零信任(Zero Trust)是一种以「从不信任、始终验证」为核心的网络安全模型,不再默认信任内网设备与用户,每次访问都需验证身份与设备状态,被广泛用于企业远程办公与云环境的安全防护。

| 类型 | 网络安全模型 / 架构理念 |
| 提出方 | Forrester(研究机构) |
| 别名 | ZTA、ZTNA、无边界安全 |
| 相关标准 | NIST SP 800-207 |
| 核心原则 | 从不信任,始终验证 |
零信任(Zero Trust)是一种网络安全设计理念与架构模型,核心原则是「从不信任,始终验证」——无论用户或设备身处何处,访问任何资源前都必须经过严格的身份与安全状态校验。它也常被称为零信任架构(ZTA)、零信任网络访问(ZTNA)或无边界安全。
传统企业安全采用「城堡加护城河」思路:防火墙内的内网被默认视为可信区域,一旦进入内网便可较自由地访问资源。但现代企业网络早已不是一个封闭堡垒,云服务、远程办公、移动设备、物联网终端相互交织,攻击者只要突破一点就能在内网横向移动,传统边界防御因此力不从心。
零信任正是针对这种复杂环境提出的:它假设网络内外都可能存在威胁,不再以「位置」作为信任依据,而是对每一次访问请求单独评估——验证用户身份、检查设备完整性与健康状况,再结合上下文(如时间、行为模式)动态决定是否授权,并且只授予完成任务所需的最小权限。
零信任的概念由分析机构 Forrester 的研究员提出,后经谷歌 BeyondCorp 等大型实践推广,美国国家标准与技术研究院(NIST)也发布了相关架构标准,如今已成为全球企业安全建设的主流方向。
零信任最常见的落地形式是 ZTNA(零信任网络访问),用于替代传统 VPN:员工远程办公时不再整体接入内网,而是按应用逐一授权访问。此外,它也广泛应用于多云环境的统一访问控制、第三方合作伙伴接入,以及对物联网设备等非常规终端的管控。
问:零信任是一款产品吗?答:不是。零信任是一套安全理念和架构方法,需要通过身份认证、设备管理、微分段、访问代理等多种技术组合实现,市面上的「零信任产品」只是其中的具体实现工具。
问:零信任和 VPN 有什么区别?答:VPN 验证一次后通常放行整个内网,而零信任按应用逐次授权、持续校验,即使凭据被盗,攻击者也难以横向扩散,安全粒度更细。
问:中小企业有必要做零信任吗?答:有价值但可循序渐进。可先从多因素认证、最小权限和按应用授权做起,不必一步到位替换全部基础设施。

| 类型 | 网络安全模型 / 架构理念 |
| 提出方 | Forrester(研究机构) |
| 别名 | ZTA、ZTNA、无边界安全 |
| 相关标准 | NIST SP 800-207 |
| 核心原则 | 从不信任,始终验证 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧