什麼是 Cisco Duo Security IAM(Identity and Access Management)?
Cisco Duo Security IAM 是一款以安全性為核心的身份和存取管理解決方案,旨在保護企業免受身份相關的攻擊,特別是在當前人工智慧驅動的威脅環境中。Duo IAM 結合了多因素認證(MFA)、單一登錄(SSO)、零信任安全模型以及進階的身份情報功能,幫助企業管理用戶身份、設備健康狀況和應用程式存取,從而降低身份盜竊和未經授權存取的風險。
主要功能與特點
1. 多因素認證(MFA)
– Duo 提供強大的 MFA 功能,通過多種驗證方式(如生物識別、推送通知、一次性密碼、硬體令牌等)驗證用戶身份。
– Duo Push:用戶可通過 Duo 手機應用接收推送通知,快速完成認證。
– Verified Duo Push:進一步增強安全性,防止推送疲勞攻擊(push fatigue)。
– 無密碼認證(Passwordless Authentication):支援無密碼登錄,使用生物識別或安全密鑰,減少密碼被盜的風險。
2. 單一登錄(SSO)
– Duo SSO 允許用戶使用單一組憑證安全登錄多個應用程式,支援 SAML 2.0 和 OIDC 協議。
– 可與現有身份提供者(如 Microsoft Active Directory、Azure、Google Workspace)整合,簡化用戶體驗並降低管理成本。
– 支援自訂存取政策,例如為特定應用程式(如 Salesforce)設定更嚴格的 MFA 要求。
3. 零信任安全模型
– Duo 採用零信任原則(“永不信任,始終驗證”),在每次存取時驗證用戶身份和設備健康狀況。
– 設備信任:檢查存取設備的安全狀況(如作業系統版本、是否有加密或螢幕鎖定),並限制不合規設備的存取。
– 動態風險評估:根據用戶角色、地理位置、網路環境等上下文因素動態調整認證要求。
4. Duo Directory
– 提供內建的用戶目錄功能,簡化身份管理,無需依賴外部認證來源。
– 支援與外部身份來源(如 Active Directory 或其他 SAML IdP)同步,方便管理用戶身份和屬性。
5. Cisco Identity Intelligence
– 結合 AI 驅動的行為分析,提供跨平台的身份可視性和威脅檢測。
– 可即時監控身份風險,檢測異常行為,並採取分級響應(如隔離身份、終止會話或限制存取)。
– 支援多來源數據整合,提供全面的身份生態系統洞察。
6. 進階防釣魚功能
– Proximity Verification:使用藍牙低功耗(BLE)技術,確保認證設備與存取設備在物理上接近,防止遠端釣魚攻擊。
– Session Theft Protection:通過 Duo Passport 功能,消除對瀏覽器 cookie 的依賴,防止會話劫持。
7. 管理與報告
– Duo Admin Panel:提供用戶友好的管理介面,可管理用戶、應用程式、存取政策和認證日誌。
– 報告功能:提供認證事件、設備健康狀況和威脅檢測的詳細報告,幫助企業符合法規要求。
– AI 助理:內建 Cisco AI Assistant,協助管理員快速部署、配置和解決問題。
8. 靈活的部署與整合
– Duo 可作為主要 IAM 平台或與現有身份基礎設施(如 Okta、Ping Identity)協同工作。
– Identity Routing Engine:允許 Duo 作為身份代理或輔助身份提供者,與多種身份提供者無縫整合。
– 支援多種應用程式,包括 Microsoft 365、AWS、Salesforce 等,並提供通用 SAML 和 OIDC 連接器。—
優勢與價值
– 安全性優先:Duo IAM 專注於防範身份相關攻擊,據 Cisco Talos 報告,60% 的網路攻擊與身份相關。
– 易於部署與使用:簡化的用戶介面和自助服務功能(如自助設備管理)減少 IT 負擔,提升用戶體驗。
– 成本效益**:無需額外硬體(如硬體令牌),降低總擁有成本(TCO)。
– 靈活性:支援混合雲和本地環境,適用於中小型企業到大型企業。
– 合規性:提供詳細的報告和存取控制,幫助企業滿足數據安全和隱私法規要求。
與其他 Cisco 產品的整合
Duo IAM 與 Cisco Security Cloud 平台深度整合,特別是:
– Cisco Identity Services Engine (ISE):用於網路存取控制(NAC)和設備管理。
– Cisco Umbrella:提供 DNS 層安全,與 Duo 結合增強身份驗證。
– Cisco Secure Access:提供安全的 VPN 和遠端存取解決方案。


