传统网络安全架构基于"城堡与护城河"模型,假设网络内部是可信的,外部是不可信的。这种边界防御思想在云计算、移动办公和IoT时代已经严重投射。零信任(Zero Trust)安全框架提出了"永不信任,始终验证"的核心原则,它不是产品,而是一套设计哲学。

一、从边界模型到零信任:思维方式转变

传统边界安全模型几个致命假设正在瓦解:

  • 信任区域假设:一旦通过防火墙进入内网,流量即被视为可信。现代攻击者在突破边界后往往能自由横向移动。
  • 静态信任:边界认证通常在会话建立时进行一次,此后不再检查——即使会话令牌被盗用。
  • 物理边界消解:远程办公、混合云、SaaS应用使得"企业网络"概念模糊化,数据不再局限于物理数据中心。
  • 设备多样性:员工设备、BYOD、IoT终端使简单的IP/端口信任模型完全失效。

零信任模型对这些假设逐一否定:内部网络同样不可信、每次访问请求都需要验证、身份成为新的安全边界、所有交互必须经过授权和加密。

二、零信任核心原则

NIST SP 800-207 定义了零信任架构的七条核心原则:

  1. 所有数据源和计算服务都被视为资源——不论部署在本地还是云端。
  2. 不论网络位置,所有通信都必须是安全的——内网流量不是"自动"安全的,同样需要身份验证和加密。
  3. 对企业资源的访问是按会话授予的——不是设备或IP被信任,而是特定会话在特定条件下被授权。
  4. 访问策略由动态策略决定——包括客户端身份、请求属性、被请求资源、环境上下文(地理位置、时间、设备合规性等)。
  5. 企业监控和度量所有自有资产和相关资产的完整性和安全状态——持续的资产健康评估是动态决策的基础。
  6. 在允许访问前必须对资源进行认证和授权——并不存在"已认证即可信任"的状态。
  7. 企业尽可能收集信息以评估其资产的风险态势——持续改进策略。

三、零信任三大技术实现模型

零信任不是单一技术,而是多种安全模式的工程组合。业界主要形成三种实现路径:

3.1 基于身份的控制平面(Identity-Centric)

以身份为中心构建访问控制,核心组件包括:

  • IdP(身份提供方):统一管理所有用户、服务和设备的身份生命周期,支持MFA/SPIFFE/SPIRE等标准。
  • 策略引擎(Policy Engine):实时分析上下文(用户角色、设备健康度、地理位置、行为异常度)做出access decision。
  • 策略管理员(Policy Administrator):接收策略引擎的决策,下发指令到策略执行点。
  • 策略执行点(PEP):在网络/应用/数据层执行策略——是允许、拒绝还是要求step-up认证。

3.2 基于软件定义的边界(SDP)

SDP的核心理念是"先认证后连接",通过单包授权(SPA)实现资源的不可见性:

┌──────────┐   ┌─────────────────┐   ┌──────────┐
│  终端设备  │──→│  SDP Controller │──→│ SDP Gateway│
│(SDP客户端)│   │  (策略决策)    │   │(策略执行) │
└──────────┘   └─────────────────┘   └──────────┘
                     ↓                       ↓
               身份验证+设备健康度        授权特定资源
                MFA评估               包头收紧

关键特性:
• 基础设施对外不可见(Dark Cloud)
• 单包授权(SPA):UDP/ICMP敲门,TCP前验证
• 拒绝所有未认证流量:SYN被直接丢弃
• 微分段:每个会话独立加密隧道

3.3 基于微隔离(Micro-Segmentation)

在数据中心/云环境中实施东西向流量控制:

  • 网络层微隔离:基于SDN或主机防火墙(iptables/nftables/eBPF)实现工作负载间的细粒度访问控制。
  • 应用层微隔离:通过Service Mesh(Istio/Linkerd)实现mTLS + 基于身份的服务间通信。
  • 数据层微隔离:基于数据的分类分级,实施不同的加密和脱敏策略。

四、零信任在云原生环境下的工程实践

云原生架构天然适配零信任:每个微服务身份天然解耦,短生命周期工作负载需要动态信任评估,容器/Serverless的不可变基础设施理念与"持续验证"高度一致。

4.1 Service Mesh 中的零信任实现

Istio/Linkerd 是零信任在云原生中最成熟的落地框架:

# Istio PeerAuthentication 强制mTLS
apiVersion: security.istio.io/v1beta1
kind: PeerAuthentication
metadata:
  name: strict-mtls
  namespace: production
spec:
  mtls:
    mode: STRICT  # 拒绝所有明文流量

# Istio AuthorizationPolicy 基于身份的访问控制
apiVersion: security.istio.io/v1beta1
kind: AuthorizationPolicy
metadata:
  name: payment-service-policy
  namespace: production
spec:
  selector:
    matchLabels:
      app: payment-service
  action: ALLOW
  rules:
  - from:
    - source:
        principals: ["cluster.local/ns/production/sa/order-service"]
    to:
    - operation:
        methods: ["POST"]
        paths: ["/api/v1/payments"]
    when:
    - key: request.auth.claims[scope]
      values: ["payment:write"]

4.2 SPIFFE/SPIRE:云原生身份框架

SPIFFE(Secure Production Identity Framework for Everyone)为每个工作负载颁发加密身份——SVID:

  • 工作负载身份:不是IP:Port,而是spiffe://domain/service/payment
  • 自动轮换:短生命周期证书(小时级),泄漏窗口极小
  • 基于Node Attestor验证:Kubernetes Node Attestor自动验证节点身份
  • 跨域互信:通过Trust Bundle实现跨集群/跨云身份互通

4.3 持续认证与设备信任

零信任不仅认证"你是谁",还要持续验证"你的设备是否安全":

设备信任评估维度:
├── 操作系统更新状态(Patch级别)
├── 终端安全代理(EDR)运行状态 + 威胁情报
├── 磁盘加密状态(FileVault/LUKS)
├── 网络环境评估(是否在公司可信网络/VPN策略)
├── 行为基线偏离(UEBA异常检测)
└── 应用白名单执行状态(AppLocker/Selinux)

信任分计算示例:
TrustScore = 身份置信度 × 0.3
           + 设备健康度 × 0.25
           + 行为正常度 × 0.2
           + 环境风险度 × 0.15
           + 数据敏感级 × 0.1

决策矩阵:
TrustScore ≥ 0.8  → 允许访问
0.5 ≤ Score < 0.8 → 要求Step-Up认证(MFA/重新评估)
TrustScore < 0.5  → 拒绝访问 & 触发安全告警

五、零信任落地路线图

大中型组织不可能一夜之间"变成零信任"。典型落地路径分为四个阶段:

阶段一:身份治理基础(0-6个月)

□ 统一身份打通(HR系统 → AD/LDAP → IAM → 所有业务系统)
□ 全面MFA落地(TOTP/FIDO2,淘汰SMS验证)
□ 特权访问管理(PAM)落地,消除永久管理员权限
□ 服务账户清理 + 非人身份(API Key/OAuth App)治理

阶段二:网络微分段(6-12个月)

□ 东西向流量可视化 + 网络流基线建模
□ 关键资产分级隔离(PCI/PII/源代码仓库)
□ eBPF主机层策略执行(Cilium/Tetragon)
□ SDP替代传统VPN,按需资源授权
□ 加密态势管理(mTLS强制 + 证书生命周期管理)

阶段三:持续验证(12-18个月)

□ 构建信任评分引擎(ML驱动的异常行为检测)
□ 端点检测响应(EDR)与SIEM/SOAR深度联动
□ 数据分类分级 + 动态数据防泄漏(DLP)
□ 自适应策略(Context-Aware):异常行为触发step-up
□ 零信任策略之管理即代码(OPA/Rego)

阶段四:自动化与自愈(18个月+)

□ 策略自动调优(基于攻击面变化 + 威胁情报)
□ 安全编排自动化(SOAR):从检测到响应全自动闭环
□ 红队验证:定期渗透测试验证零信任策略有效性
□ 合规映射(等保/NIST/ISO 27001与零信任策略关联)

六、零信任架构设计反模式

在实践过程中,以下常见反模式值得警惕:

  • "买一个WAF就能零信任":零信任是架构转变,不是某个点产品。
  • "一刀切禁止所有连接":安全的目标是赋能业务,不是阻止业务。
  • "MFA一步到位全员强制":应从特权用户开始渐进推进,否则用户会找到绕过方法。
  • "工具堆叠,策略碎片化":多套安全产品各自为战反而增加管理成本。
  • "忽视用户体验":安全控制若过于苛刻,业务部门会绕道而行,形同虚设。

七、总结

零信任不是特定产品,而是重新定义IT系统中信任边界的工程哲学。它可以追溯到Jericho Forum在2004年提出的De-perimeterization概念。Forcepoint认为零信任的核心价值是将保护从网络边界转移到用户、资产和资源的动态身份上。

技术选型上建议遵循"身份优先、分阶段演进、验证驱动"的原则。从统一身份和MFA开始,逐步引入微分段和策略引擎,最终实现自动化威胁响应。没有组织需要一开始就"完美零信任"——关键是不断缩小隐性信任的空间。

点赞(0) 打赏

评论列表 共有 0 条评论

暂无评论
立即
投稿
网站二维码

微信公众账号

微信扫一扫加关注

发表
评论
返回
顶部