传统边界安全的前提是“内网可信”,但这个前提已经失效了:远程办公、多云架构、SaaS 应用、第三方运维,都让企业网络不再有一个清晰的“内部”。零信任不是买一套设备,而是把信任从“位置决定”改成“身份 + 设备 + 上下文共同决定”。

一、三个支柱:身份、设备、权限
1. 身份:从“知道密码”到“证明你是你”
身份是零信任的起点。关键动作包括:建设统一的身份源(避免每个人在十几个系统里有十几个账号)、对特权账号强制多因素认证(MFA)、对异常登录行为做风险判定。
实践中的优先顺序很清楚:先给管理员账号上 MFA,收益最大、阻力最小。因为特权账号一旦被接管,攻击者可以直接关掉你的安全控制。
2. 设备:不可信的设备不能拿到高权限
设备信任要回答两件事:这台设备是不是企业管理的、它的安全状态是否合规(补丁、磁盘加密、杀软是否运行)。实现路径通常是部署终端管理客户端,把设备合规状态作为访问决策的输入条件。
这里要注意平衡:一旦把设备合规作为硬门槛,员工个人设备将被完全排除,需要提前与业务部门对齐适用范围。
3. 权限:从网络分段到最小权限
传统防火墙按 IP 和网段划分策略,在容器和云环境下几乎不可维护。更可行的做法是将控制点前移到身份代理(如身份感知代理),按“谁、访问哪个应用、用什么方式”来下发策略。
微隔离则是解决东西向流量:不再假设同网段可互访,而是默认拒绝,按需开通。这一步工作量最大,建议先从核心资产所在区域开始,而非全面铺开。
二、一个现实的分阶段路线
| 阶段 | 目标 | 关键动作 |
|---|---|---|
| 一 | 看得见身份 | 统一身份源、特权账号清点、MFA 上线 |
| 二 | 看得见访问 | 梳理应用访问关系,补齐认证与审计日志 |
| 三 | 控得住权限 | 收敛高权限账号,引入临时授权与审批 |
| 四 | 动得了边界 | 核心区域微隔离,逐步默认拒绝 |
不建议一上来就做全量微隔离。没有完整的访问关系图,默认拒绝只会造成大面积业务中断,最后不得不回退,反而让团队对零信任失去信心。
三、容易踩的三个坑
只做认证不做授权。上了统一登录就以为完成了零信任,但登录成功后仍能访问所有资源,等于什么都没变。认证只解决“你是谁”,授权才解决“你能干什么”。
服务账号被遗忘。人和系统的账号往往管得很严,但应用之间调用的服务账号常年不轮换、权限过大,是横向移动的主要跳板。
权限只加不减。紧急授权给了之后没人回收,半年后全员都是高权限。建议对临时权限设定自动到期时间,到期必须重新申请。
四、用可度量指标推进,而不是用口号
零信任的推进需要能向上汇报的量化指标,例如:特权账号 MFA 覆盖率、具备明确责任人的账号比例、90 天未使用的权限数量、平均权限审批时长。
这些数字比“我们正在建设零信任”有说服力得多,也能让团队清楚下一个月该做什么。
