1 of 34

Keep Going!

數位發展部零信任架構導入與實踐

數位發展部資訊處 周詳

Keep Going!零信任導入經驗分享與供應鏈資安探討 | 沙崙資安研討會

2 of 34

講者介紹

周詳 Sean Chou

數位發展部資訊處 解決方案架構師

負責架構規劃與系統維運,包含Cloud Native、Kubernetes、DevOps、Zero Trust、CDN、網頁前後端開發、滲透測試等。

medium.com/chouhsiang

2

3 of 34

數位發展部簡介

數位發展部成立於2022/08/27,主要負責推動我國數位政策的創新與變革,整合電信、資訊、資安、網路與傳播五大領域,整體規劃數位發展政策,統籌基礎建設、環境整備及資源運用業務,以達確保國家資通安全、促進數位經濟發展及提升國家數位轉型,現任部長為唐鳳。

3

4 of 34

組織架構

4

5 of 34

推動項目

5

Cloud Native

系統逐步上雲

DevOps

自動化流程

Kubernetes

容器化

網站韌性

CDN、WAF、

DDoS防護、IPFS

Zero Trust

身份鑑別、設備鑑別、信任推斷

6 of 34

政府零信任

6

7 of 34

A級機關推動零信任

7

https://www.netadmin.com.tw/netadmin/zh-tw/market/ACE44C9B9B364D90A86443E9AC06AFBC

8 of 34

零信任推動合作策略

  • 國家資通安全研究院:訂定零信任產品功能符合性驗證
  • 數位發展部資訊處:將零信任導入數位發展部
  • 數位發展部數位政府司:推廣零信任到其他機關

8

9 of 34

國家資通安全研究院 零信任架構說明文件

9

https://www.nics.nat.gov.tw/ZeroTrustMain.htm

10 of 34

推動進程

10

111

  • 身分鑑別

以生物識別鑑別器進行無密碼雙因子身分鑑別

112

  • 設備鑑別

基於信任平台模組(TPM)之設備鑑別,並進行設備健康管理

113

  • 信任推斷

依設備健康狀態、資安威脅情資及使用者情境等資訊,動態支援存取決策

11 of 34

政府零信任網路架構

11

https://www.nics.nat.gov.tw/HandoutDetail-3.htm?lang=zh&seq=1293

12 of 34

身份驗證等級

12

身分保證等級(IAL)

鑑別保證等級(AAL)

聯邦保證等級(FAL)

說明

使用者用來證明自己身分之強度

鑑別過程之防護強度

身分提供方(IdP, 數位皮夾)傳遞給依賴方(RP, 資通系統)之使用者身分鑑別聲明(Assertion)之防護強度

等級1

自己宣稱的個人身分便具有效力

至少需要單因子身分鑑別

IdP傳遞給RP之使用者身分鑑別聲明須經過IdP簽章 SAML、OIDC (JWT)

等級2

需親自提供證據進行身分證明

  • 需要2種不同的鑑別因子
  • 鑑別過程之通訊,需使用加密技術

IdP傳遞給RP之使用者身分鑑別聲明須簽章加密

等級3

需在監督下親自提供證據生物特徵進行身分證明

  • 透過密鑰(key)進行鑑別
  • 需要硬體加密鑑別器

IdP傳遞給RP之使用者身分鑑別聲明須簽章加密,且使用者應向RP證明,擁有與使用者身分鑑別聲明對應之密鑰

13 of 34

現場Demo

13

14 of 34

登入驗證流程

14

GCP, GWS,

Azure, Azure DevOps,

Cloudflare Access

Microsoft Entra ID SSO

行動自然人憑證(生物識別)/

自然人憑證卡(實體金鑰)

二階段驗證

單一登入

應用程式

同盟驗證

Authenticator App/

簡訊/語音

15 of 34

數位發展部零信任架構

15

16 of 34

Cloudflare Zero Trust

16

https://blog.cloudflare.com/cloudflare-access-for-saas/

17 of 34

Cloudflare Zero Trust 支援的驗證方式

17

18 of 34

什麼是Azure AD

Azure Active Directory(Azure AD)是微軟提供的雲端身份驗證和訪問管理服務,用於管理和保護雲端應用程式和資源的用戶身份。它允許組織安全地管理員工、合作夥伴和客戶的身份,控制他們對應用程式的訪問權限,實施多因素身份驗證,並強化資料安全性。Azure AD還支援單一登錄,使用戶可以方便地訪問多個應用程式而無需多次輸入認證資訊,有助於提高安全性並簡化身份管理工作流程。

18

https://nomasis.ch/en/microsoft-azure-active-directory-premium/

19 of 34

什麼是Crowdstrike

CrowdStrike是一家總部位於美國的雲端安全技術公司。該公司提供先進的端點保護和威脅情報服務,以協助組織保護其數據和資訊資產免受網路攻擊和威脅的威脅。CrowdStrike的核心產品包括Falcon平台,它結合了機器學習、人工智慧和大數據分析,能夠檢測、預防和應對各種網路攻擊,包括惡意軟件、病毒和勒索軟件等。這使組織能夠實現更強大的數據安全和威脅情報監控,以保護其數據和系統免受不斷演變的數位威脅。CrowdStrike會為設備進行安全評分整合零信任使用。

19

20 of 34

核心機制

  • 零信任平台:Cloudflare Access
  • 身分鑑別:Microsoft Entra ID(AAD)+ 內政部行動自然人憑證
  • 設備鑑別:CrowdStrike
  • 信任推斷:Microsoft Entra ID(評估中)

20

Microsoft Entra ID

21 of 34

登入驗證流程

21

GCP, GWS,

Azure, Azure DevOps,

Cloudflare Access

Microsoft Entra ID SSO

行動自然人憑證(生物識別)/

自然人憑證卡(實體金鑰)

二階段驗證

單一登入

應用程式

同盟驗證

Authenticator App/

簡訊/語音

22 of 34

數位發展部 Zero Trust

22

MS Entra ID

Service

1.訪問網站

同盟驗證

行動自然人憑證 App

Cloudflare Access

數位部員工

自然人憑證

二階段驗證

2. 身份驗證

3.

4.

6. 放行

Authenticator App

語音 / 簡訊

Crowdstrike

5.

設備驗證

23 of 34

數位發展部零信任管理

23

24 of 34

網路架構

24

Cloudflare

CDN / WAF / DDoS保護 / 靜態託管 / 零信任

25 of 34

數位發展部導入經驗

  • 2022年8月掛牌部分員工導入零信任
  • 2022年10月,全體員工導入零信任
  • 2023年11月,導入Crowdstrike
  • 2023年8月,導入[行動]自然人憑證驗證
  • 數位部、產業署、資安署全員總計600餘人
  • 零信任用於地端與雲端的服務
  • 數位部內部逾50個網域加入零信任

25

26 of 34

數位發展部驗證機制

  • 有系統皆與Azure AD驗證單一登入,包含Google Workspace
  • Azure AD介接行動、實體自然人憑證驗證,達到無密碼驗證
  • 以Cloudflare Access作為Zero Trust的Gateway,整合Azure AD驗證
  • 以Crowdstrike作為設備鑑別
  • 同仁在哪都可以辦公

26

27 of 34

限制存取

  • Cloudflare Access
    • 根據不同網域、路徑可以設定不同規則
    • 依據身份、組織、IP、群組進行檢查
    • 整合設備鑑別
  • Microsoft Entra ID
    • 條件式存取
    • 二階段驗證
    • 群組提供Access使用
    • 未來可整合信任推斷

27

28 of 34

28

29 of 34

29

30 of 34

30

31 of 34

數位部採購的授權

  • Azure AD P1
  • Cloudflare Access
  • Crowdstrike

31

32 of 34

Q&A

32

33 of 34

常見問題

  • 同仁沒有手機怎麼辦?
  • 服務使用私有載具驗證FIDO可能問題?
  • 如何逐步導入零信任?
  • 目前已經導入的零信任身份鑑別與應用系統分工為何?

33

34 of 34

感謝聆聽

34