零信任(Zero Trust)
3 秒看懂
一句話:“永不信任,始終驗證”(Never Trust, Always Verify)——不再因為你在公司內網就預設安全,每一次訪問都必須經過身份驗證、裝置檢查和最小權限授權。
**類比:**傳統安全像小區門禁——進了大門後各家都不鎖門;零信任像每道門都要刷卡+人臉識別+確認你有權限進這個房間。
3 分鐘產業解釋
為什麼需要零信任?
傳統網路安全遵循”城堡+護城河”模型(Perimeter-Based Security):企業網路邊界設防火牆,內部流量預設可信。這個模型在以下趨勢下徹底失效:
| 趨勢 | 傳統模型失效點 |
|---|---|
| 雲端運算遷移 | 企業資料不再只在自有機房,AWS/Azure/GCP 上的資產不在傳統”邊界”內 |
| 遠端/混合辦公 | 員工從家裡、咖啡館、出差地接入,“內網”概念瓦解 |
| SaaS 普及 | 核心業務在 Salesforce、Office 365 等外部平台執行 |
| 供應鏈攻擊 | SolarWinds(2020)等事件證明:受信任的供應商通道可被利用為攻擊入口 |
| 橫向移動威脅 | 攻擊者一旦突破邊界,內網幾乎不設防,可自由橫向移動 |
零信任的核心轉變:網路位置 ≠ 信任依據。無論流量來源是內網還是公網,都必須經過同等強度的驗證。
誰提出的?
- 2010 年:Forrester Research 分析師 John Kindervag 首次提出”Zero Trust”概念
- 2020 年 8 月:NIST 釋出 SP 800-207《Zero Trust Architecture》,成為事實上的技術架構標準
- 2021 年 5 月:美國白宮釋出 Executive Order 14028,要求聯邦機構採用零信任架構,標誌著零信任從概念進入強制合規階段
- 2021 年 9 月:CISA 釋出零信任成熟度模型 v1.0(2023 年更新至 v2.0)
15 分鐘專家深入
零信任不是單一產品,是架構範式
一個關鍵認知糾偏:零信任不是某個廠商的某個產品,而是一套架構設計原則。廠商提供的是實現這些原則的元件和平台。
NIST SP 800-207 定義的三大核心技術
1. 身份(Identity)——零信任的基石
┌─────────────────────────────────────────┐
│ Identity Provider (IdP) │
│ (Okta / Azure AD / Ping / CyberArk) │
├─────────────────────────────────────────┤
│ • 多因素認證 (MFA) │
│ • 持續認證 (Continuous Authentication) │
│ • 基於風險的自適應認證 │
│ • 身份治理與生命週期管理 │
└──────────────┬──────────────────────────┘
│ 身份斷言 (SAML/OIDC Token)
▼
┌──────────────┐
│ 策略決策點 │
│ (PDP/PE) │
└──────────────┘
身份不再只是”使用者名稱+密碼”,而是多維屬性的即時評估:
- 你是誰(身份)
- 你在用什麼裝置(裝置健康狀態)
- 你在哪裡(地理/IP 信譽)
- 你在做什麼(行為分析)
- 現在是什麼時間(上下文)
2. 網路微隔離(Micro-Segmentation)
傳統網路: 零信任網路:
┌──────────────────┐ ┌────┐ ┌────┐ ┌────┐
│ │ │App1│ │App2│ │App3│
│ 信任區 (扁平) │ │ ██ │ │ ██ │ │ ██ │
│ 東西向流量不檢查 │ └─┬──┘ └─┬──┘ └─┬──┘
│ │ │加密 │加密 │加密
└──────────────────┘ ┌─┴──────┴──────┴──┐
│ 策略閘道器/代理 │
│ 逐流驗證授權 │
└──────────────────┘
- 將網路從”大平面”切割成細粒度的安全區域,每個工作負載(Workload)都有獨立的訪問策略
- 東西向流量(伺服器到伺服器)同樣需要驗證和加密
- 實現方式:SDN、主機代理、服務網格(Service Mesh 如 Istio/Linkerd)
3. 持續評估與自適應訪問(Continuous Evaluation)
零信任不是”登入時驗證一次就夠了”。策略引擎在整個會話過程中持續評估風險訊號:
[會話開始] ──→ 初始認證+授權 ──→ 允許訪問資源A
│
[持續監控]
│
┌───────────────┼───────────────┐
▼ ▼ ▼
裝置合規變化? 行為異常? 地理位置跳變?
(如關閉防毒) (如異常大量下載) (5分鐘前北京,現在東京)
│ │ │
▼ ▼ ▼
降級權限 / 要求重新認證 / 終止會話
零信任架構的核心邏輯元件(NIST 模型)
┌─────────────────────────────────────────────────────────┐
│ Policy Engine (PE) │
│ 決策大腦:基於策略+上下文決定允許/拒絕/降級 │
├─────────────────────────────────────────────────────────┤
│ Policy Administrator (PA) │
│ 執行者:下發指令給 PEP,建立/終止會話通道 │
├─────────────────────────────────────────────────────────┤
│ Policy Enforcement Point (PEP) │
│ 門衛:在資源前攔截所有請求,只放行 PA 授權的流量 │
└─────────────────────────────────────────────────────────┘
主體(使用者/裝置) ──→ [PEP] ──詢問──→ [PE] ──指令──→ [PA] ──→ [PEP] 放行/拒絕
▲
│
身份源 / 裝置態勢 /
威脅情報 / 行為分析
零信任的五大假設(NIST SP 800-207)
- 網路始終是敵對的 —— 內網外網沒有本質區別
- 網路上/網路外的攻擊始終存在 —— 威脅是常態
- 網路位置不足以授予信任 —— 在公司 Wi-Fi ≠ 安全
- 每個使用者、裝置、網路流都需要認證和授權 —— 無例外
- 策略必須是動態的 —— 基於儘可能多的資料來源即時計算
技術原理(深度)
零信任網路訪問(ZTNA)的協議層實現
ZTNA 是零信任在網路訪問層面的具體技術實現,主流方案有三類:
方案一:反向代理 / 雲端代理模式(主流)
使用者終端 雲端代理節點 企業應用
┌──────┐ HTTPS/TLS ┌──────────┐ mTLS/專線 ┌──────┐
│ │ ───────────────→ │ ZTNA GW │ ────────────→ │ │
│ │ (加密隧道) │ (如 │ (僅允許授權 │ │
│ │ ←─────────────── │ Zscaler/ │ 的微流量) │ │
│ │ │ Cloudflare│ │ │
└──────┘ │ Access) │ └──────┘
└──────────┘
│
連線前驗證:
① 使用者身份 (IdP)
② 裝置證書+合規狀態
③ 上下文風險評分
- 使用者不直接連線應用,而是先連線到雲端代理節點
- 代理節點驗證後才建立到後端應用的加密通道
- 應用完全隱藏,不對公網暴露埠/IP(Dark Cloud 效應)
- 代表廠商:Zscaler Private Access (ZPA)、Cloudflare Access、Palo Alto Prisma Access
方案二:SDP(Software-Defined Perimeter)模式
┌────────────┐ 單包授權 (SPA) ┌────────────┐
│ SDP 客戶端 │ ──────────────────────→ │ SDP 控制器 │
│ │ (UDP, 含加密Token) │ │
│ │ ←────────────────────── │ 驗證後下發 │
│ │ (授權連線的SGW地址) │ 連線策略 │
└──────┬─────┘ └────────────┘
│ │
│ mTLS 接入 │ 策略同步
▼ ▼
┌──────────────┐ ┌──────────────┐
│ SDP 閘道器 (SGW)│ ──────→ ──────→ │ 後端應用 │
│ (單埠暴露) │ 最小權限隧道 │ │
└──────────────┘ └──────────────┘
- 核心機制 SPA(Single Packet Authorization):客戶端傳送一個加密的 UDP 包,只有合法包才能”敲開門”讓閘道器開放埠
- 埠預設關閉(不是防火牆規則關閉,是核心層面不響應),埠掃描完全無效
- 代表廠商:Zscaler Private Access、Appgate、Perimeter 81、Akamai(原 Soha)
方案三:基於服務網格的零信任(雲端原生)
┌──────────────────────────────────────┐
│ Kubernetes Cluster │
│ │
│ ┌──────┐ mTLS ┌──────┐ mTLS │
│ │Pod A │◄──────►│Pod B │◄──────► │
│ │+Sidecar│ │+Sidecar│ │
│ │Proxy │ │Proxy │ │
│ └──────┘ └──────┘ │
│ ▲ │
│ │ mTLS │
│ ┌──────┐ │
│ │Pod C │ │
│ │+Sidecar│ │
│ │Proxy │ │
│ └──────┘ │
└──────────────────────────────────────┘
▲
Istio / Linkerd
控制面下發 mTLS 策略
+ 細粒度 RBAC
- 每個 Pod 注入 Sidecar Proxy(Envoy),所有服務間通訊強制 mTLS
- 通過控制面下發細粒度授權策略(如 Service A 只能呼叫 Service B 的 /api/v1/orders)
- 代表技術:Istio + Envoy、Linkerd、Cilium Service Mesh
裝置信任評估的技術棧
零信任要求”裝置可信”,這需要終端上部署的代理或 MDM 能力:
| 評估維度 | 具體檢查項 | 技術實現 |
|---|---|---|
| 裝置身份 | 裝置證書、硬體標識(TPM) | SCEP/EST 證書分發、TPM 2.0 |
| 合規狀態 | OS 版本、補丁級別、磁碟加密 | MDM(Intune/JAMF)檢查清單 |
| 終端防護 | EDR 執行狀態、簽名更新 | CrowdStrike/SentinelOne API |
| 配置檢查 | 防火牆開啟、USB 策略 | CIS Benchmark 對照 |
| 風險評分 | 綜合打分(0-100) | 廠商風險引擎計算 |
技術演進史
2004 ┃ Jericho Forum 提出"去邊界化"(De-Perimeterization)概念
┃
2010 ┃ Forrester John Kindervag 正式命名 "Zero Trust"
┃ 核心主張:網路分段 + 逐流驗證
┃
2014 ┃ Google BeyondCorp 釋出
┃ ── 工程實現層面的里程碑:Google 內部將所有應用
┃ 從 VPN 轉向基於裝置+身份的代理訪問
┃
2017 ┃ Gartner CARTA 架構(Continuous Adaptive Risk
┃ and Trust Assessment)推動"持續評估"理念
┃
2018 ┃ Forrester 零信任擴充套件(ZTX)架構釋出
┃ ── 從網路擴充套件到資料、工作負載、人員、裝置、網路、視覺化
┃
2019 ┃ SDP(Software-Defined Perimeter)被 CSA 採納為標準
┃
2020 ┃ NIST SP 800-207 釋出 ★ 里程碑
┃ ── 首個權威技術架構標準
┃
2021 ┃ 美國 EO 14028 簽署 ★ 里程碑
┃ ── 聯邦機構強制採用零信任
┃ CISA 釋出零信任成熟度模型 v1.0
┃
2022 ┃ DoD(美國國防部)釋出零信任戰略
┃ ── 目標 2027 年前實現全面零信任
┃ OMB M-22-09 要求聯邦機構零信任路線圖
┃
2023 ┃ CISA 零信任成熟度模型 v2.0 更新
┃ ── 五大支柱:身份 / 裝置 / 網路 / 應用與工作負載 / 資料
┃ 歐盟 NIS2 指令推動類似理念
┃
2024 ┃ 零信任與 AI 安全融合趨勢
┃ ── AI 驅動的自適應策略 / LLM 應用的零信任接入控制
┃ 零信任從合規驅動轉向實戰驅動
技術路線對比
| 維度 | 傳統邊界安全 (Perimeter) | 零信任 (Zero Trust) | 零信任 + AI 增強 (前沿) |
|---|---|---|---|
| 信任模型 | 內網可信,外網不可信 | 永不信任,始終驗證 | 基於行為基線的動態信任評分 |
| 認證粒度 | 登入時一次認證 | 每次訪問+持續評估 | 即時風險評分,自適應降級/升級 |
| 網路隔離 | VLAN + 防火牆分割槽 | 微隔離(工作負載級) | AI 驅動的自適應隔離策略 |
| 訪問控制 | 基於 IP/網路位置 | 基於身份+裝置+上下文 | 基於行為異常檢測的即時攔截 |
| VPN 依賴 | 高(遠端必須 VPN) | 低/消除(ZTNA 替代) | 完全替代 |
| 橫向移動防護 | 弱(內網大平面) | 強(微隔離+逐流驗證) | 強 + AI 異常行為檢測 |
| 使用者體驗 | VPN 連線慢、常中斷 | 無感接入(代理模式) | 更無感(持續隱式認證) |
| 實施複雜度 | 低(已有成熟實踐) | 高(需重構架構) | 極高 |
| 典型部署週期 | 月級 | 1-3 年(漸進式) | 3-5 年 |
| 代表技術 | 防火牆 / IDS/IPS / VPN | ZTNA / 微隔離 / MFA / IAM | ZTNA + UEBA + CASB + SASE |
上下游
上游(零信任的依賴層)
┌─────────────────────────────────────────────────┐
│ 身份基礎設施 (IdP/IAM) │
│ Okta / Microsoft Entra ID / Ping / CyberArk │
├─────────────────────────────────────────────────┤
│ 終端安全 (EDR/XDR) │
│ CrowdStrike / SentinelOne / Microsoft Defender │
├─────────────────────────────────────────────────┤
│ 證書與金鑰管理 (PKI/KMS) │
│ HashiCorp Vault / AWS KMS / Venafi │
├─────────────────────────────────────────────────┤
│ 網路基礎設施 (加密傳輸) │
│ TLS 1.3 / WireGuard / mTLS │
├─────────────────────────────────────────────────┤
│ 雲端平台 (執行環境) │
│ AWS / Azure / GCP / 私有雲端 K8s │
└─────────────────────────────────────────────────┘
中游(零信任核心平台/方案層)
| 類別 | 代表廠商/產品 |
|---|---|
| ZTNA 平台 | Zscaler (ZPA)、Cloudflare Access、Palo Alto (Prisma Access)、Netskope |
| SASE(安全訪問服務邊緣) | Zscaler、Palo Alto、Cisco (Viptela)、Fortinet、Cato Networks |
| 微隔離 | Illumio、Akamai Guardicore、VMware NSX、Cisco Secure Workload |
| IAM/IGA | SailPoint、Saviynt、BeyondTrust、Delinea |
| PAM(特權訪問管理) | CyberArk、BeyondTrust、Delinea |
| SDP | Appgate、Zscaler、Perimeter 81 |
下游(零信任的落地行業/場景)
| 行業/場景 | 驅動力 |
|---|---|
| 聯邦政府/軍工 | EO 14028 合規強制、DoD 戰略 |
| 金融 | 資料敏感性、監管合規(PCI DSS、SOX) |
| 醫療 | HIPAA 合規、IoMT 裝置安全 |
| 科技/網際網路 | 雲端原生架構天然適配 |
| 製造業(OT/IT 融合) | 工控系統隔離需求 |
| 教育 | BYOD + 遠端教學 |
關鍵指標
衡量零信任成熟度的維度(參考 CISA 模型)
| 指標 | 說明 |
|---|---|
| MFA 覆蓋率 | 全部使用者/特權帳戶的 MFA 部署比例,目標 100% |
| 微隔離粒度 | 工作負載級隔離 vs VLAN 級隔離 |
| 裝置合規率 | 合規裝置佔全部接入裝置的比例 |
| 最小權限覆蓋率 | 實施最小權限策略的應用/系統比例 |
| 持續評估能力 | 會話中即時風險評估的頻率和響應速度 |
| 加密覆蓋率 | 內部東西向流量加密比例(傳統往往只加密南北向) |
| 策略自動化程度 | 訪問策略由自動化引擎動態計算 vs 人工靜態配置 |
| MTTR(平均響應時間) | 檢測到異常後自動終止/降級會話的時間 |
CISA 零信任成熟度模型的五大支柱
┌──────────┐
│ 身份 │
│ Identity │
└────┬─────┘
│
┌───────────┼───────────┐
│ │ │
┌───┴───┐ ┌────┴────┐ ┌────┴────┐
│ 裝置 │ │ 網路 │ │應用/負載│
│Device │ │Network │ │ App │
└───┬───┘ └────┬────┘ └────┬────┘
│ │ │
└──────────┼───────────┘
│
┌────┴────┐
│ 資料 │
│ Data │
└─────────┘
每個支柱分四個成熟度級別:
Traditional → Initial → Advanced → Optimal
供需與市場資料
注意:以下市場資料為多家分析機構估算,口徑不一致時已標註來源。
市場規模
| 指標 | 資料 | 來源 |
|---|---|---|
| 2023 年全球零信任安全市場規模 | 約 $230-300 億 [估算範圍] | MarketsandMarkets / Grand View Research(各機構口徑不同) |
| 2023→2030 CAGR | 約 15-18% [估算] | 綜合多家分析機構 |
| 2030 年預測 | 約 $700-950 億 [估算範圍] | MarketsandMarkets / Fortune Business Insights |
| 2023 年中國零信任市場 | 約 ¥80-120 億 [估算] | IDC China / CCID |
細分市場結構(定性判斷)
- ZTNA/SASE 是增長最快的子領域(遠端辦公+雲端遷移雙驅動)
- IAM/PAM 是成熟度最高的子領域(身份是零信任基石)
- 微隔離 在金融和政府滲透率較高,其他行業仍在早期
- 聯邦/政府 是最大的單一客戶群體(強制合規驅動)
關鍵驅動因素
- EO 14028 等政策合規要求(供給創造需求)
- 遠端辦公常態化(疫情後不可逆)
- 雲端支出持續增長(IDC 預測 2024 全球公有雲端支出超 $8000 億)
- 勒索軟體/供應鏈攻擊事件倒逼
代表公司與資本對映
純零信任 / 安全平台
| 公司 | 零信任核心產品 | 上市/狀態 | 關鍵財務指標 |
|---|---|---|---|
| Zscaler (ZS) | ZPA (ZTNA) + ZIA (SWG) = SASE | NASDAQ 上市 | FY2024 營收~$21 億 [財報] |
| Cloudflare (NET) | Cloudflare Access / Zero Trust Gateway | NYSE 上市 | 2024 營收~$16.7 億 [財報] |
| CrowdStrike (CRWD) | Falcon Identity + Zero Trust Assessment | NASDAQ 上市 | FY2025 營收~$39 億 [財報] |
| Palo Alto (PANW) | Prisma Access (SASE) | NASDAQ 上市 | FY2024 安全平台營收增長強勁 [財報] |
| Okta (OKTA) | Identity Governance + ZTNA 整合 | NASDAQ 上市 | FY2025 營收~$26 億 [財報] |
| CyberArk (CYBR) | PAM + 身份安全平台 | NASDAQ 上市 | 2024 營收~$10 億 [財報] |
| Illumio | 微隔離平台 | 未上市(估值 ~$27.5 億 [2021 輪]) | 一級市場 |
| SailPoint (SAIL) | 身份治理 (IGA) | 2024 年重新上市(私有化後 IPO) | 身份治理龍頭 |
中國零信任廠商
| 公司 | 產品 | 備註 |
|---|---|---|
| 奇安信 | 零信任訪問控制系統(aTrust) | A 股上市(688561),國內零信任頭部 |
| 深信服 | aDesk 零信任方案 | A 股上市(300454),安全+雲端雙主業 |
| 薔薇靈動 | 微隔離(主機安全域) | 一級市場,微隔離細分龍頭 |
| 雲端深互聯 | 零信任 SDP 方案 | 一級市場 |
| 竹雲端 | 身份管理與零信任 | 一級市場 |
| 指掌易 | 移動零信任 | 一級市場 |
投資鏈條對映
[上游基建] [中游平台] [下游需求]
IdP/IAM ────→ ZTNA/SASE ────→ 聯邦/政府
(Okta) (Zscaler, (政策強制)
Cloudflare)
EDR/XDR ────→ 微隔離 ─────────→ 金融
(CrowdStrike) (Illumio) (合規驅動)
PKI/證書 ────→ IAM/PAM ────────→ 雲端原生企業
(Venafi) (CyberArk) (架構天然適配)
SD-WAN ──────→ SASE (融合) ────→ 中小企業
(Cisco,Fortinet) (Cato,Netskope) (All-in-One)
投資邏輯
看多邏輯
- 政策強制 + 合規剛需:EO 14028 + CISA 成熟度模型 + DoD 戰略 = 聯邦/軍工訂單確定性高;NIS2 等歐盟指令擴充套件全球需求
- 不可逆的架構遷移:從 VPN 到 ZTNA 是類似從物理伺服器到雲端的範式遷移,一旦遷移不會回退
- TAM 擴大:零信任融合了 IAM + 網路安全 + 終端安全 + 資料安全,把原來分散的預算統一到平台
- SASE 合併效應:網路(SD-WAN)+ 安全(SWG/CASB/ZTNA)合一,單價提升 + 客戶粘性
- AI 催化:AI 應用需要更細粒度的訪問控制(誰能訪問哪個模型/資料集),零信任是天然基礎設施
看空/風險
- 部署複雜度高、週期長:真正的零信任落地需要 1-3 年,很多企業停留在 MFA 階段就被報告為”已實施零信任”
- 競爭格局分散:大廠(微軟、Google、思科)自帶零信任能力,純安全廠商面臨平台擠壓
- 估值已高:Zscaler、CrowdStrike 等在 2020-2021 年經歷大幅估值擴張,當前 P/S 仍處於高位
- 經濟下行時 IT 安全預算可能被壓縮:雖是剛需,但實施類專案(非維護)可能延遲
- 概念通脹:幾乎所有安全廠商都宣稱”零信任”,真實差異化難以評估
關鍵觀察指標
- Zscaler / Cloudflare