引發關注|美國CISA掏出「SASE轉型地圖」 聯邦機構如何從TIC 2.0邁向零信任TIC 3.0

    美國網絡安全暨基礎設施安全局(CISA)於 2026 年 6 月 24 日發布新指南,協助聯邦機構以安全存取服務邊界(SASE)技術取代傳統網際網路閘道,作為推動零信任架構轉型的一環。這份指南標誌著美國聯邦政府從集中式邊界防護,轉向更為分散、雲端化的 TIC 3.0 架構,並為全球關鍵基礎設施與企業提供「零信任實戰參考」。

    從 TIC 2.0 到 TIC 3.0:打破中央瓶頸

    在舊版 TIC 2.0 架構下,聯邦機構通常將所有網際網路流量導向少數中央存取點,透過受管理可信網際網路通訊協定服務(MTIPS)進行統一控管。CISA 指出,這種設計容易形成瓶頸,降低遠端與分支機構使用者的連線效能,也阻礙新技術導入。

    新版 TIC 3.0 則允許機構建構更分散式的架構,但仍須維持 CISA 對流量的可視性。指南明確說明,SASE 可取代長期依賴的 MTIPS。SASE 將網路與資安功能整合為單一、以雲端為主的服務,結合 SD-WAN,並納入安全網頁閘道、雲端存取安全代理(CASB)、次世代防火牆,以及零信任網路存取(ZTNA)等機制。

    流量可視性:CLAW 成為新的遙測彙整機制

    脫離 MTIPS 架構也帶來挑戰:當流量不再經由 CISA 旗下 EINSTEIN 感測器所在的中央閘道傳輸時,CISA 將失去用於監控聯邦網路的遙測資料。為維持可視性,指南要求各機構將相應遙測資料提供給 CISA 的綜合日誌彙整倉儲(CLAW),這是一套用於收集機構遙測資料的雲端服務,成為脫離中央閘道後維持可見性的關鍵機制。

    此外,CISA 也反映實務做法的轉變:對加密 TLS 流量進行解密檢測已不再被普遍建議,因其複雜度高且增加延遲;CISA 轉而建議在不完全解密的情況下,分析加密流量中的可疑模式,例如運用機器學習技術進行偵測。

    #CISA #SASE #TIC3.0 #零信任

    相關文章