tw/HandoutDetail-3.htm?lang=zh&seq=1293
身份驗證等級
12
| 身分保證等級(IAL) | 鑑別保證等級(AAL) | 聯邦保證等級(FAL) |
說明 | 使用者用來證明自己身分之強度 | 鑑別過程之防護強度 | 身分提供方(IdP, 數位皮夾)傳遞給依賴方(RP, 資通系統)之使用者身分鑑別聲明(Assertion)之防護強度 |
等級1 | 自己宣稱的個人身分便具有效力 | 至少需要單因子身分鑑別 | IdP傳遞給RP之使用者身分鑑別聲明須經過IdP簽章 SAML、OIDC (JWT) |
等級2 | 需親自提供證據進行身分證明 |
| IdP傳遞給RP之使用者身分鑑別聲明須簽章與加密 |
等級3 | 需在監督下親自提供證據與生物特徵進行身分證明 |
| IdP傳遞給RP之使用者身分鑑別聲明須簽章與加密,且使用者應向RP證明,擁有與使用者身分鑑別聲明對應之密鑰 |
現場Demo
13
登入驗證流程
14
GCP, GWS,
Azure, Azure DevOps,
Cloudflare Access
Microsoft Entra ID SSO
行動自然人憑證(生物識別)/
自然人憑證卡(實體金鑰)
二階段驗證
單一登入
應用程式
同盟驗證
Authenticator App/
簡訊/語音
數位發展部零信任架構
15
Cloudflare Zero Trust
16
https://blog.cloudflare.com/cloudflare-access-for-saas/
Cloudflare Zero Trust 支援的驗證方式
17
什麼是Azure AD
Azure Active Directory(Azure AD)是微軟提供的雲端身份驗證和訪問管理服務,用於管理和保護雲端應用程式和資源的用戶身份。它允許組織安全地管理員工、合作夥伴和客戶的身份,控制他們對應用程式的訪問權限,實施多因素身份驗證,並強化資料安全性。Azure AD還支援單一登錄,使用戶可以方便地訪問多個應用程式而無需多次輸入認證資訊,有助於提高安全性並簡化身份管理工作流程。
18
https://nomasis.ch/en/microsoft-azure-active-directory-premium/
什麼是Crowdstrike
CrowdStrike是一家總部位於美國的雲端安全技術公司。該公司提供先進的端點保護和威脅情報服務,以協助組織保護其數據和資訊資產免受網路攻擊和威脅的威脅。CrowdStrike的核心產品包括Falcon平台,它結合了機器學習、人工智慧和大數據分析,能夠檢測、預防和應對各種網路攻擊,包括惡意軟件、病毒和勒索軟件等。這使組織能夠實現更強大的數據安全和威脅情報監控,以保護其數據和系統免受不斷演變的數位威脅。CrowdStrike會為設備進行安全評分整合零信任使用。
19
核心機制
20
Microsoft Entra ID
登入驗證流程
21
GCP, GWS,
Azure, Azure DevOps,
Cloudflare Access
Microsoft Entra ID SSO
行動自然人憑證(生物識別)/
自然人憑證卡(實體金鑰)
二階段驗證
單一登入
應用程式
同盟驗證
Authenticator App/
簡訊/語音
數位發展部 Zero Trust
22
MS Entra ID
Service
1.訪問網站
同盟驗證
行動自然人憑證 App
Cloudflare Access
數位部員工
自然人憑證
二階段驗證
2. 身份驗證
3.
4.
6. 放行
Authenticator App
語音 / 簡訊
Crowdstrike
5.
設備驗證
數位發展部零信任管理
23
網路架構
24
Cloudflare
CDN / WAF / DDoS保護 / 靜態託管 / 零信任
數位發展部導入經驗
25
數位發展部驗證機制
26
限制存取
27
28
29
30
數位部採購的授權
31
Q&A
32
常見問題
33
感謝聆聽
34