Agentic Research
首頁/實測/零信任架構:不是買一套產品,而是換一種假設

零信任架構:不是買一套產品,而是換一種假設

2026/10/1114 分鐘Bryan Chan最後更新 2026/10/11

先讀這些

這篇文章在學習路徑上假設你已經讀過下列內容。

核心命題: 傳統安全模型的隱含假設是「外面的危險、裡面的安全」。零信任只是把這個假設換掉——不假設任何位置是安全的。 本文角度: 架構原則與實作取捨。不含任何操作細節。

零信任的三個原則與四個層面

為什麼「邊界」不再成立

傳統模型把網路畫成一圈:圈外是危險的網際網路,圈內是可信的內網。於是防守重點是把圈守住。

這個模型在今天的技術環境下失效了,原因很具體:

  • 工作負載搬上雲端 → 沒有固定邊界;
  • 員工在家工作 → 存取來自任何地方;
  • 服務對服務的通訊 → 大量流量根本沒有人參與;
  • 供應鏈與第三方 → 你的程式碼跑在別人的系統上;
  • AI 代理 → 新的身分,而且它不會被社交工程,但它的憑據可能被竊。

一句話:「內部」這個概念已經不存在了。

三個核心原則

原則一:永不信任,始終驗證

每一次存取請求,都要重新驗證身分與授權——不論它來自哪裡。

聽起來很麻煩,但現代的身分系統可以做到對使用者無感(憑證、生物特徵、裝置狀態)。

原則二:最小權限

每個身分只擁有完成當前任務所需的最小權限,而且是即時授予、用完即撤。

這一條與本系列《內部威脅與權限治理》完全重合——權限不存在,就沒有濫用的可能。

原則三:假設已被入侵

設計系統時,假設攻擊者已經在內部。於是重點從「阻止進入」變成:

  • 如何限制橫向移動?
  • 如何及早發現異常?
  • 如何限制單一環節失守造成的影響?

這是最反直覺、也最重要的一條。 它把安全設計從「建造城牆」變成「設計艙壁」——像船一樣,即使進水也不會沉。

四個實作層面

層面核心問題做法方向
身分你是誰?憑什麼相信?多重要素驗證、憑證式登入、持續驗證
裝置這台裝置可信嗎?裝置健康檢查、合規狀態納入授權決策
網路這個連線該被允許嗎?微分段、加密、不靠網路位置判斷信任
資料這個人能碰這份資料嗎?資料分類、加密、存取記錄、動態授權

關鍵:四個層面要一起做才有意義。只做網路分段而不做身分驗證,等於把城牆換成籬笆。

五個常見誤解

誤解一:「零信任是一套產品。」 它是一組原則。產品是實作手段,不同環境需要不同組合。

誤解二:「零信任=到處都要 MFA。」 MFA 是重要一環,但零信任的核心是持續驗證與最小權限。

誤解三:「做了零信任就不能有內網。」 不是。你仍然可以有網路架構,只是不把網路位置當成信任依據。

誤解四:「這是一個 IT 專案。」 它會改變工作流程(誰能存取什麼、需要誰批准),因此是組織議題,不是純技術議題。

誤解五:「一次做完。」 實務上要分批:先做最高價值的資產(特權帳號、核心資料),再逐步擴大。

一個務實的落地順序

  1. 盤點:哪些是最有價值的資產?誰能存取它們?
  2. 強化身分:先做特權帳號的 MFA 與即時授權;
  3. 分段網路:讓攻擊者無法從一個點橫掃全部;
  4. 資料分層:最敏感的資料有獨立的存取控制;
  5. 持續驗證:把裝置狀態、行為異常納入授權決策;
  6. 定期覆核:「這個人還需要這個權限嗎?」

與本系列的關係

零信任不是一個獨立話題,它是本系列多篇的共同底色:

本系列篇目與零信任的關係
05 憑據與 AD 概念層「憑據是樞紐」——零信任要切斷憑據的橫向價值
07 從紅隊復盤看防禦攻擊方卡在憑據 → 憑據治理就是零信任的實作
10 雲端身分與權限雲端是零信任最自然的落地場景
12 內部威脅與權限治理「不假設內部安全」的具體治理

三個一句話

  1. 零信任是假設的改變,不是產品的採購。
  2. 假設已被入侵,然後設計艙壁。 重點是限制影響範圍,而非追求零失守。
  3. 從最有價值的資產開始。 全面改造不可能一次完成。

下一步

  • 想了解憑據在攻擊鏈中的角色,可閱讀憑據與 AD 概念層
  • 想了解雲端環境的權限設計,可閱讀雲端身分與權限
  • 想了解內部風險的類型,可閱讀內部威脅與權限治理

在這條路徑上的下一步