零信任落地:从能坚持下来的小步开始
目录
零信任有个营销包袱。这个词总是和平台推销、多年期转型计划捆绑出现,给人一种印象:搞零信任意味着一次性替换整个身份、网络和终端体系。几乎所有这么尝试的组织都半途搁浅:项目大到无法立项、颠覆性大到没法执行,最后在某个指导委员会里悄无声息地死去。
真正走到目的地的组织做的其实是更朴素的事。他们把零信任架构(ZTA)当成一个方向,而不是一次采购,然后用一个个小而稳定的步骤向它靠近,每一步都独立产生价值。而在几乎每个环境里,第一步都是同一个:清掉那些悄悄破坏你所拥有的每项现代控制的遗留访问协议。
零信任到底要求什么 #
剥掉包装,核心思想很简单:不再根据请求来自哪里授权,而是根据请求是什么、谁发出的来授权,并且每次都验证。
传统安全信任网络内部。进了内网就是可信的,于是一台在公司局域网(或后来的 VPN)里的笔记本,只需极少复查就能触达一大片资源。零信任把这个假设倒了过来:
- 显式验证。 每个请求都基于身份、设备健康度和上下文完成认证与授权,与网络位置无关。
- 最小权限。 用户和工作负载只拿到所需的最小访问,能按时间限定更好。
- 假设已失陷。 设计时就当攻击者已经进来,限制任何单点失陷能解锁的范围。
最后一条原则,正好解释了为什么遗留协议是最自然的第一个目标。
第一步:请走遗留协议 #
遗留访问协议是零信任的反义词。它们诞生在现代身份思维之前,带着一套无论堆多新的工具都救不了的假设:
- SMBv1 和其他因疏于关闭而仍在运行的陈旧文件共享方言,既是入口也是横向移动的通道。
- NTLMv1 及其他弱认证方案,撑不起现代验证,而且 routinely 被中继或破解。
- Telnet 和明文 FTP,在你声称已分段的网络里明文传输凭证。
- HTTP Basic 认证和无签名 LDAP 绑定,把可重用的密码直接暴露给任何能观测流量的位置。
- 旧式邮件收取协议(未加密的 POP3/IMAP),绕过你在其他所有地方强制执行的 MFA。
每一个都在发出同样的邀请:带上上世纪九十年代的凭证来,我们照样认。只要它们还开着,它们就是绕开身份检查、设备状态检查和条件访问策略的后门。你不可能在一个"按位置即信任"的协议地基上盖零信任的大厦。
清除工作还是少有的见效快、成本低的的安全项目。多数环境通过日志(而非猜测)发现,每个遗留协议只剩少数系统或流程还在依赖:一批老打印机、某个供应商的一条对接、一个被遗忘的应用。每一项依赖配一个短期整改计划;剩下的全部关掉。一个季度的专注工作通常就能消灭大部分敞口。
然后持续向外升级 #
地基清干净后,剩下的是一段层层递进的升级序列。没有一步需要大爆炸,每一步都让下一步更容易:
protocols] --> B[MFA everywhere:
users & admins] B --> C[Identity-based access:
replace implicit trust] C --> D[Device posture &
conditional access] D --> E[Per-application micro-segmentation] style B stroke:#10B981,stroke-width:2px style E stroke:#0EA5E9,stroke-width:2px
- 先铺满 MFA,尤其是特权账户。 这是整条链上性价比最高的控制项,也为后续一切打下身份基础。可行的情况下给管理员上抗钓鱼方式。
- 用显式授权替换隐式网络信任。 把远程访问从扁平 VPN 迁到由身份中介的逐应用访问。每迁移一个应用,一台被盗笔记本的爆炸半径就缩小一分。
- 把设备健康纳入决策。 一旦访问经由身份流转,敏感应用就可以要求受管且打了补丁的设备。不健康的设备进隔离通道,别碰生产数据。
- 渐进式微分段工作负载。 从最关键的服务开始:支付系统、域基础设施、敏感数据存储。显式列出允许的调用方。这是零信任在东西向流量上的应用,与本博客之前讨论的分段纪律相互叠加。
- 度量和迭代。 记录每一次访问决策,评审拒绝日志找误伤,按团队能消化的节奏扩大范围。
为什么稳定胜过速度 #
零信任项目的死法不是选错技术,而是三分钟热度。半成品的架构往往比没有更糟:两套访问模型并行意味着两套规则要维护,用户会绕开让他们烦的那套。
稳步推进赢在:
- 每个阶段收尾时都可用。 用户一次只经历一个变化,支持渠道就位,而不是迎面撞上一堵迁移墙。
- 安全收益来得早还会复利。 清掉遗留协议立刻见效;MFA 立刻见效。你永远不会抱着未建成的风险干等遥远的终点线。
- 预算经得起现实检验。 小而可立项的阶段能反复通过财务评审;一个巨型项目通常只通过一次然后被砍。
- 团队的架构认知随项目成长。 等做到微分段时,你的团队已经经历过身份升级和条件访问,知道自己环境的真实流量长什么样。
对一家中型组织来说现实的时间表是:一两个季度内清掉遗留协议,MFA 同步铺开,之后两三个季度推进逐应用访问,工作负载分段作为长期实践继续滚动。两年后回头看:从没搞过什么"转型"的你,已经在一个零信任架构上运行了。
我们的配置与架构评估 帮你找出今天环境里藏着的遗留协议和隐式信任路径, vCISO 服务则把 rollout 排成团队撑得住的可立项阶段。 或者 schedule an Engineering & Scoping Session,直接从第一步开始。