凭证滥用、SaaS 泛化、混合办公以及机器对机器的认证,已经瓦解了外围安全构建所依赖的“内/外部网络”边界。
被盗凭证仍然是已确认入侵事件中的重要初始访问途径;对边缘设备和 VPN 的利用急剧上升,而入侵事件中的第三方参与度翻倍至 30%,据 Verizon 2025 Data Breach Investigations Report 报告称。
零信任安全解决了基于“网络位置信任”无法覆盖的部分:对每一次访问请求,持续验证身份、设备状态以及上下文信息。董事会和审计人员越来越希望组织能够清楚阐明其安全架构。
相反,许多组织会采用一团糟的“点状”解决方案:VPN、identity and access management (IAM)、EDR、privileged access management(PAM)、DLP、CASB、cloud security posture management (CSPM)。
它们都无法回答董事会成员或监管机构将会追问的根本问题:谁可以在什么条件下访问哪些内容;一旦凭证遭到泄露会发生什么?
Zero trust 是一种架构,能够回答上述问题,并在每个 identity 与每个资源之间提供用于验证、访问和检测的连贯模型。
什么是零信任安全(zero trust security)?
Zero trust 是一种安全架构:无论网络位置如何,任何 identity、设备或请求都不会在默认情况下被授予信任。每个访问请求都必须基于 identity、设备状态(device posture)以及行为上下文(behavioral context)进行验证。验证会贯穿整个会话过程,而不仅仅发生在认证的那一刻。
美国国家标准与技术研究院(National Institute of Standards and Technology,NIST)SP 800-207 将零信任(zero trust)定义为:“一组旨在在网络被视为已遭破坏的情况下,于信息系统和服务中执行准确的、基于每次请求的最小权限(least-privilege)访问决策时,将不确定性降至最低的概念与思想的集合。”
网络位置不再是安全态势的主要组成部分。对主体和设备而言,认证(authentication)与授权(authorization)是两个不同的功能,在系统建立会话(session)之前执行。
对安全主管来说,实际含义很简单:仅凭有效凭证(valid credential)并不能实现横向移动(lateral movement),因此每个资源都会被单独保护。
该架构默认将网络视为不受信任,并且每一次访问决策都会基于实时风险信号作出,而不是基于一次性的认证事件。
为什么零信任(zero trust)安全至关重要
大多数组织正同时从多个方向被推动走向零信任。以下是促成这一转变的原因:
凭据是新的安全边界
在 Verizon 2025 Data Breach Investigations Report 中,窃取的凭据是 22% 已确认泄露事件的初始访问途径,因此它们是最常见的方式。边缘设备和 VPN 利用在一年内几乎增长了八倍。
勒索软件依赖横向移动
在 Verizon 2025 Data Breach Investigations Report 中,勒索软件出现在所有被分析泄露事件的 44% 。当攻击者控制了披露时间线时,成本达到 $5.08 million ,比平均水平高出 66 万美元。
决定那笔“溢价”的不是最初的入侵,而是影响范围(爆炸半径)。最小权限访问与微分段可以限制单个被泄露的凭据所能到达的范围。
非人类身份会扩大攻击面
服务账户、API 密钥、CI/CD 管道令牌以及 AI 代理都会持续向系统进行身份验证。许多组织缺乏对这些 non-human identities 的完整盘点,而随着自动化的扩展,这一差距还在扩大。
董事会和审计人员期望拥有一套连贯的架构
Department of Defense (DoD) Zero Trust Strategy 要求在 2027 财年(FY2027)实现目标级零信任(Target Level Zero Trust)。
美国证券交易委员会(SEC)的 Securities and Exchange Commission (SEC) Cybersecurity Disclosure Rule 要求上市公司每年披露其网络安全风险管理情况,并在 4 个工作日内报告重大事件。
网络保险公司在承保(underwriting)时越来越要求提供 IAM 和 Netwrix 2025 Cybersecurity Trends Report 发现,47% 的组织已根据保险公司的要求调整了其安全态势。
能够将零信任(zero trust)描述为一种运行架构的 CISO 能直接回答董事会关于访问权限的问题;仅凭产品清单则无法做到。
点状解决方案会留下结构性的盲区。
大多数成熟的安全组织已经拥有合适的工具:VPN、多因素认证(MFA)、PAM、EDR、CASB、DLP 和 CSPM。
零信任的成熟度仍然参差不齐,因为这些工具彼此孤立运行,安全空白未被识别和映射,而新的投入在没有连贯模型将各环节贯通的情况下去填补这些空白。
零信任提供了这种模型,让 CISO 能够用一个框架来说明这些工具覆盖了什么、不覆盖什么,以及下一笔投资应该投向哪里。
Netwrix Privilege Secure 使用按需(just-in-time)的特权会话来替代常设管理员账户,并在会话结束后自动撤销权限。下载免费试用版。
零信任的核心原则
以下设计原则与 NIST SP 800-207 以及 CISA Zero Trust Maturity Model 相一致。它们作为“设计视角(设计透镜)”发挥作用,供 CISO 在每个域中应用,而不是作为技术检查清单。
消除隐式信任
每一次访问请求都会基于可用信号进行评估,例如身份、设备状态、地理位置、数据敏感度以及行为上下文。
NIST SP 800-207 指出认证与授权是会在每次会话之前执行的独立功能。不会仅基于网络位置或资产所有权授予隐式信任。
验证是持续进行的,而不是一次性的认证事件。以健康、合规的设备和正常的行为模式开始的会话,可能会在会话过程中发生变化。持续验证能够检测到这种变化,并相应调整访问决策。
使用最小特权访问
仅在最短可行时间内,为特定任务授予所需的最低访问权限。对于特权管理员,这意味着 just-in-time access 需被明确批准、具有时间限制,并自动撤销。
目标是消除会形成持续攻击路径的长期特权(standing privileges)。每一个沉睡且过度授权的身份都可能在不触发有意义告警的情况下被攻破。
如果没有有效的使用基线,就没有可用来检测偏离的参照对象。这也是零信任在运营层面体现“价值交付速度(speed-to-value)”的地方。
假设已经被入侵,并限制其可触达的范围
在假设攻击者可能已经进入内部的前提下设计系统。对访问进行分段,使单个被攻破的凭据无法支持 lateral movement。在预防的同时构建可视性和检测能力。
这一原则为零信任架构提供了“深度”:模型假设会发生入侵,而不是只通过加固边界来防护。
只关注“预防”的模型在控制被绕过时会无声失效。该架构需要对特权会话活动、异常访问模式以及横向移动尝试进行持续可视化。
根据 IBM 2025 Cost of a Data Breach Report,在内部发现数据泄露的组织,相比攻击者披露的泄露事件平均可节省 90 万美元。这个差距使得“检测”与“预防”一起成为投资讨论的重点。
零信任安全的五大支柱
CISA Zero Trust Maturity Model 将执行业务划分到五大支柱中。大多数组织在各支柱上的成熟度水平并不一致,而对这种差距进行映射,就能让零信任从一种理念变成一项具备明确优先级和可衡量里程碑的计划。
身份(Identity)
每个访问请求都源自某个身份(Identity):人类用户、管理员、服务账户、机器身份或 AI 代理。
Identity(身份)支柱要求持续验证,MFA 用于人类身份;对特权账户使用按需时刻(just-in-time)的权限提升;对非人类身份使用短期凭据或工作负载身份联合(workload identity federation)。
Identity 是最常见的起点,因为凭据泄露仍然是主要的初始访问向量。此外,这里也是人与非人(非人类)治理之间差距往往最大的地方。
设备
访问决策会在验证身份的同时纳入设备健康状况。策略会评估态势(posture)信号,包括补丁级别、配置状态、加密情况以及端点代理是否存在,然后根据当前风险级别调整访问范围。
Verizon 2025 Data Breach Investigations Report 记录了显著的“自带设备”(BYOD)暴露情况:在 infostealer 凭证转储(credential dumps)中发现的企业登录系统中,有 46% 是未受管理的设备。
仅验证身份、却不纳入 endpoint security controls 的零信任策略, 会让攻击面的大部分处于缺乏治理的状态。
网络
按会话(per-session)的流量控制和微分段(micro-segmentation)取代了隐式的外围/边界信任。分段能够限制横向移动,确保被泄露的凭证无法随意穿梭到其他网络分段。
2025 年 7 月,CISA 发布了 微隔离(microsegmentation)指导 ,强调分阶段的策略部署、减少攻击面,以及以身份为基础的访问决策是网络层零信任控制的核心。
应用程序和工作负载
访问流程按请求进行:基于身份、设备安全态势(device posture)和上下文(context),而不是因为位于企业网络之内。
包括内部工具和 API 在内的每个应用程序,都将成为被明确控制的资源。转变是架构性的:应用程序将以单独的方式受到保护,而不是仅依赖其所在的网络分段来提供安全。
数据
数据分类 和访问治理决定哪些身份能够访问敏感数据,以及在什么条件下才能访问。该支柱将与其他四个支柱形成闭环。
根据 The Netwrix 2025 Cybersecurity Trends Report,只有约一半的组织已实施数据分类。
在网络层和应用层实施最小特权,但仍允许敏感数据被广泛访问的组织,并未真正完成零信任。
数据治理是零信任访问控制带来最显著、可量化风险降低的地方。
如何推进零信任的采用
五项领导层承诺,任何供应商都无法替代。
了解你在保护什么
盘点哪些身份处于活动状态:人类用户、管理员、服务账户,非人类的机器身份,AI 代理。梳理这些身份能够访问哪些资产和数据。
在此步骤中,许多组织会发现显著的漏洞:影子管理员、暴露过度的文件共享、尚未完成撤销的 SaaS 账户,以及数月未活跃但仍具备管理员权限的服务账户。
当机器身份不断激增,且机密既出现在源代码之外也出现在源代码之内时,清单本身就会成为一种安全控制。这是后续所有零信任(zero trust)控制的前提条件。
Identity Security Posture Management (ISPM),通过 Netwrix PingCastle 的 170+ 项 AD 和 Entra ID 检查,提供构建此清单所需的发现面。
在设计控制措施之前,先定义你的保护面(protect surface)
在选择控制措施之前,先明确对组织最关键的数据、应用程序、资产和服务。边界清晰的保护面(protect surface)会建立范围界定纪律,使零信任(zero trust)计划能够分阶段交付,并与管理层保持一致。
这一步可以避免许多计划陷入停滞的模式:试图在整个环境中同时应用零信任(zero trust)原则,却无法在预算周期内展示进展,最终失去高管支持。
在选择控制措施之前,先定义风险偏好(risk appetite)
在选择控制措施之前,领导层必须明确三件事:在高摩擦(high-friction)的工作流程中哪些访问限制是可以接受的、在运营层面需要多少特权访问(privileged access),以及在“检测投入”和“预防投入”之间在哪儿取得平衡。
跳过这一步的组织,往往会在由产品选择的领域部署零信任(zero-trust)控制,而不是依据业务风险画像(business risk profile)来决定。
NIST SP 800-207 预期将采用混合式(hybrid)推进:在过渡期内,基于边界的控制(perimeter-based controls)与零信任架构(zero trust architecture)将并行存在。该标准假设的是由组织优先级驱动的渐进式进展,而不是由供应商路线图(vendor roadmaps)驱动。
在防护(prevention)控制的同时构建检测与可见性(visibility)
对特权会话(privileged sessions)、异常访问模式(unusual access patterns)以及横向移动尝试(lateral movement attempts)保持持续的可见性(visibility),会把“假定已遭入侵(assume-compromise)”从设计原则变成一种可执行的运维控制。
它还会生成事件响应和监管机构所需的取证证据。
许多组织仍无法立即发现凭证被滥用。根据 IBM 2025 Cost of a Data Breach Report,识别并遏制一次数据泄露所需的全球平均时间为 241 天。
仅靠预防控制无法弥补这一差距。应当并行开展检测与可视性方面的投入,而不是事后再做。
循序渐进地采用,并用业务语言汇报进展
先选出两个或三个高影响力领域:对关键系统的特权访问、关键存储库中的敏感数据、高风险 SaaS 平台。应用零信任原则,展示可衡量的改进,然后再扩展。
用董事会一看就懂的方式来汇报:在“即时(Just-in-Time)”控制下的特权账户百分比,在最小权限(least-privilege)访问治理下对关键数据仓库的覆盖范围,以及检测异常访问的平均时间。
这些指标为管理层和审计人员提供了一条基于风险降低的进展叙事,而不是只关注技术部署。
零信任如何改变与管理层和审计人员的沟通方式
大多数安全汇报默认以产品清单为基准。零信任则为 CISO 提供了可对照汇报的模型:谁可以在什么条件下访问什么,以及一旦凭证被泄露,组织能够提供哪些证据。
- 董事会汇报: 零信任成熟度指标让董事会获得基于可量化覆盖范围的风险叙事,而不是仅仅依赖工具清单。 IANS research 显示:目前 95% 的 CISO 会定期向董事会进行简报;零信任让 CISO 从“合规状态汇报者”转变为“战略风险顾问”。
- 与审计员的沟通: 零信任(Zero trust)控制措施能够直接对应 NIST、ISO 27001、PCI DSS、HIPAA 以及 GDPR 的要求。 NIST SP 1800-35 于 2025 年 6 月发布,将零信任实现映射到 NIST CSF 1.1/2.0、SP 800-53r5 以及行政命令 14028。单一且一致的架构比为每个框架分别配置独立的控制项集合,更高效地满足重叠的要求。
- 路线图与投资: CISA 模型的四个成熟度等级(Traditional、Initial、Advanced、Optimal)为领导层提供了一套结构化的术语,以便开展可分阶段推进的项目,并能在多个财年内持续跟踪。
弥合运营差距
零信任并不会在理解其原则之后就自动落地。大多数项目会在运营差距上停滞不前:谁拥有访问权限、该访问权限是否仍然需要、以及是否正在检测到异常活动。
Netwrix 直接弥补这些差距。 Netwrix Privilege Secure 消除长期的管理权限,并在特权用户和服务账号之间自动化“按需/及时(just-in-time)”访问。
Netwrix 1Secure 提供 Identity Threat Detection and Response (ITDR) 能力,以满足“假设已发生入侵”(assume-breach) 原则的要求:在混合环境中,揭示异常访问模式、特权会话活动以及横向移动(lateral movement)尝试。
申请演示 以了解 Netwrix 如何帮助你管控访问、减少常驻特权,并检测异常的身份活动。
关于零信任安全的常见问题
分享到
了解更多
关于作者