零信任架构

什么是零信任?

零信任是一种基于“从不信任,始终验证”原则的安全模型。 与传统的边界模型不同,零信任假定威胁同时存在于 网络外部和内部,从而消除对任何实体的隐性信任。

核心原则

1. 持续验证

在授予访问权限之前,每个请求都会经过身份验证、授权和加密。 验证不仅在登录时进行,而是在整个会话期间持续进行。

  • 强制多因素认证(MFA)
  • 持续的行为分析
  • 基于风险的重新认证
  • 上下文监控(位置、设备、时间)

2. 最小权限(Least Privilege)

用户和系统仅获得执行其职能所需的最小权限。 访问权限以细粒度且具有时限的方式授予。

  • 即时(JIT)访问
  • 恰好够用的访问(JEA)
  • 职责分离
  • 定期审查权限

3. 假定已被攻破(Assume Breach)

在假定攻破已经发生或终将发生的前提下运行。重点在于最小化 爆炸半径并快速检测横向移动。

零信任架构的组成部分

Policy Engine (PE)

基于策略做出访问决策的核心组件。它会考虑:

  • 身份:谁在发起请求
  • 设备:终端的安全状态
  • 网络:请求的来源和目的地
  • 应用:被访问的资源
  • 数据:信息的敏感程度
  • 行为:异常模式

Policy Administrator (PA)

执行 Policy Engine 的决策,在主体与资源之间建立或终止连接。

Policy Enforcement Point (PEP)

拦截请求并应用策略的网关。它们可以是:

  • 反向代理
  • Web 应用防火墙(WAF)
  • 服务网格(Istio、Linkerd)
  • API 网关
  • 软件定义边界(SDP)

实际落地实施

第 1 阶段:资产梳理

  1. 识别所有资源(应用、数据、服务)
  2. 按关键性和敏感性分类
  3. 梳理各组件之间的数据流
  4. 记录身份和设备

第 2 阶段:微分段

将网络划分为小而隔离的区域,以保持细粒度的控制:

  • 按工作负载而非物理位置进行分段
  • 在微分段之间部署防火墙
  • 为每个分段应用特定策略
  • 监控东西向流量

第 3 阶段:身份与访问管理(IAM)

零信任的根本基础:

  • SSO:使用集中式 IdP 的单点登录
  • MFA:自适应多因素认证
  • RBAC/ABAC:基于角色/属性的访问控制
  • PAM:特权访问管理

第 4 阶段:设备信任(Device Trust)

验证设备的完整性和安全态势:

  • 端点检测与响应(EDR)
  • 移动设备管理(MDM)
  • 设备合规性检查
  • 补丁状态验证
  • 基于证书的认证

第 5 阶段:监控与分析

持续的可见性至关重要:

  • 用于事件关联的 SIEM
  • 用于异常检测的 UEBA
  • 网络流量分析
  • 威胁情报集成

技术与工具

软件定义边界(SDP)

创建个性化的逻辑边界:

  • Google BeyondCorp:面向员工队伍的零信任
  • Zscaler ZPA:无需 VPN 的 Private Access
  • Cloudflare Access:应用级隔离
  • Palo Alto Prisma Access:SASE 平台

服务网格

适用于容器化环境和微服务:

  • Istio:mTLS、策略、可观测性
  • Linkerd:轻量级服务网格
  • Consul:服务发现与网格

身份提供商

  • Okta:企业级 IAM
  • Azure AD:Microsoft 身份平台
  • Auth0:对开发者友好的认证
  • Keycloak:开源 IAM

NIST 800-207 框架

NIST 定义了零信任的七项原则(tenets):

  1. 所有数据源和计算服务都被视为资源
  2. 无论网络位置如何,通信都受到保护
  3. 对资源的访问按会话(per-session)授予
  4. 访问由动态策略决定
  5. 组织监控并衡量资产的完整性
  6. 认证和授权是动态的并被严格执行
  7. 组织尽可能多地收集信息以改善其安全态势

实施挑战

技术复杂性

  • 与遗留系统的集成
  • 多个单点解决方案
  • 验证过程中产生的额外延迟
  • 团队的学习曲线

组织影响

  • 重大的文化变革
  • 用户对额外控制措施的抵触
  • 较高的初始成本
  • 实施周期长(2-3 年)

可见性挑战

  • 影子 IT 阻碍全面梳理
  • 混合云和多云环境
  • IoT 和未受管设备
  • 第三方访问

最佳实践

  1. 从小处着手:在关键的试点应用中实施
  2. 优先考虑身份:强大的 IAM 是基础
  3. 自动化:手动策略无法扩展
  4. 教育用户:就变更进行沟通至关重要
  5. 持续迭代:零信任是一段旅程,而非终点
  6. 衡量一切:安全指标和 KPI
  7. 规划灾难恢复:故障切换与业务连续性

应用场景

远程办公队伍

消除传统 VPN,在不暴露整个企业网络的情况下 提供随时随地的安全访问。

云迁移

简化多云环境中的安全,无论使用哪个提供商 都能应用一致的策略。

第三方访问

在不建立广泛信任的情况下,向合作伙伴和供应商授予细粒度访问权限。

零信任的未来

AI/ML 集成

基于机器学习的访问决策,实时分析行为模式。

抗量子零信任

通过将后量子密码学集成到架构中,为量子计算做好准备。

扩展型零信任

扩展至 IoT、OT(运营技术)和信息物理系统。

零信任代表了从边界向身份的根本性转变。尽管 实施复杂,但在日益分布式和云优先的世界中,它提供了强大的 保护。组织应将其视为一段迭代旅程,从最关键的 资源开始,并逐步扩展。