零信任始于设备验证
只验证用户而不验证设备,就像查了身份证却没注意到那辆偷来的车。设备情报如何融入零信任架构。
零信任架构建立在一个简单的原则之上:从不信任,始终验证。但大多数实现都专注于验证用户——他们的身份、他们的权限、他们的身份验证要素——却忽略了他们正在使用的设备。这就像在门口查验某人的身份证,却没有注意到他是开着一辆偷来的车到达的。
设备盲区
设想一个典型的零信任方案:用户使用凭据进行身份验证,完成 MFA,并获得一个会话令牌。系统验证了他们是谁,却没有验证他们在用什么。如果攻击者窃取了会话令牌并从另一台设备重放,大多数系统都会接受它。如果合法用户的设备被入侵并运行着浏览器中间人攻击,系统也无法察觉,因为它从未验证过设备。
设备验证填补了这一空白。通过为每个会话生成持久化的设备指纹,你可以检测会话令牌何时迁移到另一台设备、已知用户何时出现在陌生设备上,或者某台设备何时表现出与被入侵相关的特征(使用 VPN、无痕模式、浏览器篡改)。
设备信任评分
并非所有设备都值得同等程度的信任。一台此前见过、特征一致、从熟悉地点访问的设备,值得高度信任。而一台全新的、通过 VPN 运行、使用无痕浏览器并带有自动化迹象的设备,则只值得极低的信任。
我们的 Smart Signals 分析会产出一个全面的设备信任评分,它综合考量硬件稳定性(这个设备指纹以前见过吗?)、环境信号(VPN、代理、Tor、无痕模式)、篡改指标(伪造的 user agent、被修改的 canvas、不一致的 WebGL)以及行为模式(请求速率、导航模式、交互时序)。
分级身份验证
设备信任评分可以实现动态的分级身份验证。你无需对每一次访问都要求相同的身份验证要素,而是可以根据设备的风险画像来调整要求。
低风险(已知设备、熟悉地点、无异常):允许仅密码登录并保持长会话。中风险(新设备、熟悉地点):要求 MFA。高风险(新设备、VPN、无痕、高速率):要求 MFA 外加额外验证(邮件确认、安全问题)。极高风险(机器人迹象、检测到篡改):直接拦截该请求。
这种方式在不降低用户体验的前提下提升了安全性。使用常用设备的合法用户可以顺畅通过身份验证,而可疑会话则会遇到相应的阻力。
持续的设备监控
零信任不是一次性的关卡检查——它是持续的验证。我们的系统会在整个会话过程中监控设备特征,而不仅仅是在登录时。如果一个在合法设备上开始的会话,在中途以某种方式被转移到另一台设备(表明令牌被盗),我们会立即检测到这一变化。
我们还会监控可能预示被入侵的设备特征变化:突然切换到 VPN、浏览器开发者工具打开,或出现自动化框架的痕迹。这些会话中途的变化会触发告警,并能自动提升会话的风险等级。
集成实现
借助 tracio.ai,将设备验证集成到零信任架构中十分简单。将我们的 JavaScript agent 添加到你的身份验证页面和关键应用页面。在服务端,验证会话令牌时检查设备指纹和信任评分。用信任评分来驱动分级身份验证的决策。
对大多数团队来说,集成用时不到一天。JavaScript agent 增加的延迟不到 50ms。服务端 API 在 10ms 内返回设备情报。最终得到的是一个真正同时验证用户和设备的零信任实现。