零信任(Zero Trust)是一种以「从不信任、始终验证」为核心的网络安全模型,又称零信任架构(ZTA)。它不再默认信任内网中的用户和设备,每次访问都需验证身份与设备状态,适用于云服务与远程办公时代的企业安全防护。

| 类型 | 网络安全模型 / 架构理念 |
| 核心理念 | 从不信任,始终验证 |
| 提出方 | Forrester(后由 NIST 标准化) |
| 别名 | 零信任架构、ZTA、ZTNA、无边界安全 |
| 典型实践 | 谷歌 BeyondCorp、各大云厂商零信任方案 |
零信任(Zero Trust)是一种以「从不信任、始终验证」为核心理念的网络安全模型,又称零信任架构(ZTA)、零信任网络访问(ZTNA)或无边界安全,主张对任何用户和设备的每一次访问请求都进行验证,而不是因为它们已连入公司内网就默认放行。
传统企业安全采用「城堡加护城河」思路:在网络边界部署防火墙等设施,边界之外严防死守,边界之内则相对宽松。这种模式假设内网是可信的,一旦攻击者突破边界或内部账号被盗,就可以在内网横向移动,造成大范围破坏。
然而现代企业网络早已不再是一个封闭的局域网,而是由云服务、远程办公、移动设备、物联网终端等相互连接的复杂环境组成,清晰的「边界」已不复存在。零信任正是针对这种复杂性提出的:它把每一次访问都视为来自不可信网络,无论请求方身处何处。
零信任理念由 Forrester 分析师率先系统提出,此后美国国家标准与技术研究院(NIST)发布了相关架构标准,谷歌的 BeyondCorp 实践则证明了其在大型企业中的可行性,如今主流云厂商和安全厂商都提供零信任相关方案。
问:零信任是一款产品吗?答:不是。零信任是一种安全理念和架构方法,需要通过身份认证、设备管理、访问控制等多种技术组合落地,市面上的「零信任产品」只是实现它的工具。
问:零信任和 VPN 有什么区别?答:VPN 验证一次后通常授予整个内网的访问权,而零信任按应用逐一授权并持续验证,权限粒度更细,因此在远程办公场景中被视为 VPN 的替代方案。
问:中小企业有必要采用零信任吗?答:有。零信任可以分阶段实施,先从统一身份认证、多因素登录和最小权限做起,并不要求一步到位改造全部基础设施。

| 类型 | 网络安全模型 / 架构理念 |
| 核心理念 | 从不信任,始终验证 |
| 提出方 | Forrester(后由 NIST 标准化) |
| 别名 | 零信任架构、ZTA、ZTNA、无边界安全 |
| 典型实践 | 谷歌 BeyondCorp、各大云厂商零信任方案 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧