FireAI 安全博客

作者 FireAI Security & Research Team · 发布于

家里的零信任:为什么每个应用都应该靠自己“赢得”联网权限

家里的零信任:为什么每个应用都应该靠自己“赢得”联网权限

2020 年 8 月,美国国家标准与技术研究院(NIST)将一个在企业安全领域酝酿多年的理念正式定型:零信任(Zero Trust)。它自己的定义很直白——“零信任假定,不会仅凭资产或用户账户的物理位置、网络位置或资产归属,就授予其任何隐含信任。”一个应用并不会因为是你亲手安装的,就理所当然值得信任。

在企业内部,这是什么样子

在零信任的企业网络里,没有任何设备或账户会仅仅因为“在内部”就获得广泛的访问权限。每一次请求都会被拿来对照这台具体设备或这个具体账户真正需要什么,而且每次都要核对——不是在初次设置时核对一次,然后就抛在脑后。旧模式把边界内的一切默认视为可信,如今被当作它事实上就是的那个设计缺陷来对待。

个人 Mac 上的缺口

大多数消费级软件仍然沿用旧模式:一旦安装,应用通常就默认获得出站网络访问权限——永久有效,想做什么都行。很少有人会去核对,此刻这个具体的连接,是不是应用真正需要的——信任在安装时一次性给出,之后再也没有被重新审视。

真正有用的做法

  • 把 NIST 用来审视企业设备的问题,同样拿来问你自己的应用:为了让这个应用完成它的工作,此刻这个具体的连接真的必须发生吗?
  • 一次性授予、从不复查的默认网络访问权限,正是零信任要消除的那种“隐含信任”——无论它是企业网络里的一台笔记本电脑,还是你 Mac 上的一个应用。
  • 一个按应用、按目标地址逐一询问的防火墙,就是零信任的核心理念在最小尺度上的落地:一台 Mac。

FireAI 和 HisnLabs 在其中扮演的角色

零信任是为背后有 IT 部门支撑的企业网络而写的——同样的理念放到一台 Mac 上,只需要一个愿意每次都把这个问题问出口的工具。

FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(Autopilot 功能)——这一切都不会离开你的 Mac。

你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。

来源