在数字化业务持续扩张的背景下,传统基于网络边界的安全模型,已经难以应对远程办公、混合云、内外网互通带来的访问风险。零信任 “永不信任、始终验证” 的核心理念,正在成为政企、制造业保护业务资源的重要方案。本文围绕零信任系统,从部署模式、身份认证、访问权限控制、日志审计几个维度,解析这套零信任系统的能力特性,分享落地建设思路。
一、灵活多样的部署模式,适配复杂业务环境
很多企业在落地零信任时,首要难题就是现有网络架构复杂,不想大规模改造现有网络,希望零信任产品能够兼容现有环境,平滑接入。
零信任系统提供四种主流部署形态:桥接部署、策略路由部署、软件流量转发部署、云端部署。
桥接部署:无需改动原有网络拓扑,直接串接在网络链路中,快速上线,适合不想改动现有路由的传统内网场景;
策略路由部署:依靠路由策略引导流量经过零信任网关,适合网络设备具备路由配置能力的中大型内网;
软件流量转发部署:以软件形式完成流量转发,不需要新增硬件设备,降低硬件投入,适合虚拟化、云主机环境;
云端部署:和受保护服务一对一绑定,专门保护云上业务,适配云业务、公有云服务防护需求。
四种模式覆盖硬件、虚拟化、云端,企业可以根据自己现有网络情况按需选型,不用为了上零信任重构整个网络,降低项目落地阻力。
二、身份为基石:把身份作为访问的第一道关卡
零信任的核心就是身份先行,不再默认内网内部终端就是可信。
零信任系统强制要求:未安装零信任客户端的终端,禁止访问受保护的业务服务资源。
无论终端处在内网还是外网,没有完成客户端身份认证,就无法触达后端业务,从源头阻断匿名终端的试探访问。
同时系统对传输流量做全链路加固,支持流量整形、流量加密、协议变换、端口隐藏。
传统服务直接暴露端口,容易被扫描探测;端口隐藏之后,外部网络无法直接扫描到业务端口,再叠加加密传输,即使流量被截获,也无法解析业务内容,大大降低嗅探、窃听风险。
三、精细化访问权限控制,最小权限落地
完成身份认证不等于拥有全部访问权限,遵循最小权限原则,零信任系统在终端完成身份校验之后,继续做访问权限约束。
终端身份认证通过后,管理员可以配置策略,限制该终端仅能访问指定业务资源,做到 “人、终端、资源” 三者绑定。
同时系统支持基于 TCP 的任意网络服务流量管理。不局限于 Web 应用,数据库、文件服务器、业务系统等基于 TCP 的业务,都可以纳入零信任管控范围。不会只保护网页应用,内网各类 TCP 业务均可做访问管控,覆盖企业绝大多数业务系统。
简单说:认证看你是谁,权限看你能访问什么,即使终端接入内网,也只能看到被允许的资源。
四、完整日志报表,安全行为可追溯
安全防护不能只有拦截,还需要完整审计能力,方便事后溯源、合规检查。
零信任系统日志报表能力包含三类:
授权访问日志:记录合法身份终端访问业务的全部行为,什么终端、什么账号、什么时间访问了哪些资源全部留存;
非授权访问日志:记录非法访问、越权尝试访问行为,及时发现网络内部试探、攻击行为,给安全运维告警线索;
应用访问报告:自动生成访问统计报告,方便运维人员做业务访问分析,支撑等保合规审计工作。
所有访问行为均可追溯,安全事件出现时,可以快速定位访问主体,满足政企行业合规审计要求。
五、落地总结
传统边界安全,依靠防火墙划分内网外网,一旦终端进入内网就拥有过大访问权限,横向渗透风险居高不下。
零信任系统通过多形态部署降低改造门槛;以客户端身份认证把好准入关口;流量加密隐藏减少暴露面;精细化权限落实最小权限;日志报表完成行为审计,完整实现零信任的闭环防护。
对于正在建设零信任体系、希望加固内网、云上业务访问安全的企业,可以参考这套能力模型,结合自身网络现状选择部署方案,逐步摆脱对网络边界的依赖,构建 “身份驱动” 的新一代访问安全架构。