核心命題: 傳統安全模型的隱含假設是「外面的危險、裡面的安全」。零信任只是把這個假設換掉——不假設任何位置是安全的。 本文角度: 架構原則與實作取捨。不含任何操作細節。
為什麼「邊界」不再成立
傳統模型把網路畫成一圈:圈外是危險的網際網路,圈內是可信的內網。於是防守重點是把圈守住。
這個模型在今天的技術環境下失效了,原因很具體:
- 工作負載搬上雲端 → 沒有固定邊界;
- 員工在家工作 → 存取來自任何地方;
- 服務對服務的通訊 → 大量流量根本沒有人參與;
- 供應鏈與第三方 → 你的程式碼跑在別人的系統上;
- AI 代理 → 新的身分,而且它不會被社交工程,但它的憑據可能被竊。
一句話:「內部」這個概念已經不存在了。
三個核心原則
原則一:永不信任,始終驗證
每一次存取請求,都要重新驗證身分與授權——不論它來自哪裡。
聽起來很麻煩,但現代的身分系統可以做到對使用者無感(憑證、生物特徵、裝置狀態)。
原則二:最小權限
每個身分只擁有完成當前任務所需的最小權限,而且是即時授予、用完即撤。
這一條與本系列《內部威脅與權限治理》完全重合——權限不存在,就沒有濫用的可能。
原則三:假設已被入侵
設計系統時,假設攻擊者已經在內部。於是重點從「阻止進入」變成:
- 如何限制橫向移動?
- 如何及早發現異常?
- 如何限制單一環節失守造成的影響?
這是最反直覺、也最重要的一條。 它把安全設計從「建造城牆」變成「設計艙壁」——像船一樣,即使進水也不會沉。
四個實作層面
| 層面 | 核心問題 | 做法方向 |
|---|---|---|
| 身分 | 你是誰?憑什麼相信? | 多重要素驗證、憑證式登入、持續驗證 |
| 裝置 | 這台裝置可信嗎? | 裝置健康檢查、合規狀態納入授權決策 |
| 網路 | 這個連線該被允許嗎? | 微分段、加密、不靠網路位置判斷信任 |
| 資料 | 這個人能碰這份資料嗎? | 資料分類、加密、存取記錄、動態授權 |
關鍵:四個層面要一起做才有意義。只做網路分段而不做身分驗證,等於把城牆換成籬笆。
五個常見誤解
誤解一:「零信任是一套產品。」 它是一組原則。產品是實作手段,不同環境需要不同組合。
誤解二:「零信任=到處都要 MFA。」 MFA 是重要一環,但零信任的核心是持續驗證與最小權限。
誤解三:「做了零信任就不能有內網。」 不是。你仍然可以有網路架構,只是不把網路位置當成信任依據。
誤解四:「這是一個 IT 專案。」 它會改變工作流程(誰能存取什麼、需要誰批准),因此是組織議題,不是純技術議題。
誤解五:「一次做完。」 實務上要分批:先做最高價值的資產(特權帳號、核心資料),再逐步擴大。
一個務實的落地順序
- 盤點:哪些是最有價值的資產?誰能存取它們?
- 強化身分:先做特權帳號的 MFA 與即時授權;
- 分段網路:讓攻擊者無法從一個點橫掃全部;
- 資料分層:最敏感的資料有獨立的存取控制;
- 持續驗證:把裝置狀態、行為異常納入授權決策;
- 定期覆核:「這個人還需要這個權限嗎?」
與本系列的關係
零信任不是一個獨立話題,它是本系列多篇的共同底色:
| 本系列篇目 | 與零信任的關係 |
|---|---|
| 05 憑據與 AD 概念層 | 「憑據是樞紐」——零信任要切斷憑據的橫向價值 |
| 07 從紅隊復盤看防禦 | 攻擊方卡在憑據 → 憑據治理就是零信任的實作 |
| 10 雲端身分與權限 | 雲端是零信任最自然的落地場景 |
| 12 內部威脅與權限治理 | 「不假設內部安全」的具體治理 |
三個一句話
- 零信任是假設的改變,不是產品的採購。
- 假設已被入侵,然後設計艙壁。 重點是限制影響範圍,而非追求零失守。
- 從最有價值的資產開始。 全面改造不可能一次完成。
下一步
- 想了解憑據在攻擊鏈中的角色,可閱讀憑據與 AD 概念層
- 想了解雲端環境的權限設計,可閱讀雲端身分與權限
- 想了解內部風險的類型,可閱讀內部威脅與權限治理