当前位置: 主页 > 推广 >   正文

华南腾飞企业零信任实施:身份、终端与应用访问闭环

导读:零信任不是采购一个新入口,也不是把原有VPN换一个名称,而是把每次访问都建立在可验证的身份、终端状态、应用权限和实时风险之上。传统网络常把办公网、专线或VPN内

零信任不是采购一个新入口,也不是把原有VPN换一个名称,而是把每次访问都建立在可验证的身份、终端状态、应用权限和实时风险之上。

传统网络常把办公网、专线或VPN内的连接默认视为可信。一旦账号泄露、终端失陷或第三方权限未回收,攻击者就可能利用宽网段访问继续横向移动。零信任要改变的是授权方式:用户只获得完成任务所需的应用访问,策略会结合身份强度、设备合规、访问位置、业务敏感度和异常行为持续判断,而不是登录一次后长期放行。

本文采用分阶段实施思路,不绑定具体厂商,不使用无法核验的匿名案例和收益数字。企业应先建立现状基线与回退能力,再选择代表性应用试点;任何阻断策略都要经过观察、验证和业务确认。

1、明确目标、边界与责任

项目立项首先回答要解决什么风险,例如外包人员直连服务器、远程办公共享VPN账号、离职权限回收慢、应用暴露公网或终端失陷后仍可访问核心系统。目标应对应可测量结果,如高风险应用强认证覆盖率、超期账号数量、非合规终端拦截与例外到期率,而不是笼统写成“建设零信任平台”。

范围需要同时包含用户、服务账号、终端、应用、网络路径、身份源、证书、日志和运维流程。业务负责人确认哪些人因何访问哪些功能;身份团队维护账号与组织关系;终端团队落实设备注册和基线;应用团队完成发布与测试;安全团队制定风险规则并审查例外。职责缺失时,平台会退化成另一个无人维护的远程接入工具。

  • 目标对应真实访问风险

  • 应用与身份责任人已指定

  • 阻断、例外和回退均有批准人

2、建立用户、终端、应用和路径基线

盘点员工、外包、合作伙伴、访客、管理员和服务账号,记录身份来源、所属部门、负责人、认证方式、权限和到期条件。服务账号不能混入普通人员流程,需要明确调用系统、密钥保管、轮换方式和异常使用监测。共享账号应拆分;暂时无法拆分的要记录原因、补偿控制和整改期限。

应用清单至少包含业务负责人、部署位置、域名或地址、协议、认证方式、用户群、敏感等级、上下游依赖和当前访问路径。终端清单关联设备所有者、操作系统、补丁、加密、安全软件和管理状态。再将用户、终端、应用和路径组成访问关系矩阵,找出整段网段放行、绕过身份源、无人负责应用与长期例外。

  • 人员与服务身份分开管理

  • 应用依赖和现有入口可查询

  • 访问矩阵能够定位宽权限与绕行路径

3、统一身份并提高认证强度

优先建立权威身份源和账号生命周期。入职、转岗、离职及外部人员到期应从人事或正式工单触发,同步到目录、云服务、应用和访问平台。重复账号、长期未登录账号、孤立管理员和离职未停用账号要在迁移前处理,否则新平台只会复制旧问题。

认证强度与风险匹配。普通低风险访问可使用企业账号和受管终端,远程、高权限、敏感应用及异常地点应启用多因素认证或更强验证。短信验证码不应被视为所有场景的唯一强认证方式。管理员使用独立账号,不在普通浏览和邮件环境中长期保持高权限会话;认证失败、因素重置和异常注册必须进入监测。

  • 身份源与人员状态一致

  • 关键应用和管理员使用强认证

  • 认证因素重置与异常登录可审计

4、定义终端信任与准入规则

终端信任应基于能够稳定采集和解释的状态,例如设备是否登记、磁盘是否加密、操作系统和补丁是否处于支持范围、安全软件是否在线、是否存在高风险漏洞、是否越狱或被篡改。不要一次启用几十项阻断条件;先确认采集准确率、不同终端类型和离线场景,避免因代理异常造成大面积误阻断。

把受管电脑、个人设备、移动设备、服务器、专用终端和无法安装代理的设备分开制定策略。非合规设备可以按风险采取提醒、限时整改、只读访问、隔离到修复区或拒绝访问。例外必须有业务理由、责任人、范围和到期时间。终端恢复合规后应自动或经验证恢复权限,并记录前后状态。

  • 合规信号来源可靠且有更新时间

  • 不同终端类型采用不同策略

  • 例外和恢复过程具备期限与记录

5、按应用发布而不是开放整段网络

零信任访问应尽量把用户连接收敛到具体应用、端口和功能,而不是让客户端获得可扫描的内部网段。发布前核对应用协议、域名、证书、长连接、文件传输、客户端插件、反向回调和上下游接口。老旧客户端或非Web协议可能需要代理、跳板或受控网络接入,不能在未测试时强行套用同一种方式。

应用连接器或网关应按业务重要性设计容量、健康检查和故障域。关键应用避免单连接器、单机房或单链路依赖,监测连接器在线、会话、延迟、证书和资源。平台故障时的策略要提前决定:高风险应用通常不应无条件放开,关键生产业务则需要经批准的备用入口,并限制来源、人员和使用时间。

  • 每个应用有协议与依赖测试

  • 连接器容量和故障域经过评估

  • 故障时开放或拒绝策略已经批准

6、设计最小权限和动态策略

策略使用用户组、岗位、设备状态、应用敏感度、时间、地点和风险信号表达业务规则。先从容易解释的条件开始,避免建立大量相互覆盖、无人能说明顺序的复杂策略。授权应区分普通使用、审批、导出、运维和管理员操作;外包和供应商只访问合同范围内应用,不因连接平台而获得通用网络入口。

动态风险不能只依赖一个评分。企业需要知道哪些事件会提高风险、提高后采取何种动作、何时恢复以及如何申诉。异常地点、短时间多次失败、终端突然失管或高风险告警可以触发重新认证、限制敏感功能或临时隔离。策略变更先进入观察或小范围试点,检查命中对象与业务影响后再扩大。

  • 策略能够映射岗位和任务

  • 高风险动作与恢复条件明确

  • 策略冲突、命中和变更可追踪

7、选择试点并建立验收用例

首批试点应有代表性但风险可控,可选择远程办公门户、供应商运维入口或一个边界清楚的业务系统。试点同时包含普通员工、管理员、外部人员、受管与非受管终端,以及正常、异常和离线场景。只让IT人员用几台标准电脑测试,无法发现真实的浏览器、外设、网络和身份差异。

每个用例记录用户、设备、应用、认证、预期策略、操作步骤和成功标准。除验证允许访问,还要确认越权访问被拒绝、离职账号失效、设备失管后权限变化、连接器故障告警、日志字段完整及备用入口受控。问题应区分平台缺陷、应用兼容、基础数据错误和用户流程,并在扩大范围前复测关闭。

  • 试点覆盖代表用户和终端

  • 允许、拒绝和故障场景均测试

  • 问题关闭后有独立复测

8、分批迁移并收敛旧入口

迁移按应用或部门分批进行,为每批准备用户通知、安装与注册、测试窗口、支持渠道和回退步骤。上线初期保留旧入口并不等于可以长期并行;必须记录哪些用户仍在使用、为何未迁移以及最晚关闭时间。否则人员会持续绕过新策略,项目无法形成真实安全收益。

关闭旧VPN、端口映射、堡垒机旁路或网段直连前,核对低频业务、批处理、灾备、外部接口和紧急运维。通过网关、防火墙、DNS和身份日志确认访问已切换。不能立即关闭的旧路径应缩小人员、来源和目标,并加上强认证、期限和告警。每批迁移结束形成配置、问题和例外清单。

  • 每批迁移有通知、支持和回退

  • 旧入口使用量可以度量

  • 旁路路径有范围、期限和关闭计划

9、保护平台、日志和管理面

零信任平台自身包含身份、策略、终端和应用关系,是高价值管理系统。管理员使用独立身份、强认证和分权角色,供应商访问采用临时授权。配置、证书、连接器密钥和恢复资料保存在受控位置,关键变更有审批、差异和回退。平台升级先验证客户端、连接器和应用兼容。

日志至少关联用户、设备、应用、策略、认证结果、风险事件、连接器和管理员操作,并统一时间后外发到独立平台。监测重点包括认证异常、代理离线、策略突变、批量拒绝、连接器故障、旧入口继续使用和日志中断。告警要有责任人、调查步骤、升级条件和关闭标准。

  • 管理员分权且关键操作留痕

  • 配置、证书和恢复资料有保护

  • 日志中断与高风险访问能够告警

10、用运营指标持续校正

上线后的指标应反映控制效果和业务体验,包括纳管身份与终端覆盖率、关键应用强认证覆盖率、超期权限、非合规终端整改时间、例外到期率、旧入口流量、访问失败原因和高风险事件关闭时间。登录次数或拦截总量不能单独证明有效,指标必须有稳定数据来源和计算口径。

建议每月由身份、终端、应用与安全团队复核失败、例外和未关闭问题,每季度与业务负责人复核应用权限、外部人员和旧路径。业务、组织、应用或终端基线变化时重新评估策略。对频繁误报应修正信号和流程,不应简单扩大白名单;对反复出现的绕行应追查根因并关闭入口。

  • 指标同时覆盖安全与体验

  • 例外和失败原因定期复盘

  • 组织与应用变化会触发权限复核

实施检查表

  • 是否已形成用户、服务账号、终端、应用和访问路径台账

  • 每个关键应用是否有业务负责人、访问群体和敏感等级

  • 入职、转岗、离职和外部人员到期是否能同步回收权限

  • 管理员、远程和敏感访问是否使用匹配风险的强认证

  • 终端合规信号是否准确,并为不同终端类型定义处置

  • 应用协议、证书、长连接、回调和上下游依赖是否测试

  • 策略是否限定到应用与任务,而非整段内部网络

  • 试点是否覆盖允许、拒绝、异常、离线和故障场景

  • 旧VPN、端口映射和旁路入口是否有关闭计划

  • 平台管理员、配置、证书、日志和恢复资料是否受保护

  • 安全覆盖、用户失败、例外和旧入口是否进入持续复盘

常见问题

零信任是否意味着完全不信任员工?

不是。零信任是取消仅凭网络位置形成的默认信任,使用身份、终端、应用和风险证据做最小授权,并持续验证。

是否必须一次替换现有VPN?

不需要。可以按应用和人群分批迁移,但并行入口必须可度量、受限制并有明确关闭日期,否则会长期形成旁路。

无法安装代理的设备怎么办?

应按设备类型评估证书、网络分区、专用网关、跳板或只读访问等替代控制,并限制目标和期限,不能直接视为可信。

终端不合规是否必须立即阻断?

取决于风险与业务。可先观察和提醒,再对高风险应用采用重新认证、限权、隔离或阻断,并保留受控恢复路径。

参考资料

  • NIST SP 800-207:Zero Trust Architecture

  • CISA:Zero Trust Maturity Model 2.0

作者:华南腾飞科技技术团队

内容说明:本文为通用技术参考,实际实施范围应结合现网、业务、合同和适用规范确认。


声明:市场有风险,投资需谨慎。本文基于第三方数据库发布,不代表本网观点,任何在本文出现的信息均只作为参考,不构成个人投资建议。如有出入请以实际公告为准。

热点新闻