Cisco 安全参考架构:概述与用例

原著:Cisco Systems

翻译:Twobro

最后更新:2026-02-24

译者序:本文译自 Cisco 官方发布的《Security Reference Architecture — Overview and Use Cases》(版本 2.0.1,2022 年 2 月)。该文档为企业设计和实施安全网络提供了一套系统性的参考架构框架,涵盖了零信任(Zero Trust)、SASE、XDR 等前沿安全理念。我在翻译过程中尽量保留了专业术语的英文原文,以方便读者对照理解。原文版权归 Cisco Systems 所有,本译文仅供学习交流之用。

第一章:安全参考架构的演进

1.1 从 Cisco SAFE 到现代安全架构

Cisco 安全参考架构的历史可以追溯到最初的「Cisco SAFE」(企业网络安全蓝图)。随着时间的推移,它从一个以设备部署为中心的安全模型,逐步演进为融合了零信任(Zero Trust)和安全访问服务边缘(SASE)等现代理念的综合性安全框架。

该架构的核心原则是:一个安全的网络不仅仅是部署安全设备,更必须在确保安全的同时提供关键的业务服务。它采用"纵深防御"(Defense-in-Depth)策略,通过分层的安全体系来实现威胁缓解,而非依赖单一的安全功能点。

整个架构设计为可弹性伸缩、模块化的结构,支持分阶段实施,并能有效处理网络各功能模块之间的安全关系。

1.2 早期核心概念

最初的 Cisco SAFE 蓝图使用两个核心概念来组织安全体系:

随着虚拟化、云计算、Web 2.0 技术的兴起,以及僵尸网络、高级身份盗窃、Web 应用层攻击等更复杂威胁的出现,该架构也在持续进化以应对不断变化的网络和安全态势。

第二章:四大安全模块

在 2.0.1 版本中,Cisco 安全参考架构将安全能力划分为四个主要类别,与现代客户网络环境紧密对齐:

图 1 — Security Reference Architecture 主架构总览
Cloud Platform
Security Cloud Control
CLOUD-BASED Identity Intelligence MULTICLOUD Unified Management & Risk Assessment AI / ML DRIVEN OPEN & EXTENSIBLE
TALOS THREAT INTELLIGENCE
Actionable threat intelligence Collective responses Comprehensive visibility Signal identification Threat research & analysis
SECURITY OPERATIONS CENTER
Cisco Vulnerability Mgmt | Secure Analytics
XDR | Breach Protection Suite | Security Cloud Control
Talos Incident Response
Network detection & response Asset discovery & insights Endpoint detection & response Managed detection & response Open API platform & 3rd party native integrations Risk-based vulnerability management Identity Threat Detection & Response SOAR SIEM Attack Analysis & Forensics
⊕ ZERO TRUST ⊕ SASE
User / Device Security
Cloud managed VPN Telemetry & visibility Endpoint detection & response DNS-layer security Secure web Posture Anti-virus / Anti-malware Host FW Mobile device management ZTNA Risk-based MFA Passwordless User trust Identity intelligence
Cloud Edge Network
SASE / Security Service Edge
Secure Access | Umbrella | Secure Connect
Enterprise browser Cloud access security broker Cloud malware detection Data loss prevention DNS-layer security FWaaS Identity/Posture Zero Trust Network Access TLS decryption Remote browser isolation Secure web gateway AI Access Group tagging Tenant restrictions
SASE / SD-WAN
Meraki | Secure Firewall
ThousandEyes | Catalyst
IaaS Analytics Application performance optimization Cloud based orchestration Cloud OnRamp Digital experience monitoring IPsec VPN Integrated security Mobile rule optimization Segmentation Visibility
In the Office / Managed Location
Catalyst Center | ISE | Meraki
Secure Network Analytics | Secure Web Appliance
Application network gateway Group tagging Configuration Content filtering Encrypted visibility Identity/Hybrid/Cloud network access control Network security analytics Segmentation Zero Trust Network Access Profiling/Posture
Industrial Threat Defense
DNAC | SEA | CyberVision
ISE | Secure Firewall | Secure Network Analytics
Anomaly detection Compliance Ruggedized Threat logging Identity pxGrid Visibility Security analytics & insights Segmentation Threat mitigation NGFW Zero Trust Network Access
Workload, Application, and Data Security
Identity pxGrid Micro segmentation Flow analytics Threat intelligence Firewall rules/policy Defense in depth AI Defense Deployment automation Micro segmentation Discovery & observability Container security Run-time protection DDoS / WAF / Bot

2.1 用户/设备安全 — 零信任劳动力(Zero Trust Workforce)

本模块专注于保护用户和设备的访问安全。核心理念是:在授予任何访问权限之前,必须始终验证用户身份和设备状态。

Cisco 在此领域的关键解决方案包括:

2.2 网络安全(Network Security)

网络安全涵盖威胁防护、安全访问控制和托管远程访问三大领域,并进一步细分为云边缘(Cloud Edge)本地部署(On-Premises)两个维度。

云边缘安全

云边缘安全着重于以下核心能力:

主要解决方案包括 Cisco UmbrellaDuo,它们共同提供 ZTNA 和 SASE 能力。

本地部署安全

本地安全聚焦于以下核心领域:

核心技术平台包括 Cisco ISE(身份服务引擎)、Secure Firewall(安全防火墙)、SD-WAN by ViptelaThousandEyes(网络可见性分析)。同时,Cisco Cyber Vision 将安全能力延伸至 IoT/OT 领域,保护关键基础设施。

图 2 — Cisco Security Platform: Security Cloud Control
Cisco Security Platform: Security Cloud Control
Threat Intelligence · Security Operations Center
Talos 全球威胁情报 + SOC 安全运营中心
Zero Trust
Cloud Edge
On Premises Network
Cloud Protection: Workload & App Security
工作负载、应用和数据安全防护

2.3 应用安全 — 零信任工作负载(Zero Trust Workload)

本模块旨在保护无论部署在数据中心还是云环境中的工作负载,涵盖以下关键领域:

Cisco Secure Workload 提供可见性和行为分析能力,能够检测异常活动。AppDynamics 则在应用代码层面提供深度可见性,实现代码级的安全洞察。

2.4 SecureX 与安全运营 + Talos

SecureX 是整合整个安全产品组合的统一平台,扮演着扩展检测与响应(XDR)解决方案的角色,将用户/设备安全、网络安全和应用安全统一起来。

SecureX 的核心能力包括:

Cisco Talos 是全球最大的商业威胁情报组织之一,为整个安全架构提供动力。Talos 通过恶意软件分析、可执行情报和集体响应机制,使安全环境面对不断演化的威胁变得更加智能。

第三章:核心用例与应用场景

3.1 零信任(Zero Trust)

零信任理念贯穿整个架构,应用于三大领域:

3.2 通用 ZTNA — 统一远程与本地访问

SASE 解决了远程员工和分支机构/网络边缘的安全需求,通过将网络和安全服务融合到云中来实现。传统的"回传到总部再上互联网"的模式已经无法满足现代分布式办公的需求,SASE 允许用户从任何地点直接、安全地访问云资源。

图 3 — Universal ZTNA: 统一零信任网络访问
Security Cloud Control
Data plane Control plane
Secure Remote User
远程安全用户
On-prem User
本地用户
Cloud Edge Network
SASE / Security Service Edge
Secure Access
SASE / SD-WAN
In the Office / Managed Location
NGFW
Industrial Threat Defense
Internet
Hybrid Multicloud DC
混合多云数据中心

3.3 安全运营中心与 XDR

SecureX 提供的 XDR 能力将来自不同安全域的数据汇聚在一起,实现更全面的威胁检测和更快速的响应。与传统的 SIEM 相比,XDR 更加注重关联分析和自动化响应,减少安全运营团队(SOC)的告警疲劳。

图 4 — Security Operations Center: XDR ↔ SIEM
XDR
SIEM
Continuous
Monitoring
持续监控
Threat
Detection
威胁检测
Incident
Response
事件响应
Security
Improvement
安全改善
Compliance

合规
SSE
SD-WAN
User Security
On-prem
IoT/OT
Workload
App Security

总结

Cisco 安全参考架构为在多样化部署场景(本地、云端、混合环境)中构建端到端安全解决方案提供了一套完整的蓝图。它不是一个需要一次性实施的庞大方案,而是一个模块化的框架——组织可以根据自身的安全成熟度和业务需求,分阶段、有重点地推进安全建设。

在不断演化的威胁态势面前,这套架构的核心价值在于它提供了一种系统性的思维方式:将安全视为贯穿用户、网络、应用和运营每一个环节的整体能力,而非孤立的安全孤岛。