</> DevCN
菜单
推荐AI 与大模型后端与架构前端与跨端移动开发云原生与 DevOps数据库与数据工程网络与安全开源与开发工具产品与独立开发人工智能深度职场与成长

零信任架构不是取消内网:身份、设备与持续授权的落地方法

从传统边界防护失效的原因出发,拆解零信任在身份治理、设备可信、访问代理和动态授权方面的工程实践。


内网可信是最危险的默认假设

传统网络把办公网、数据中心和远程接入划成不同安全区域,一旦攻击者通过钓鱼、弱口令或终端漏洞进入内网,就可能横向访问大量系统。零信任并不是取消网络隔离,而是不再把网络位置作为放行的充分条件。每次访问都要回答是谁、使用什么设备、请求什么资源、当前风险如何以及是否仍有必要继续访问。

先建立统一身份基础

员工、外包、服务账号和自动化程序必须拥有可追踪的独立身份。高风险入口启用抗钓鱼多因素认证,离职、调岗和项目结束要自动触发权限回收。共享账号会让审计和撤权失效,应逐步替换为个人身份或短期工作负载凭证。身份目录还要与人事和资产系统联动,避免长期遗留的孤儿账号。

设备状态参与授权

仅验证密码无法判断登录设备是否安全。访问策略可检查系统版本、磁盘加密、终端防护、证书和越狱状态。未知或不合规设备只能进入低权限区域,敏感操作要求受管设备。设备信号可能被伪造,因此不能单独决定权限,而应与身份、地理位置、行为和资源敏感度共同评估。

用应用级代理缩小暴露面

远程用户不必先接入整个内网,再寻找目标服务。身份感知代理可以按应用建立加密通道,只暴露获准资源。授权粒度从网段下沉到应用、接口和操作,管理员入口使用临时提权并记录会话。对机器访问采用短期证书和工作负载身份,避免长期密钥散落在配置文件中。

持续验证与分阶段实施

会话建立后仍需监控异常下载、位置突变和权限提升,风险变化时重新认证或终止连接。实施可从高价值管理后台、远程办公和第三方接入开始,记录访问成功率、异常拦截、权限回收时长和用户摩擦。零信任的最终目标是让每项访问都有明确身份、最小权限和可验证理由。

DISCUSSION

文章回复

0 条公开回复
未登录回复需要审核后公开
还没有回复,欢迎参与讨论。