零信任(Zero Trust)
3 秒看懂
一句话:“永不信任,始终验证”(Never Trust, Always Verify)——不再因为你在公司内网就默认安全,每一次访问都必须经过身份验证、设备检查和最小权限授权。
**类比:**传统安全像小区门禁——进了大门后各家都不锁门;零信任像每道门都要刷卡+人脸识别+确认你有权限进这个房间。
3 分钟产业解释
为什么需要零信任?
传统网络安全遵循”城堡+护城河”模型(Perimeter-Based Security):企业网络边界设防火墙,内部流量默认可信。这个模型在以下趋势下彻底失效:
| 趋势 | 传统模型失效点 |
|---|---|
| 云计算迁移 | 企业数据不再只在自有机房,AWS/Azure/GCP 上的资产不在传统”边界”内 |
| 远程/混合办公 | 员工从家里、咖啡馆、出差地接入,“内网”概念瓦解 |
| SaaS 普及 | 核心业务在 Salesforce、Office 365 等外部平台运行 |
| 供应链攻击 | SolarWinds(2020)等事件证明:受信任的供应商通道可被利用为攻击入口 |
| 横向移动威胁 | 攻击者一旦突破边界,内网几乎不设防,可自由横向移动 |
零信任的核心转变:网络位置 ≠ 信任依据。无论流量来源是内网还是公网,都必须经过同等强度的验证。
谁提出的?
- 2010 年:Forrester Research 分析师 John Kindervag 首次提出”Zero Trust”概念
- 2020 年 8 月:NIST 发布 SP 800-207《Zero Trust Architecture》,成为事实上的技术框架标准
- 2021 年 5 月:美国白宫发布 Executive Order 14028,要求联邦机构采用零信任架构,标志着零信任从概念进入强制合规阶段
- 2021 年 9 月:CISA 发布零信任成熟度模型 v1.0(2023 年更新至 v2.0)
15 分钟专家深入
零信任不是单一产品,是架构范式
一个关键认知纠偏:零信任不是某个厂商的某个产品,而是一套架构设计原则。厂商提供的是实现这些原则的组件和平台。
NIST SP 800-207 定义的三大核心技术
1. 身份(Identity)——零信任的基石
┌─────────────────────────────────────────┐
│ Identity Provider (IdP) │
│ (Okta / Azure AD / Ping / CyberArk) │
├─────────────────────────────────────────┤
│ • 多因素认证 (MFA) │
│ • 持续认证 (Continuous Authentication) │
│ • 基于风险的自适应认证 │
│ • 身份治理与生命周期管理 │
└──────────────┬──────────────────────────┘
│ 身份断言 (SAML/OIDC Token)
▼
┌──────────────┐
│ 策略决策点 │
│ (PDP/PE) │
└──────────────┘
身份不再只是”用户名+密码”,而是多维属性的实时评估:
- 你是谁(身份)
- 你在用什么设备(设备健康状态)
- 你在哪里(地理/IP 信誉)
- 你在做什么(行为分析)
- 现在是什么时间(上下文)
2. 网络微隔离(Micro-Segmentation)
传统网络: 零信任网络:
┌──────────────────┐ ┌────┐ ┌────┐ ┌────┐
│ │ │App1│ │App2│ │App3│
│ 信任区 (扁平) │ │ ██ │ │ ██ │ │ ██ │
│ 东西向流量不检查 │ └─┬──┘ └─┬──┘ └─┬──┘
│ │ │加密 │加密 │加密
└──────────────────┘ ┌─┴──────┴──────┴──┐
│ 策略网关/代理 │
│ 逐流验证授权 │
└──────────────────┘
- 将网络从”大平面”切割成细粒度的安全区域,每个工作负载(Workload)都有独立的访问策略
- 东西向流量(服务器到服务器)同样需要验证和加密
- 实现方式:SDN、主机代理、服务网格(Service Mesh 如 Istio/Linkerd)
3. 持续评估与自适应访问(Continuous Evaluation)
零信任不是”登录时验证一次就够了”。策略引擎在整个会话过程中持续评估风险信号:
[会话开始] ──→ 初始认证+授权 ──→ 允许访问资源A
│
[持续监控]
│
┌───────────────┼───────────────┐
▼ ▼ ▼
设备合规变化? 行为异常? 地理位置跳变?
(如关闭杀毒) (如异常大量下载) (5分钟前北京,现在东京)
│ │ │
▼ ▼ ▼
降级权限 / 要求重新认证 / 终止会话
零信任架构的核心逻辑组件(NIST 模型)
┌─────────────────────────────────────────────────────────┐
│ Policy Engine (PE) │
│ 决策大脑:基于策略+上下文决定允许/拒绝/降级 │
├─────────────────────────────────────────────────────────┤
│ Policy Administrator (PA) │
│ 执行者:下发指令给 PEP,建立/终止会话通道 │
├─────────────────────────────────────────────────────────┤
│ Policy Enforcement Point (PEP) │
│ 门卫:在资源前拦截所有请求,只放行 PA 授权的流量 │
└─────────────────────────────────────────────────────────┘
主体(用户/设备) ──→ [PEP] ──询问──→ [PE] ──指令──→ [PA] ──→ [PEP] 放行/拒绝
▲
│
身份源 / 设备态势 /
威胁情报 / 行为分析
零信任的五大假设(NIST SP 800-207)
- 网络始终是敌对的 —— 内网外网没有本质区别
- 网络上/网络外的攻击始终存在 —— 威胁是常态
- 网络位置不足以授予信任 —— 在公司 Wi-Fi ≠ 安全
- 每个用户、设备、网络流都需要认证和授权 —— 无例外
- 策略必须是动态的 —— 基于尽可能多的数据源实时计算
技术原理(深度)
零信任网络访问(ZTNA)的协议层实现
ZTNA 是零信任在网络访问层面的具体技术实现,主流方案有三类:
方案一:反向代理 / 云代理模式(主流)
用户终端 云代理节点 企业应用
┌──────┐ HTTPS/TLS ┌──────────┐ mTLS/专线 ┌──────┐
│ │ ───────────────→ │ ZTNA GW │ ────────────→ │ │
│ │ (加密隧道) │ (如 │ (仅允许授权 │ │
│ │ ←─────────────── │ Zscaler/ │ 的微流量) │ │
│ │ │ Cloudflare│ │ │
└──────┘ │ Access) │ └──────┘
└──────────┘
│
连接前验证:
① 用户身份 (IdP)
② 设备证书+合规状态
③ 上下文风险评分
- 用户不直接连接应用,而是先连接到云代理节点
- 代理节点验证后才建立到后端应用的加密通道
- 应用完全隐藏,不对公网暴露端口/IP(Dark Cloud 效应)
- 代表厂商:Zscaler Private Access (ZPA)、Cloudflare Access、Palo Alto Prisma Access
方案二:SDP(Software-Defined Perimeter)模式
┌────────────┐ 单包授权 (SPA) ┌────────────┐
│ SDP 客户端 │ ──────────────────────→ │ SDP 控制器 │
│ │ (UDP, 含加密Token) │ │
│ │ ←────────────────────── │ 验证后下发 │
│ │ (授权连接的SGW地址) │ 连接策略 │
└──────┬─────┘ └────────────┘
│ │
│ mTLS 接入 │ 策略同步
▼ ▼
┌──────────────┐ ┌──────────────┐
│ SDP 网关 (SGW)│ ──────→ ──────→ │ 后端应用 │
│ (单端口暴露) │ 最小权限隧道 │ │
└──────────────┘ └──────────────┘
- 核心机制 SPA(Single Packet Authorization):客户端发送一个加密的 UDP 包,只有合法包才能”敲开门”让网关开放端口
- 端口默认关闭(不是防火墙规则关闭,是内核层面不响应),端口扫描完全无效
- 代表厂商:Zscaler Private Access、Appgate、Perimeter 81、Akamai(原 Soha)
方案三:基于服务网格的零信任(云原生)
┌──────────────────────────────────────┐
│ Kubernetes Cluster │
│ │
│ ┌──────┐ mTLS ┌──────┐ mTLS │
│ │Pod A │◄──────►│Pod B │◄──────► │
│ │+Sidecar│ │+Sidecar│ │
│ │Proxy │ │Proxy │ │
│ └──────┘ └──────┘ │
│ ▲ │
│ │ mTLS │
│ ┌──────┐ │
│ │Pod C │ │
│ │+Sidecar│ │
│ │Proxy │ │
│ └──────┘ │
└──────────────────────────────────────┘
▲
Istio / Linkerd
控制面下发 mTLS 策略
+ 细粒度 RBAC
- 每个 Pod 注入 Sidecar Proxy(Envoy),所有服务间通信强制 mTLS
- 通过控制面下发细粒度授权策略(如 Service A 只能调用 Service B 的 /api/v1/orders)
- 代表技术:Istio + Envoy、Linkerd、Cilium Service Mesh
设备信任评估的技术栈
零信任要求”设备可信”,这需要终端上部署的代理或 MDM 能力:
| 评估维度 | 具体检查项 | 技术实现 |
|---|---|---|
| 设备身份 | 设备证书、硬件标识(TPM) | SCEP/EST 证书分发、TPM 2.0 |
| 合规状态 | OS 版本、补丁级别、磁盘加密 | MDM(Intune/JAMF)检查清单 |
| 终端防护 | EDR 运行状态、签名更新 | CrowdStrike/SentinelOne API |
| 配置检查 | 防火墙开启、USB 策略 | CIS Benchmark 对照 |
| 风险评分 | 综合打分(0-100) | 厂商风险引擎计算 |
技术演进史
2004 ┃ Jericho Forum 提出"去边界化"(De-Perimeterization)概念
┃
2010 ┃ Forrester John Kindervag 正式命名 "Zero Trust"
┃ 核心主张:网络分段 + 逐流验证
┃
2014 ┃ Google BeyondCorp 发布
┃ ── 工程实现层面的里程碑:Google 内部将所有应用
┃ 从 VPN 转向基于设备+身份的代理访问
┃
2017 ┃ Gartner CARTA 框架(Continuous Adaptive Risk
┃ and Trust Assessment)推动"持续评估"理念
┃
2018 ┃ Forrester 零信任扩展(ZTX)框架发布
┃ ── 从网络扩展到数据、工作负载、人员、设备、网络、可视化
┃
2019 ┃ SDP(Software-Defined Perimeter)被 CSA 采纳为标准
┃
2020 ┃ NIST SP 800-207 发布 ★ 里程碑
┃ ── 首个权威技术架构标准
┃
2021 ┃ 美国 EO 14028 签署 ★ 里程碑
┃ ── 联邦机构强制采用零信任
┃ CISA 发布零信任成熟度模型 v1.0
┃
2022 ┃ DoD(美国国防部)发布零信任战略
┃ ── 目标 2027 年前实现全面零信任
┃ OMB M-22-09 要求联邦机构零信任路线图
┃
2023 ┃ CISA 零信任成熟度模型 v2.0 更新
┃ ── 五大支柱:身份 / 设备 / 网络 / 应用与工作负载 / 数据
┃ 欧盟 NIS2 指令推动类似理念
┃
2024 ┃ 零信任与 AI 安全融合趋势
┃ ── AI 驱动的自适应策略 / LLM 应用的零信任接入控制
┃ 零信任从合规驱动转向实战驱动
技术路线对比
| 维度 | 传统边界安全 (Perimeter) | 零信任 (Zero Trust) | 零信任 + AI 增强 (前沿) |
|---|---|---|---|
| 信任模型 | 内网可信,外网不可信 | 永不信任,始终验证 | 基于行为基线的动态信任评分 |
| 认证粒度 | 登录时一次认证 | 每次访问+持续评估 | 实时风险评分,自适应降级/升级 |
| 网络隔离 | VLAN + 防火墙分区 | 微隔离(工作负载级) | AI 驱动的自适应隔离策略 |
| 访问控制 | 基于 IP/网络位置 | 基于身份+设备+上下文 | 基于行为异常检测的实时拦截 |
| VPN 依赖 | 高(远程必须 VPN) | 低/消除(ZTNA 替代) | 完全替代 |
| 横向移动防护 | 弱(内网大平面) | 强(微隔离+逐流验证) | 强 + AI 异常行为检测 |
| 用户体验 | VPN 连接慢、常中断 | 无感接入(代理模式) | 更无感(持续隐式认证) |
| 实施复杂度 | 低(已有成熟实践) | 高(需重构架构) | 极高 |
| 典型部署周期 | 月级 | 1-3 年(渐进式) | 3-5 年 |
| 代表技术 | 防火墙 / IDS/IPS / VPN | ZTNA / 微隔离 / MFA / IAM | ZTNA + UEBA + CASB + SASE |
上下游
上游(零信任的依赖层)
┌─────────────────────────────────────────────────┐
│ 身份基础设施 (IdP/IAM) │
│ Okta / Microsoft Entra ID / Ping / CyberArk │
├─────────────────────────────────────────────────┤
│ 终端安全 (EDR/XDR) │
│ CrowdStrike / SentinelOne / Microsoft Defender │
├─────────────────────────────────────────────────┤
│ 证书与密钥管理 (PKI/KMS) │
│ HashiCorp Vault / AWS KMS / Venafi │
├─────────────────────────────────────────────────┤
│ 网络基础设施 (加密传输) │
│ TLS 1.3 / WireGuard / mTLS │
├─────────────────────────────────────────────────┤
│ 云平台 (执行环境) │
│ AWS / Azure / GCP / 私有云 K8s │
└─────────────────────────────────────────────────┘
中游(零信任核心平台/方案层)
| 类别 | 代表厂商/产品 |
|---|---|
| ZTNA 平台 | Zscaler (ZPA)、Cloudflare Access、Palo Alto (Prisma Access)、Netskope |
| SASE(安全访问服务边缘) | Zscaler、Palo Alto、Cisco (Viptela)、Fortinet、Cato Networks |
| 微隔离 | Illumio、Akamai Guardicore、VMware NSX、Cisco Secure Workload |
| IAM/IGA | SailPoint、Saviynt、BeyondTrust、Delinea |
| PAM(特权访问管理) | CyberArk、BeyondTrust、Delinea |
| SDP | Appgate、Zscaler、Perimeter 81 |
下游(零信任的落地行业/场景)
| 行业/场景 | 驱动力 |
|---|---|
| 联邦政府/军工 | EO 14028 合规强制、DoD 战略 |
| 金融 | 数据敏感性、监管合规(PCI DSS、SOX) |
| 医疗 | HIPAA 合规、IoMT 设备安全 |
| 科技/互联网 | 云原生架构天然适配 |
| 制造业(OT/IT 融合) | 工控系统隔离需求 |
| 教育 | BYOD + 远程教学 |
关键指标
衡量零信任成熟度的维度(参考 CISA 模型)
| 指标 | 说明 |
|---|---|
| MFA 覆盖率 | 全部用户/特权账户的 MFA 部署比例,目标 100% |
| 微隔离粒度 | 工作负载级隔离 vs VLAN 级隔离 |
| 设备合规率 | 合规设备占全部接入设备的比例 |
| 最小权限覆盖率 | 实施最小权限策略的应用/系统比例 |
| 持续评估能力 | 会话中实时风险评估的频率和响应速度 |
| 加密覆盖率 | 内部东西向流量加密比例(传统往往只加密南北向) |
| 策略自动化程度 | 访问策略由自动化引擎动态计算 vs 人工静态配置 |
| MTTR(平均响应时间) | 检测到异常后自动终止/降级会话的时间 |
CISA 零信任成熟度模型的五大支柱
┌──────────┐
│ 身份 │
│ Identity │
└────┬─────┘
│
┌───────────┼───────────┐
│ │ │
┌───┴───┐ ┌────┴────┐ ┌────┴────┐
│ 设备 │ │ 网络 │ │应用/负载│
│Device │ │Network │ │ App │
└───┬───┘ └────┬────┘ └────┬────┘
│ │ │
└──────────┼───────────┘
│
┌────┴────┐
│ 数据 │
│ Data │
└─────────┘
每个支柱分四个成熟度级别:
Traditional → Initial → Advanced → Optimal
供需与市场数据
注意:以下市场数据为多家分析机构估算,口径不一致时已标注来源。
市场规模
| 指标 | 数据 | 来源 |
|---|---|---|
| 2023 年全球零信任安全市场规模 | 约 $230-300 亿 [估算范围] | MarketsandMarkets / Grand View Research(各机构口径不同) |
| 2023→2030 CAGR | 约 15-18% [估算] | 综合多家分析机构 |
| 2030 年预测 | 约 $700-950 亿 [估算范围] | MarketsandMarkets / Fortune Business Insights |
| 2023 年中国零信任市场 | 约 ¥80-120 亿 [估算] | IDC China / CCID |
细分市场结构(定性判断)
- ZTNA/SASE 是增长最快的子领域(远程办公+云迁移双驱动)
- IAM/PAM 是成熟度最高的子领域(身份是零信任基石)
- 微隔离 在金融和政府渗透率较高,其他行业仍在早期
- 联邦/政府 是最大的单一客户群体(强制合规驱动)
关键驱动因素
- EO 14028 等政策合规要求(供给创造需求)
- 远程办公常态化(疫情后不可逆)
- 云支出持续增长(IDC 预测 2024 全球公有云支出超 $8000 亿)
- 勒索软件/供应链攻击事件倒逼
代表公司与资本映射
纯零信任 / 安全平台
| 公司 | 零信任核心产品 | 上市/状态 | 关键财务指标 |
|---|---|---|---|
| Zscaler (ZS) | ZPA (ZTNA) + ZIA (SWG) = SASE | NASDAQ 上市 | FY2024 营收~$21 亿 [财报] |
| Cloudflare (NET) | Cloudflare Access / Zero Trust Gateway | NYSE 上市 | 2024 营收~$16.7 亿 [财报] |
| CrowdStrike (CRWD) | Falcon Identity + Zero Trust Assessment | NASDAQ 上市 | FY2025 营收~$39 亿 [财报] |
| Palo Alto (PANW) | Prisma Access (SASE) | NASDAQ 上市 | FY2024 安全平台营收增长强劲 [财报] |
| Okta (OKTA) | Identity Governance + ZTNA 集成 | NASDAQ 上市 | FY2025 营收~$26 亿 [财报] |
| CyberArk (CYBR) | PAM + 身份安全平台 | NASDAQ 上市 | 2024 营收~$10 亿 [财报] |
| Illumio | 微隔离平台 | 未上市(估值 ~$27.5 亿 [2021 轮]) | 一级市场 |
| SailPoint (SAIL) | 身份治理 (IGA) | 2024 年重新上市(私有化后 IPO) | 身份治理龙头 |
中国零信任厂商
| 公司 | 产品 | 备注 |
|---|---|---|
| 奇安信 | 零信任访问控制系统(aTrust) | A 股上市(688561),国内零信任头部 |
| 深信服 | aDesk 零信任方案 | A 股上市(300454),安全+云双主业 |
| 蔷薇灵动 | 微隔离(主机安全域) | 一级市场,微隔离细分龙头 |
| 云深互联 | 零信任 SDP 方案 | 一级市场 |
| 竹云 | 身份管理与零信任 | 一级市场 |
| 指掌易 | 移动零信任 | 一级市场 |
投资链条映射
[上游基建] [中游平台] [下游需求]
IdP/IAM ────→ ZTNA/SASE ────→ 联邦/政府
(Okta) (Zscaler, (政策强制)
Cloudflare)
EDR/XDR ────→ 微隔离 ─────────→ 金融
(CrowdStrike) (Illumio) (合规驱动)
PKI/证书 ────→ IAM/PAM ────────→ 云原生企业
(Venafi) (CyberArk) (架构天然适配)
SD-WAN ──────→ SASE (融合) ────→ 中小企业
(Cisco,Fortinet) (Cato,Netskope) (All-in-One)
投资逻辑
看多逻辑
- 政策强制 + 合规刚需:EO 14028 + CISA 成熟度模型 + DoD 战略 = 联邦/军工订单确定性高;NIS2 等欧盟指令扩展全球需求
- 不可逆的架构迁移:从 VPN 到 ZTNA 是类似从物理服务器到云的范式迁移,一旦迁移不会回退
- TAM 扩大:零信任融合了 IAM + 网络安全 + 终端安全 + 数据安全,把原来分散的预算统一到平台
- SASE 合并效应:网络(SD-WAN)+ 安全(SWG/CASB/ZTNA)合一,单价提升 + 客户粘性
- AI 催化:AI 应用需要更细粒度的访问控制(谁能访问哪个模型/数据集),零信任是天然基础设施
看空/风险
- 部署复杂度高、周期长:真正的零信任落地需要 1-3 年,很多企业停留在 MFA 阶段就被报告为”已实施零信任”
- 竞争格局分散:大厂(微软、谷歌、思科)自带零信任能力,纯安全厂商面临平台挤压
- 估值已高:Zscaler、CrowdStrike 等在 2020-2021 年经历大幅估值扩张,当前 P/S 仍处于高位
- 经济下行时 IT 安全预算可能被压缩:虽是刚需,但实施类项目(非维护)可能延迟
- 概念通胀:几乎所有安全厂商都宣称”零信任”,真实差异化难以评估
关键观察指标
- Zscaler / Cloudflare