零信任架构
什么是零信任?
零信任是一种基于“从不信任,始终验证”原则的安全模型。 与传统的边界模型不同,零信任假定威胁同时存在于 网络外部和内部,从而消除对任何实体的隐性信任。
核心原则
1. 持续验证
在授予访问权限之前,每个请求都会经过身份验证、授权和加密。 验证不仅在登录时进行,而是在整个会话期间持续进行。
- 强制多因素认证(MFA)
- 持续的行为分析
- 基于风险的重新认证
- 上下文监控(位置、设备、时间)
2. 最小权限(Least Privilege)
用户和系统仅获得执行其职能所需的最小权限。 访问权限以细粒度且具有时限的方式授予。
- 即时(JIT)访问
- 恰好够用的访问(JEA)
- 职责分离
- 定期审查权限
3. 假定已被攻破(Assume Breach)
在假定攻破已经发生或终将发生的前提下运行。重点在于最小化 爆炸半径并快速检测横向移动。
零信任架构的组成部分
Policy Engine (PE)
基于策略做出访问决策的核心组件。它会考虑:
- 身份:谁在发起请求
- 设备:终端的安全状态
- 网络:请求的来源和目的地
- 应用:被访问的资源
- 数据:信息的敏感程度
- 行为:异常模式
Policy Administrator (PA)
执行 Policy Engine 的决策,在主体与资源之间建立或终止连接。
Policy Enforcement Point (PEP)
拦截请求并应用策略的网关。它们可以是:
- 反向代理
- Web 应用防火墙(WAF)
- 服务网格(Istio、Linkerd)
- API 网关
- 软件定义边界(SDP)
实际落地实施
第 1 阶段:资产梳理
- 识别所有资源(应用、数据、服务)
- 按关键性和敏感性分类
- 梳理各组件之间的数据流
- 记录身份和设备
第 2 阶段:微分段
将网络划分为小而隔离的区域,以保持细粒度的控制:
- 按工作负载而非物理位置进行分段
- 在微分段之间部署防火墙
- 为每个分段应用特定策略
- 监控东西向流量
第 3 阶段:身份与访问管理(IAM)
零信任的根本基础:
- SSO:使用集中式 IdP 的单点登录
- MFA:自适应多因素认证
- RBAC/ABAC:基于角色/属性的访问控制
- PAM:特权访问管理
第 4 阶段:设备信任(Device Trust)
验证设备的完整性和安全态势:
- 端点检测与响应(EDR)
- 移动设备管理(MDM)
- 设备合规性检查
- 补丁状态验证
- 基于证书的认证
第 5 阶段:监控与分析
持续的可见性至关重要:
- 用于事件关联的 SIEM
- 用于异常检测的 UEBA
- 网络流量分析
- 威胁情报集成
技术与工具
软件定义边界(SDP)
创建个性化的逻辑边界:
- Google BeyondCorp:面向员工队伍的零信任
- Zscaler ZPA:无需 VPN 的 Private Access
- Cloudflare Access:应用级隔离
- Palo Alto Prisma Access:SASE 平台
服务网格
适用于容器化环境和微服务:
- Istio:mTLS、策略、可观测性
- Linkerd:轻量级服务网格
- Consul:服务发现与网格
身份提供商
- Okta:企业级 IAM
- Azure AD:Microsoft 身份平台
- Auth0:对开发者友好的认证
- Keycloak:开源 IAM
NIST 800-207 框架
NIST 定义了零信任的七项原则(tenets):
- 所有数据源和计算服务都被视为资源
- 无论网络位置如何,通信都受到保护
- 对资源的访问按会话(per-session)授予
- 访问由动态策略决定
- 组织监控并衡量资产的完整性
- 认证和授权是动态的并被严格执行
- 组织尽可能多地收集信息以改善其安全态势
实施挑战
技术复杂性
- 与遗留系统的集成
- 多个单点解决方案
- 验证过程中产生的额外延迟
- 团队的学习曲线
组织影响
- 重大的文化变革
- 用户对额外控制措施的抵触
- 较高的初始成本
- 实施周期长(2-3 年)
可见性挑战
- 影子 IT 阻碍全面梳理
- 混合云和多云环境
- IoT 和未受管设备
- 第三方访问
最佳实践
- 从小处着手:在关键的试点应用中实施
- 优先考虑身份:强大的 IAM 是基础
- 自动化:手动策略无法扩展
- 教育用户:就变更进行沟通至关重要
- 持续迭代:零信任是一段旅程,而非终点
- 衡量一切:安全指标和 KPI
- 规划灾难恢复:故障切换与业务连续性
应用场景
远程办公队伍
消除传统 VPN,在不暴露整个企业网络的情况下 提供随时随地的安全访问。
云迁移
简化多云环境中的安全,无论使用哪个提供商 都能应用一致的策略。
第三方访问
在不建立广泛信任的情况下,向合作伙伴和供应商授予细粒度访问权限。
零信任的未来
AI/ML 集成
基于机器学习的访问决策,实时分析行为模式。
抗量子零信任
通过将后量子密码学集成到架构中,为量子计算做好准备。
扩展型零信任
扩展至 IoT、OT(运营技术)和信息物理系统。
零信任代表了从边界向身份的根本性转变。尽管 实施复杂,但在日益分布式和云优先的世界中,它提供了强大的 保护。组织应将其视为一段迭代旅程,从最关键的 资源开始,并逐步扩展。
