什么是零信任?从“修城墙”到“永不信任”的安全架构演进
近年来,在企业安全领域,“零信任”(Zero Trust)是一个高频出现的词汇。初次接触这一概念时,许多人可能会产生误解:难道是企业对员工完全不信任?难道每次点击系统都需要重新登录?难道这会让公司网络变得极其繁琐?
事实上,零信任并非针对人的不信任,而是对传统网络安全模型的一次根本性重构。它旨在解决一个核心问题:在今天的网络环境中,不能再默认“内网”就是安全的。
``传统安全模型的局限:从“修城墙”到边界失效
过去,企业构建安全体系的思路类似于“修城墙”。公司内部网络被视为“城内”,公网则是“城外”。只要守好防火墙、VPN 边界网关等入口,就默认进入内网的用户和设备是可信的。
这种模型在早期是有效的,因为当时员工大多在办公室办公,系统部署在公司机房,设备也由公司统一管理。然而,随着环境的变化,这一模型逐渐失效:
- 办公地点分散:员工可能在家办公,或在咖啡店连接公司系统。
- 业务上云:业务可能运行在云端或 SaaS 平台上,不再局限于本地机房。
- 设备多样化:访问终端可能是公司电脑,也可能是个人手机或平板。
- 攻击手段演变:攻击者一旦获取一个账号或攻破一台内网机器,便可能在内部进行横向移动,扩大攻击范围。
这就引出了几个关键问题:
- 连进公司内网的人,就一定可信吗?
- 来自公司办公网的请求,就一定安全吗?
- 账号密码输入正确,就能长期访问所有系统吗?
答案显然是否定的。零信任正是在这种背景下应运而生。

零信任的核心思想:永不信任,始终验证
零信任的核心思想可以用一句话概括:永不信任,始终验证(Never Trust, Always Verify)。
这意味着,无论请求来自公司内网还是公网,无论用户身在办公室还是家中,无论设备此前是否连接过公司系统,每次访问关键资源时,系统都必须根据身份、设备、位置、风险、权限等多维信息进行动态判断。
零信任并不是阻止访问,而是在访问之前,先证明:
- 你是谁(身份验证);
- 设备是否安全(设备合规);
- 你有没有权限(最小权限);
- 这次访问是否正常(环境与风险评估)。
传统模式 vs 零信任模式
以访问公司财务系统为例:
- 传统模式:只要员工连接 VPN 进入内网,通常就可以访问许多内部系统,权限边界模糊。
- 零信任模式:系统会进行精细化判断:
- 身份:是否为本人的账号?多因素认证(MFA)是否通过?
- 设备:是否为公司注册设备?是否安装安全软件?系统补丁是否最新?
- 环境:登录地点是否异常(如突然从国外登录)?访问时间是否合理?
- 权限:该员工是否只应访问其负责的那部分数据?
如果所有条件正常,则允许访问;如果风险升高(如设备不合规或异地登录),系统可能会要求二次验证、限制访问范围,甚至直接拒绝。

实现零信任的六大关键能力
零信任不是一个单一的产品,而是一套安全架构思想,通常依赖以下六种能力协同实现:
1. 身份认证(Identity)
零信任的第一步是确认“你是谁”。账号密码仅是基础,许多场景需配合多因素认证(MFA),如密码加手机验证码、指纹、人脸或硬件密钥。因为密码可能泄露,单因素认证已不足以保障安全。
2. 设备可信(Device Trust)
零信任不仅看人,也看设备。同一员工使用公司电脑与陌生电脑访问,风险截然不同。系统会检查设备是否注册、是否加密、是否安装安全软件、系统版本是否安全等。若设备不合规,即使账号正确,也可能被禁止访问核心系统。
3. 最小权限(Least Privilege)
这是零信任的重要原则:只授予完成工作所需的最小权限。
- 销售人员只需访问客户资料,不应能访问财务系统。
- 普通开发人员只需特定项目的代码仓库,不应默认拥有所有生产数据库的权限。 权限越大,账号被盗后的损失风险越高。零信任按资源、角色和场景进行精细授权,而非开放整个内网。
4. 持续验证(Continuous Verification)
传统登录往往是一次认证、长期有效。零信任强调持续的风险评估。例如,用户刚登录时风险较低,但若随后突然下载大量敏感文件或访问平时不用的系统,系统应重新评估风险,可能要求重新认证或临时收紧权限。
5. 微隔离(Micro-segmentation)
微隔离旨在防止内部网络变成一个大平面。过去,一个系统被攻破后,攻击者可能横向移动,攻击更多服务器。微隔离将不同系统、业务和安全级别的资源隔开,确保即使攻击者攻破一个点,也无法轻易扩散至整个内网。
6. 日志和监控(Logging and Monitoring)
零信任不仅靠拦截,还需知晓“发生了什么”。系统需记录谁在何时、何地、使用何设备、访问何资源、执行何操作。通过日志分析,系统能发现异常行为,并便于事后追踪。

零信任的实施:逐步演进,非一蹴而就
零信任在技术上确实复杂,但理念并不晦涩。它不要求企业一夜之间推翻重来,而是逐步改造安全模型:
- 起步阶段:从核心系统开始,为重要应用添加多因素认证。
- 身份管理:建立统一身份管理平台。
- 权限梳理:减少过大的账号权限,落实最小权限原则。
- 深化建设:逐步实施设备合规检查、访问控制、日志审计和微隔离。

需要警惕的是,零信任不是某个单点工具,也不是买一个“盒子”就能完成的。它需要身份系统、终端安全、访问代理、权限管理、日志监控等多个能力配合。因此,若有人声称“买了某某产品就实现了零信任”,需谨慎对待。
总结
零信任不是不信任员工,也不是故意刁难用户。它的真正含义是:不要默认任何请求天然可信。
传统安全像是在公司外面修一道墙,进了墙里就相对自由;而零信任假设墙可能被绕过、账号可能被盗、设备可能不安全,因此每次访问重要资源,都要重新判断该不该放行。
在远程办公、云服务普及、移动设备增多以及攻击手段日益复杂的今天,零信任帮助企业更精细、更动态、更安全地控制访问权限,是构建现代企业网络安全体系的必然选择。