零信任在每个用户、设备、武器和人工智能代理都需要身份时变得更加困难

对于陆军而言,零信任的难点越来越不在于定义这一概念,而在于如何在数千个从未设计为互操作的系统中应用它。该服务正在努力将大约5000个信息技术系统整合到一个单一的企业身份、凭证和访问管理(E-ICAM)平台上,包括那些因多年技术债务而负担沉重的遗留系统。同时,零信任的要求也在不断扩展,超越企业IT,延伸至战术边缘、操作技术、武器系统,甚至现在的人工智能代理。
这使得零信任不再是一个终点,而是一个不断变化的安全模型。
“我们不能仅仅从供应商那里购买零信任;这不仅仅是合规,”陆军CPE指挥与控制信息网络(C2IN)E-ICAM产品负责人大卫·汤普森在参加《Breaking Defense》网络研讨会时表示,讨论主题为零信任。“我们的对手并不是静态的,陆军必须在零信任框架内不断工作,以适应不断演变的网络安全威胁、政策过程或技术。”
这一努力的核心是身份。汤普森表示,零信任意味着任何试图访问资源的事物必须首先被识别、与凭证绑定并获得授权。这个要求不仅限于人,还包括机器和其他非人类实体。
“一切,所有连接到其他事物以访问资源的东西都必须被明确识别,强烈绑定到凭证并安全地授予访问权限,”他说。“一切字面上意味着从人类用户到非人类接口,以及介于两者之间的每一个物理或虚拟组件。”
今天常听到的代表这一理想状态的短语通常被称为“细粒度认证”,它是零信任的核心,用户、设备、数据和人工智能代理都需要定期进行认证步骤以保持登录状态。
整合5000个系统
当前的挑战是将这一原则应用于年龄和技术能力差异极大的陆军系统,其中许多系统存在了几十年,未能跟上现代化的步伐。汤普森表示,陆军并不是在所有系统上强制实施一种技术解决方案,而是正在开发不同的入职路径,并尝试施加每个系统当前能够支持的细粒度访问控制。
他将这个问题比作保护一座政府大楼。安全措施可以在大门、前门、电梯、内部门,甚至是单独的桌子抽屉处实施。但一座较旧的建筑可能并不具备所有这些障碍。
“如果建筑没有内部门或桌子,我们必须在今天能够保护的基础上进行安全防护,同时期待明天能够支持客户的未来安全改进,”汤普森说。
遗留系统可能仍然是完全遵循零信任的最大障碍之一。
“他们绝对会面临大量的技术债务需要解决,”互联网安全中心安全最佳实践的执行副总裁兼总经理柯蒂斯·杜克斯在网络研讨会小组中表示。“可能需要审视一些较旧的系统,并且它们可能需要在向这一新概念转变的过程中进行更新。”
这种灵活性在陆军朝着2027年底前满足所有零信任目标里程碑的目标时显得尤为重要。汤普森称在那之前将数千个系统纳入零信任状态是“一个巨大的目标”。
正在追求的其中一种方法是按操作领域整合系统,而不是必然单独处理每个系统。陆军还试图赋予系统所有者更多的自主权,以便他们能够自行完成更多的工作……
美国陆军计划在2027年底之前在5000个信息技术系统中实施零信任安全模型,包括遗留系统。该举措旨在通过确保所有用户、设备和人工智能代理在访问资源之前得到正面识别和授权,从而增强网络安全。陆军还在解决过时系统带来的挑战,并为不同的操作领域开发各种入职途径。
- 陆军正在努力将5000个IT系统整合到一个E-ICAM平台中。
- 零信任原则正在扩展到包括人工智能代理和操作技术。
- 遗留系统对实施零信任构成重大挑战。
- 陆军旨在到2027年底之前达到零信任的里程碑。
- 空军部也参与了零信任的相关举措。