零信任落地:从不信默认到持续验证
导语:传统"内网即可信"在远程办公与横向移动面前已失效。零信任(Zero Trust)用"永不信任、持续验证"重构访问边界。
一、为什么要关注
政企一旦边界被突破,攻击者在"内网可信"假设下可自由横向移动,直达核心数据。远程办公、外包接入、多云混合更模糊了边界。等保2.0强调身份与访问控制,密评GB/T 39786关注重要行为的持续鉴别。零信任以身份为中心,每次访问都验证设备健康、用户身份与权限,显著降低横向移动风险。
二、核心原理
零信任核心是三大原则:身份为中心(谁访问而非来自哪)、最小权限(仅给必要资源)、持续评估(每次请求重新判定)。落地依赖:统一身份(SSO/IAM)、设备态势(终端健康)、策略引擎(基于上下文做允许/拒绝)、微隔离(限制东西向)。关键转变是把"网络位置"从信任依据改为"身份+上下文"。
零信任最容易的误区是"上个网关就算零信任"。真正落地是"身份为中心+持续验证+最小权限"的组合:每次访问都重新评估用户身份、设备健康与上下文,而非凭一次登录长期放行。它是一条演进路线,宜从统一身份与多因子认证起步,再逐步把终端态势与微隔离纳入决策,让访问"可验证、可收敛、可审计"。
三、落地做法/步骤
- 统一身份:先建SSO与多因子认证。
- 盘资源:明确受保护的应用与数据。
- 采态势:终端健康、位置、行为入策略。
- 定策略:按角色与上下文给最小权限。
- 接微隔离:限制内部横向(见91)。
- 持续度量:监控异常访问并动态调整。
零信任落地要"小步快跑":先从高风险应用与外援接入做起,验证身份与设备校验可行,再推广到全网。与微隔离(见91)、终端管理(见79)配合,能同时收紧"南北向"与"东西向"。零信任不是买一套产品,而是一条持续收敛攻击面、提升韧性的演进路线。
四、与群晖NAS/信创云盘的对应能力
数据访问是零信任的核心保护对象。信创云盘(软件化部署、支持信创)可作为零信任架构下的统一数据访问面,基于身份与设备态势做细粒度授权与全程审计,使"谁能看什么"持续可验证;群晖DS1525+、DS1825+承载的存储可配合访问控制,满足等保2.0对身份鉴别与密评GB/T 39786对受控访问的要求。
五、常见误区
- 以为上VPN即零信任,仍是基于位置。
- 只验一次不持续,会话被劫持。
- 权限过大,最小原则未落地。
六、小结与行动建议
零信任从"统一身份+最小权限"起步,访问要可验证、可收敛、可审计。