零信任架构是什么?企业为什么需要零信任
随着远程办公、云计算和移动应用不断普及,企业的员工、合作伙伴和第三方服务商可能从不同地点、不同网络和不同设备访问业务系统。企业应用也不再全部部署在内部数据中心,而是分布在私有云、公有云、SaaS平台及多个云环境中。在这种情况下,过去以企业内外网为边界的安全模式已经难以覆盖所有访问场景。越来越多的企业开始通过零信任 架构,加强身份认证、应用访问控制和数据保护。
那么,零信任架构 是什么?企业为什么需要零信任,又该如何建设零信任安全体系呢?
零信任架构是什么?
零信任架构(ZTA)是一种安全模型,其基本假设是:任何用户、设备、应用或网络在默认情况下都不被信任。它假设攻击已经发生,且攻击者已存在于环境中,只有在对每一次请求的身份、设备状态、上下文以及策略进行明确验证之后,才会授予访问权限。 ZTA通过最小权限访问与持续监控来实施安全控制,确保用户无论身处何地、应用位于何处,都只能访问其被授权使用的特定应用与资源。
零信任架构是利用零信任原则,对企业基础设施和业务流程进行规划和保护。因此,零信任并不是某一款单独的安全产品,也不只是远程访问技术,它是一套涉及身份、设备、应用、API、网络和数据保护的安全架构。
零信任的核心原则是什么?
- 不设置默认信任
零信任不会因为用户处于企业内网、使用公司设备或者已经登录过系统,就长期信任该用户。企业需要根据当前访问请求,判断用户身份、设备状态、访问位置、目标应用及风险水平,再决定是否允许访问。
- 每次访问都需要验证
用户完成一次登录,并不意味着后续所有访问都自动安全。在零信任架构下,企业需要针对应用和资源访问持续执行验证。例如,当用户更换设备、访问地点突然改变,或者出现异常访问行为时,系统可以要求重新认证或增加多因素身份验证。
- 执行最小权限
最小权限是零信任安全架构的重要原则。用户只能访问完成当前工作所必需的应用和数据,不能因为进入企业网络就获得大范围权限。
- 默认风险可能已经存在
零信任假设账号、设备或应用可能已经受到威胁,因此企业需要持续记录访问行为,监控异常活动,并限制攻击者在内部环境中的横向移动。
企业为什么需要零信任?
随着企业应用逐渐分布在本地数据中心、私有云、公有云、SaaS平台及多个云环境中,员工、合作伙伴及第三方服务商也开始通过家庭网络、移动网络和公共网络访问业务系统,传统依赖内外网边界的安全模式已经难以覆盖所有访问场景。零信任不再单纯根据用户是否位于内网来判断是否可信,而是综合身份、设备状态、访问位置、目标应用和实时风险,对每一次访问进行验证和授权。
通过多因素身份验证、设备检查、最小权限和应用级访问控制,零信任可以降低账号泄露带来的风险,减少不必要的网络暴露,并限制攻击者进入企业环境后的横向移动。即使账号凭据被窃取,攻击者也难以凭借单一身份获得大范围系统权限,从而降低安全事件进一步扩散的可能性。
此外,零信任还能帮助企业建立更清晰的访问关系和权限边界,人不同部门、外部合作伙伴及第三方人员只能访问完成工作所需的应用和数据。对于远程办公、混合云、多云和第三方访问不断增加的企业来说,立零信任架构不仅可以提升整体安全能力,也有助于简化访问管理,并增强对关键应用和敏感数据的保护。
零信任架构包括哪些能力?
- 身份认证
企业需要准确识别员工、合作伙伴、第三方人员以及服务账号,并通过单点登录、联合身份认证和多因素身份验证等方式加强身份安全。
- 设备状态检查
合法用户使用的设备并不一定安全。零信任架构可以根据操作系统版本、设备证书、终端防护状态和设备合规情况,判断当前设备是否满足访问要求。
- 应用级访问控制
传统远程访问通常先让用户接入企业网络,再访问内部应用。零信任访问则更强调将权限直接控制到具体应用,而不是向用户开放整个网络。这种方式可以减少内部网络暴露,并降低用户账号被盗后访问其他系统的风险。
- 持续风险评估
零信任中的访问权限不是永久不变的,企业可以根据登录位置、设备变化、访问时间、行为异常和应用敏感程度持续评估风险,并动态调整访问权限。
- 应用和API安全
零信任身份认证不能替代Web应用防火墙 、API安全 和机器人防护。即使访问者身份合法,应用和API仍然可能面临漏洞利用、业务逻辑攻击、自动化滥用和数据泄露等风险。因此,企业在实施零信任时,还需要同时加强应用、API和数据保护。
F5如何帮助企业做好零信任?
F5将零信任应用访问控制作为企业零信任建设的重要组成部分,同时强调API、数据、工作负载、网络、用户和设备等对象也需要得到保护。F5零信任应用访问解决方案 可为混合云、多云及AI驱动环境中的零信任建设提供应用层可见性、策略执行和安全能力,帮助企业保护和管理分布在不同环境中的应用。
F5 BIG-IP Zero Trust Access 的前身是BIG-IP Access Policy Manager。该产品可以通过基于身份和上下文的访问控制,保护传统应用和现代应用,并支持身份感知代理、单点登录及多因素身份验证等应用访问场景。
需要注意的是,零信任不能仅依靠一项产品完成。企业还需要结合自身的身份系统、终端安全、应用安全、API安全、数据保护和安全监控能力,建立完整的零信任安全体系。
零信任架构的核心是不默认信任任何用户或设备,而是对每次访问进行验证和授权。对于远程办公、混合云及第三方访问较多的企业而言,零信任可以帮助减少不必要的账号泄露、网络暴露和横向移动风险。企业可从资产梳理、统一身份认证和重点应用试点开始,逐步搭建并完善自己的零信任安全体系。
推荐阅读:
常见问题
如何在多云或混合环境中实施零信任?
在混合云或多云环境中实施零信任,需要在本地、云、Kubernetes 以及边缘部署中,持续一致地执行具备身份感知能力的策略。 这包括对每一次请求进行身份验证,对应用和 API 强制实施最小特权访问,对加密流量进行检测,并持续监控行为。 以平台为核心的方法可实现集中式策略、可视化洞察与统一执行,同时与跨环境既有的身份提供商和安全工具集成。
在零信任模型中,微分段的作用是什么?
微分段通过执行精细化、具备身份与上下文感知能力的策略,限制应用、服务与工作负载之间的访问。 微分段不再信任网络位置,而是将通信严格限定为明确需要的范围,从而在发生入侵时降低横向移动能力并缩小影响范围。 在零信任模型中,微分段应用于应用、API 与数据层面,而不仅仅是网络层,使安全防护与业务工作负载直接对齐。
Zero Trust Application Access 与传统 VPN 有何不同?
A:传统VPN通常提供覆盖面很广的网络层访问;用户一旦通过身份验证,便以会话为单位获得访问权限,这往往会暴露内部网络的大部分区域。 零信任应用访问(ZTAA)将访问控制限制在应用或资源层级,并针对每个用户会话或每次请求验证身份与上下文。 ZTAA 可限制横向移动、缩小攻击面,并使访问权限与最小权限原则保持一致,从而为现代分布式应用环境提供更强的安全性。