安全模型的发展超越了外围防御。
零信任是一种安全框架,默认情况下假设网络内部或外部没有任何实体是值得信任的。每个访问请求都必须经过身份验证、授权并持续验证。 Forrester 报告称,到 2025 年,60% 的组织已采用零信任计划,高于 2022 年的 25%。根据 IBM 的数据,2025 年的平均数据泄露成本达到 488 万美元。零信任架构明显减少了违规影响和检测时间。
在 x13apps,我们为客户实施零信任原则。这是我们的实用指南。
零信任的核心原则
零信任的运作遵循多项原则。显式验证:根据所有可用数据点(包括用户身份、设备健康状况、位置和数据敏感性)对每个访问请求进行身份验证和授权。使用最小权限访问:授予每项任务所需的最小权限。实施即时 (JIT) 和充足访问 (JEA) 策略。假设违规:设计系统时假设攻击者已经存在。分段网络微周界以限制横向移动。持续验证:重新评估每个请求的信任,而不仅仅是在登录时。
实施零信任架构
从身份开始作为新的边界。为所有用户实施强大的多重身份验证 (MFA)。将单点登录 (SSO) 与身份提供商(Okta、Azure AD、Keycloak)结合使用。实施设备状态检查:仅允许来自合规设备的访问。使用微分段将网络划分为隔离区域。实施具有应用程序级检查的下一代防火墙。部署零信任网络访问 (ZTNA) 解决方案(Cloudflare Access、Zscaler、Tailscale),以按应用程序访问取代传统 VPN。
应用程序和数据零信任
将零信任应用于应用程序访问。实施具有身份验证和速率限制的 API 网关。使用双向 TLS (mTLS) 进行微服务中的服务间通信。加密所有静态和传输中的数据。实施数据分类和标签。使用数据丢失防护 (DLP) 工具来监视和控制数据移动。通过持续身份验证实施会话管理。不活动后终止会话。在 x13apps,我们设计了零信任架构,可以在不影响用户体验的情况下保护应用程序。欲了解更多信息,请阅读我们的边缘计算架构指南。