导读:零信任不是采购一个新入口,也不是把原有VPN换一个名称,而是把每次访问都建立在可验证的身份、终端状态、应用权限和实时风险之上。传统网络常把办公网、专线或VPN内
零信任不是采购一个新入口,也不是把原有VPN换一个名称,而是把每次访问都建立在可验证的身份、终端状态、应用权限和实时风险之上。
传统网络常把办公网、专线或VPN内的连接默认视为可信。一旦账号泄露、终端失陷或第三方权限未回收,攻击者就可能利用宽网段访问继续横向移动。零信任要改变的是授权方式:用户只获得完成任务所需的应用访问,策略会结合身份强度、设备合规、访问位置、业务敏感度和异常行为持续判断,而不是登录一次后长期放行。
本文采用分阶段实施思路,不绑定具体厂商,不使用无法核验的匿名案例和收益数字。企业应先建立现状基线与回退能力,再选择代表性应用试点;任何阻断策略都要经过观察、验证和业务确认。
项目立项首先回答要解决什么风险,例如外包人员直连服务器、远程办公共享VPN账号、离职权限回收慢、应用暴露公网或终端失陷后仍可访问核心系统。目标应对应可测量结果,如高风险应用强认证覆盖率、超期账号数量、非合规终端拦截与例外到期率,而不是笼统写成“建设零信任平台”。
范围需要同时包含用户、服务账号、终端、应用、网络路径、身份源、证书、日志和运维流程。业务负责人确认哪些人因何访问哪些功能;身份团队维护账号与组织关系;终端团队落实设备注册和基线;应用团队完成发布与测试;安全团队制定风险规则并审查例外。职责缺失时,平台会退化成另一个无人维护的远程接入工具。
目标对应真实访问风险
应用与身份责任人已指定
阻断、例外和回退均有批准人
盘点员工、外包、合作伙伴、访客、管理员和服务账号,记录身份来源、所属部门、负责人、认证方式、权限和到期条件。服务账号不能混入普通人员流程,需要明确调用系统、密钥保管、轮换方式和异常使用监测。共享账号应拆分;暂时无法拆分的要记录原因、补偿控制和整改期限。
应用清单至少包含业务负责人、部署位置、域名或地址、协议、认证方式、用户群、敏感等级、上下游依赖和当前访问路径。终端清单关联设备所有者、操作系统、补丁、加密、安全软件和管理状态。再将用户、终端、应用和路径组成访问关系矩阵,找出整段网段放行、绕过身份源、无人负责应用与长期例外。
人员与服务身份分开管理
应用依赖和现有入口可查询
访问矩阵能够定位宽权限与绕行路径
优先建立权威身份源和账号生命周期。入职、转岗、离职及外部人员到期应从人事或正式工单触发,同步到目录、云服务、应用和访问平台。重复账号、长期未登录账号、孤立管理员和离职未停用账号要在迁移前处理,否则新平台只会复制旧问题。
认证强度与风险匹配。普通低风险访问可使用企业账号和受管终端,远程、高权限、敏感应用及异常地点应启用多因素认证或更强验证。短信验证码不应被视为所有场景的唯一强认证方式。管理员使用独立账号,不在普通浏览和邮件环境中长期保持高权限会话;认证失败、因素重置和异常注册必须进入监测。
身份源与人员状态一致
关键应用和管理员使用强认证
认证因素重置与异常登录可审计
终端信任应基于能够稳定采集和解释的状态,例如设备是否登记、磁盘是否加密、操作系统和补丁是否处于支持范围、安全软件是否在线、是否存在高风险漏洞、是否越狱或被篡改。不要一次启用几十项阻断条件;先确认采集准确率、不同终端类型和离线场景,避免因代理异常造成大面积误阻断。
把受管电脑、个人设备、移动设备、服务器、专用终端和无法安装代理的设备分开制定策略。非合规设备可以按风险采取提醒、限时整改、只读访问、隔离到修复区或拒绝访问。例外必须有业务理由、责任人、范围和到期时间。终端恢复合规后应自动或经验证恢复权限,并记录前后状态。
合规信号来源可靠且有更新时间
不同终端类型采用不同策略
例外和恢复过程具备期限与记录
零信任访问应尽量把用户连接收敛到具体应用、端口和功能,而不是让客户端获得可扫描的内部网段。发布前核对应用协议、域名、证书、长连接、文件传输、客户端插件、反向回调和上下游接口。老旧客户端或非Web协议可能需要代理、跳板或受控网络接入,不能在未测试时强行套用同一种方式。
应用连接器或网关应按业务重要性设计容量、健康检查和故障域。关键应用避免单连接器、单机房或单链路依赖,监测连接器在线、会话、延迟、证书和资源。平台故障时的策略要提前决定:高风险应用通常不应无条件放开,关键生产业务则需要经批准的备用入口,并限制来源、人员和使用时间。
每个应用有协议与依赖测试
连接器容量和故障域经过评估
故障时开放或拒绝策略已经批准
策略使用用户组、岗位、设备状态、应用敏感度、时间、地点和风险信号表达业务规则。先从容易解释的条件开始,避免建立大量相互覆盖、无人能说明顺序的复杂策略。授权应区分普通使用、审批、导出、运维和管理员操作;外包和供应商只访问合同范围内应用,不因连接平台而获得通用网络入口。
动态风险不能只依赖一个评分。企业需要知道哪些事件会提高风险、提高后采取何种动作、何时恢复以及如何申诉。异常地点、短时间多次失败、终端突然失管或高风险告警可以触发重新认证、限制敏感功能或临时隔离。策略变更先进入观察或小范围试点,检查命中对象与业务影响后再扩大。
策略能够映射岗位和任务
高风险动作与恢复条件明确
策略冲突、命中和变更可追踪
首批试点应有代表性但风险可控,可选择远程办公门户、供应商运维入口或一个边界清楚的业务系统。试点同时包含普通员工、管理员、外部人员、受管与非受管终端,以及正常、异常和离线场景。只让IT人员用几台标准电脑测试,无法发现真实的浏览器、外设、网络和身份差异。
每个用例记录用户、设备、应用、认证、预期策略、操作步骤和成功标准。除验证允许访问,还要确认越权访问被拒绝、离职账号失效、设备失管后权限变化、连接器故障告警、日志字段完整及备用入口受控。问题应区分平台缺陷、应用兼容、基础数据错误和用户流程,并在扩大范围前复测关闭。
试点覆盖代表用户和终端
允许、拒绝和故障场景均测试
问题关闭后有独立复测
迁移按应用或部门分批进行,为每批准备用户通知、安装与注册、测试窗口、支持渠道和回退步骤。上线初期保留旧入口并不等于可以长期并行;必须记录哪些用户仍在使用、为何未迁移以及最晚关闭时间。否则人员会持续绕过新策略,项目无法形成真实安全收益。
关闭旧VPN、端口映射、堡垒机旁路或网段直连前,核对低频业务、批处理、灾备、外部接口和紧急运维。通过网关、防火墙、DNS和身份日志确认访问已切换。不能立即关闭的旧路径应缩小人员、来源和目标,并加上强认证、期限和告警。每批迁移结束形成配置、问题和例外清单。
每批迁移有通知、支持和回退
旧入口使用量可以度量
旁路路径有范围、期限和关闭计划
零信任平台自身包含身份、策略、终端和应用关系,是高价值管理系统。管理员使用独立身份、强认证和分权角色,供应商访问采用临时授权。配置、证书、连接器密钥和恢复资料保存在受控位置,关键变更有审批、差异和回退。平台升级先验证客户端、连接器和应用兼容。
日志至少关联用户、设备、应用、策略、认证结果、风险事件、连接器和管理员操作,并统一时间后外发到独立平台。监测重点包括认证异常、代理离线、策略突变、批量拒绝、连接器故障、旧入口继续使用和日志中断。告警要有责任人、调查步骤、升级条件和关闭标准。
管理员分权且关键操作留痕
配置、证书和恢复资料有保护
日志中断与高风险访问能够告警
上线后的指标应反映控制效果和业务体验,包括纳管身份与终端覆盖率、关键应用强认证覆盖率、超期权限、非合规终端整改时间、例外到期率、旧入口流量、访问失败原因和高风险事件关闭时间。登录次数或拦截总量不能单独证明有效,指标必须有稳定数据来源和计算口径。
建议每月由身份、终端、应用与安全团队复核失败、例外和未关闭问题,每季度与业务负责人复核应用权限、外部人员和旧路径。业务、组织、应用或终端基线变化时重新评估策略。对频繁误报应修正信号和流程,不应简单扩大白名单;对反复出现的绕行应追查根因并关闭入口。
指标同时覆盖安全与体验
例外和失败原因定期复盘
组织与应用变化会触发权限复核
是否已形成用户、服务账号、终端、应用和访问路径台账
每个关键应用是否有业务负责人、访问群体和敏感等级
入职、转岗、离职和外部人员到期是否能同步回收权限
管理员、远程和敏感访问是否使用匹配风险的强认证
终端合规信号是否准确,并为不同终端类型定义处置
应用协议、证书、长连接、回调和上下游依赖是否测试
策略是否限定到应用与任务,而非整段内部网络
试点是否覆盖允许、拒绝、异常、离线和故障场景
旧VPN、端口映射和旁路入口是否有关闭计划
平台管理员、配置、证书、日志和恢复资料是否受保护
安全覆盖、用户失败、例外和旧入口是否进入持续复盘
不是。零信任是取消仅凭网络位置形成的默认信任,使用身份、终端、应用和风险证据做最小授权,并持续验证。
不需要。可以按应用和人群分批迁移,但并行入口必须可度量、受限制并有明确关闭日期,否则会长期形成旁路。
应按设备类型评估证书、网络分区、专用网关、跳板或只读访问等替代控制,并限制目标和期限,不能直接视为可信。
取决于风险与业务。可先观察和提醒,再对高风险应用采用重新认证、限权、隔离或阻断,并保留受控恢复路径。
NIST SP 800-207:Zero Trust Architecture
CISA:Zero Trust Maturity Model 2.0
作者:华南腾飞科技技术团队
内容说明:本文为通用技术参考,实际实施范围应结合现网、业务、合同和适用规范确认。
声明:市场有风险,投资需谨慎。本文基于第三方数据库发布,不代表本网观点,任何在本文出现的信息均只作为参考,不构成个人投资建议。如有出入请以实际公告为准。