零信任落地:從能堅持下來的小步開始
目錄
零信任有個營銷包袱。這個詞總是和平臺推銷、多年期轉型計劃捆綁出現,給人一種印象:搞零信任意味著一次性替換整個身份、網路和終端體系。幾乎所有這麼嘗試的組織都半途擱淺:專案大到無法立項、顛覆性大到沒法執行,最後在某個指導委員會里悄無聲息地死去。
真正走到目的地的組織做的其實是更樸素的事。他們把零信任架構(ZTA)當成一個方向,而不是一次採購,然後用一個個小而穩定的步驟向它靠近,每一步都獨立產生價值。而在幾乎每個環境裡,第一步都是同一個:清掉那些悄悄破壞你所擁有的每項現代控制的遺留訪問協議。
零信任到底要求什麼 #
剝掉包裝,核心思想很簡單:不再根據請求來自哪裡授權,而是根據請求是什麼、誰發出的來授權,並且每次都驗證。
傳統安全信任網路內部。進了內網就是可信的,於是一臺在公司區域網(或後來的 VPN)裡的筆記本,只需極少複查就能觸達一大片資源。零信任把這個假設倒了過來:
- 顯式驗證。 每個請求都基於身份、裝置健康度和上下文完成認證與授權,與網路位置無關。
- 最小許可權。 使用者和工作負載只拿到所需的最小訪問,能按時間限定更好。
- 假設已失陷。 設計時就當攻擊者已經進來,限制任何單點失陷能解鎖的範圍。
最後一條原則,正好解釋了為什麼遺留協議是最自然的第一個目標。
第一步:請走遺留協議 #
遺留訪問協議是零信任的反義詞。它們誕生在現代身份思維之前,帶著一套無論堆多新的工具都救不了的假設:
- SMBv1 和其他因疏於關閉而仍在執行的陳舊檔案共享方言,既是入口也是橫向移動的通道。
- NTLMv1 及其他弱認證方案,撐不起現代驗證,而且 routinely 被中繼或破解。
- Telnet 和明文 FTP,在你聲稱已分段的網路裡明文傳輸憑證。
- HTTP Basic 認證和無簽名 LDAP 繫結,把可重用的密碼直接暴露給任何能觀測流量的位置。
- 舊式郵件收取協議(未加密的 POP3/IMAP),繞過你在其他所有地方強制執行的 MFA。
每一個都在發出同樣的邀請:帶上上世紀九十年代的憑證來,我們照樣認。只要它們還開著,它們就是繞開身份檢查、裝置狀態檢查和條件訪問策略的後門。你不可能在一個"按位置即信任"的協議地基上蓋零信任的大廈。
清除工作還是少有的見效快、成本低的的安全專案。多數環境透過日誌(而非猜測)發現,每個遺留協議只剩少數系統或流程還在依賴:一批老印表機、某個供應商的一條對接、一個被遺忘的應用。每一項依賴配一個短期整改計劃;剩下的全部關掉。一個季度的專注工作通常就能消滅大部分敞口。
然後持續向外升級 #
地基清乾淨後,剩下的是一段層層遞進的升級序列。沒有一步需要大爆炸,每一步都讓下一步更容易:
protocols] --> B[MFA everywhere:
users & admins] B --> C[Identity-based access:
replace implicit trust] C --> D[Device posture &
conditional access] D --> E[Per-application micro-segmentation] style B stroke:#10B981,stroke-width:2px style E stroke:#0EA5E9,stroke-width:2px
- 先鋪滿 MFA,尤其是特權賬戶。 這是整條鏈上價效比最高的控制項,也為後續一切打下身份基礎。可行的情況下給管理員上抗釣魚方式。
- 用顯式授權替換隱式網路信任。 把遠端訪問從扁平 VPN 遷到由身份中介的逐應用訪問。每遷移一個應用,一臺被盜筆記本的爆炸半徑就縮小一分。
- 把裝置健康納入決策。 一旦訪問經由身份流轉,敏感應用就可以要求受管且打了補丁的裝置。不健康的裝置進隔離通道,別碰生產資料。
- 漸進式微分段工作負載。 從最關鍵的服務開始:支付系統、域基礎設施、敏感資料儲存。顯式列出允許的呼叫方。這是零信任在東西向流量上的應用,與本部落格之前討論的分段紀律相互疊加。
- 度量和迭代。 記錄每一次訪問決策,評審拒絕日誌找誤傷,按團隊能消化的節奏擴大範圍。
為什麼穩定勝過速度 #
零信任專案的死法不是選錯技術,而是三分鐘熱度。半成品的架構往往比沒有更糟:兩套訪問模型並行意味著兩套規則要維護,使用者會繞開讓他們煩的那套。
穩步推進贏在:
- 每個階段收尾時都可用。 使用者一次只經歷一個變化,支援渠道就位,而不是迎面撞上一堵遷移牆。
- 安全收益來得早還會複利。 清掉遺留協議立刻見效;MFA 立刻見效。你永遠不會抱著未建成的風險乾等遙遠的終點線。
- 預算經得起現實檢驗。 小而可立項的階段能反覆透過財務評審;一個巨型專案通常只透過一次然後被砍。
- 團隊的架構認知隨專案成長。 等做到微分段時,你的團隊已經經歷過身份升級和條件訪問,知道自己環境的真實流量長什麼樣。
對一家中型組織來說現實的時間表是:一兩個季度內清掉遺留協議,MFA 同步鋪開,之後兩三個季度推進逐應用訪問,工作負載分段作為長期實踐繼續滾動。兩年後回頭看:從沒搞過什麼"轉型"的你,已經在一個零信任架構上執行了。
我們的配置與架構評估 幫你找出今天環境裡藏著的遺留協議和隱式信任路徑, vCISO 服務則把 rollout 排成團隊撐得住的可立項階段。 或者 schedule an Engineering & Scoping Session,直接從第一步開始。