應用層 開放閱讀

零信任

Zero Trust

概念 ID
zero-trust
更新時間
2026-05-29
來源數量
待補

零信任(Zero Trust)

3 秒看懂

一句話:“永不信任,始終驗證”(Never Trust, Always Verify)——不再因為你在公司內網就預設安全,每一次訪問都必須經過身份驗證、裝置檢查和最小權限授權。

**類比:**傳統安全像小區門禁——進了大門後各家都不鎖門;零信任像每道門都要刷卡+人臉識別+確認你有權限進這個房間。

3 分鐘產業解釋

為什麼需要零信任?

傳統網路安全遵循”城堡+護城河”模型(Perimeter-Based Security):企業網路邊界設防火牆,內部流量預設可信。這個模型在以下趨勢下徹底失效:

趨勢傳統模型失效點
雲端運算遷移企業資料不再只在自有機房,AWS/Azure/GCP 上的資產不在傳統”邊界”內
遠端/混合辦公員工從家裡、咖啡館、出差地接入,“內網”概念瓦解
SaaS 普及核心業務在 Salesforce、Office 365 等外部平台執行
供應鏈攻擊SolarWinds(2020)等事件證明:受信任的供應商通道可被利用為攻擊入口
橫向移動威脅攻擊者一旦突破邊界,內網幾乎不設防,可自由橫向移動

零信任的核心轉變:網路位置 ≠ 信任依據。無論流量來源是內網還是公網,都必須經過同等強度的驗證。

誰提出的?

  • 2010 年:Forrester Research 分析師 John Kindervag 首次提出”Zero Trust”概念
  • 2020 年 8 月:NIST 釋出 SP 800-207《Zero Trust Architecture》,成為事實上的技術架構標準
  • 2021 年 5 月:美國白宮釋出 Executive Order 14028,要求聯邦機構採用零信任架構,標誌著零信任從概念進入強制合規階段
  • 2021 年 9 月:CISA 釋出零信任成熟度模型 v1.0(2023 年更新至 v2.0)

15 分鐘專家深入

零信任不是單一產品,是架構範式

一個關鍵認知糾偏:零信任不是某個廠商的某個產品,而是一套架構設計原則。廠商提供的是實現這些原則的元件和平台。

NIST SP 800-207 定義的三大核心技術

1. 身份(Identity)——零信任的基石

┌─────────────────────────────────────────┐
│           Identity Provider (IdP)       │
│  (Okta / Azure AD / Ping / CyberArk)   │
├─────────────────────────────────────────┤
│  • 多因素認證 (MFA)                      │
│  • 持續認證 (Continuous Authentication)  │
│  • 基於風險的自適應認證                    │
│  • 身份治理與生命週期管理                  │
└──────────────┬──────────────────────────┘
               │ 身份斷言 (SAML/OIDC Token)

        ┌──────────────┐
        │  策略決策點   │
        │  (PDP/PE)    │
        └──────────────┘

身份不再只是”使用者名稱+密碼”,而是多維屬性的即時評估

  • 你是誰(身份)
  • 你在用什麼裝置(裝置健康狀態)
  • 你在哪裡(地理/IP 信譽)
  • 你在做什麼(行為分析)
  • 現在是什麼時間(上下文)

2. 網路微隔離(Micro-Segmentation)

傳統網路:                         零信任網路:
┌──────────────────┐              ┌────┐ ┌────┐ ┌────┐
│                  │              │App1│ │App2│ │App3│
│  信任區 (扁平)    │              │ ██ │ │ ██ │ │ ██ │
│  東西向流量不檢查  │              └─┬──┘ └─┬──┘ └─┬──┘
│                  │                │加密   │加密   │加密
└──────────────────┘              ┌─┴──────┴──────┴──┐
                                  │  策略閘道器/代理     │
                                  │  逐流驗證授權      │
                                  └──────────────────┘
  • 將網路從”大平面”切割成細粒度的安全區域,每個工作負載(Workload)都有獨立的訪問策略
  • 東西向流量(伺服器到伺服器)同樣需要驗證和加密
  • 實現方式:SDN、主機代理、服務網格(Service Mesh 如 Istio/Linkerd)

3. 持續評估與自適應訪問(Continuous Evaluation)

零信任不是”登入時驗證一次就夠了”。策略引擎在整個會話過程中持續評估風險訊號:

[會話開始] ──→ 初始認證+授權 ──→ 允許訪問資源A

            [持續監控]

    ┌───────────────┼───────────────┐
    ▼               ▼               ▼
裝置合規變化?   行為異常?      地理位置跳變?
(如關閉防毒)  (如異常大量下載)  (5分鐘前北京,現在東京)
    │               │               │
    ▼               ▼               ▼
  降級權限 / 要求重新認證 / 終止會話

零信任架構的核心邏輯元件(NIST 模型)

┌─────────────────────────────────────────────────────────┐
│                    Policy Engine (PE)                    │
│        決策大腦:基於策略+上下文決定允許/拒絕/降級        │
├─────────────────────────────────────────────────────────┤
│                    Policy Administrator (PA)             │
│        執行者:下發指令給 PEP,建立/終止會話通道          │
├─────────────────────────────────────────────────────────┤
│              Policy Enforcement Point (PEP)              │
│        門衛:在資源前攔截所有請求,只放行 PA 授權的流量   │
└─────────────────────────────────────────────────────────┘

  主體(使用者/裝置) ──→ [PEP] ──詢問──→ [PE] ──指令──→ [PA] ──→ [PEP] 放行/拒絕


                              身份源 / 裝置態勢 /
                              威脅情報 / 行為分析

零信任的五大假設(NIST SP 800-207)

  1. 網路始終是敵對的 —— 內網外網沒有本質區別
  2. 網路上/網路外的攻擊始終存在 —— 威脅是常態
  3. 網路位置不足以授予信任 —— 在公司 Wi-Fi ≠ 安全
  4. 每個使用者、裝置、網路流都需要認證和授權 —— 無例外
  5. 策略必須是動態的 —— 基於儘可能多的資料來源即時計算

技術原理(深度)

零信任網路訪問(ZTNA)的協議層實現

ZTNA 是零信任在網路訪問層面的具體技術實現,主流方案有三類:

方案一:反向代理 / 雲端代理模式(主流)

使用者終端                    雲端代理節點                   企業應用
┌──────┐    HTTPS/TLS     ┌──────────┐   mTLS/專線    ┌──────┐
│      │ ───────────────→ │ ZTNA GW  │ ────────────→ │      │
│      │    (加密隧道)     │ (如       │  (僅允許授權  │      │
│      │ ←─────────────── │  Zscaler/ │   的微流量)   │      │
│      │                  │  Cloudflare│               │      │
└──────┘                  │  Access)  │               └──────┘
                          └──────────┘

                    連線前驗證:
                    ① 使用者身份 (IdP)
                    ② 裝置證書+合規狀態
                    ③ 上下文風險評分
  • 使用者不直接連線應用,而是先連線到雲端代理節點
  • 代理節點驗證後才建立到後端應用的加密通道
  • 應用完全隱藏,不對公網暴露埠/IP(Dark Cloud 效應)
  • 代表廠商:Zscaler Private Access (ZPA)、Cloudflare Access、Palo Alto Prisma Access

方案二:SDP(Software-Defined Perimeter)模式

┌────────────┐     單包授權 (SPA)      ┌────────────┐
│ SDP 客戶端  │ ──────────────────────→ │ SDP 控制器  │
│            │   (UDP, 含加密Token)     │            │
│            │ ←────────────────────── │ 驗證後下發  │
│            │   (授權連線的SGW地址)     │ 連線策略    │
└──────┬─────┘                         └────────────┘
       │                                      │
       │    mTLS 接入                          │ 策略同步
       ▼                                      ▼
┌──────────────┐                      ┌──────────────┐
│ SDP 閘道器 (SGW)│ ──────→ ──────→    │ 後端應用      │
│ (單埠暴露)  │   最小權限隧道       │              │
└──────────────┘                      └──────────────┘
  • 核心機制 SPA(Single Packet Authorization):客戶端傳送一個加密的 UDP 包,只有合法包才能”敲開門”讓閘道器開放埠
  • 埠預設關閉(不是防火牆規則關閉,是核心層面不響應),埠掃描完全無效
  • 代表廠商:Zscaler Private Access、Appgate、Perimeter 81、Akamai(原 Soha)

方案三:基於服務網格的零信任(雲端原生)

┌──────────────────────────────────────┐
│           Kubernetes Cluster          │
│                                      │
│  ┌──────┐  mTLS  ┌──────┐  mTLS     │
│  │Pod A │◄──────►│Pod B │◄──────►   │
│  │+Sidecar│      │+Sidecar│         │
│  │Proxy  │       │Proxy  │          │
│  └──────┘       └──────┘            │
│       ▲                              │
│       │ mTLS                         │
│  ┌──────┐                            │
│  │Pod C │                            │
│  │+Sidecar│                          │
│  │Proxy  │                           │
│  └──────┘                            │
└──────────────────────────────────────┘

    Istio / Linkerd
    控制面下發 mTLS 策略
    + 細粒度 RBAC
  • 每個 Pod 注入 Sidecar Proxy(Envoy),所有服務間通訊強制 mTLS
  • 通過控制面下發細粒度授權策略(如 Service A 只能呼叫 Service B 的 /api/v1/orders)
  • 代表技術:Istio + Envoy、Linkerd、Cilium Service Mesh

裝置信任評估的技術棧

零信任要求”裝置可信”,這需要終端上部署的代理或 MDM 能力:

評估維度具體檢查項技術實現
裝置身份裝置證書、硬體標識(TPM)SCEP/EST 證書分發、TPM 2.0
合規狀態OS 版本、補丁級別、磁碟加密MDM(Intune/JAMF)檢查清單
終端防護EDR 執行狀態、簽名更新CrowdStrike/SentinelOne API
配置檢查防火牆開啟、USB 策略CIS Benchmark 對照
風險評分綜合打分(0-100)廠商風險引擎計算

技術演進史

2004  ┃ Jericho Forum 提出"去邊界化"(De-Perimeterization)概念

2010  ┃ Forrester John Kindervag 正式命名 "Zero Trust"
      ┃ 核心主張:網路分段 + 逐流驗證

2014  ┃ Google BeyondCorp 釋出
      ┃ ── 工程實現層面的里程碑:Google 內部將所有應用
      ┃    從 VPN 轉向基於裝置+身份的代理訪問

2017  ┃ Gartner CARTA 架構(Continuous Adaptive Risk
      ┃   and Trust Assessment)推動"持續評估"理念

2018  ┃ Forrester 零信任擴充套件(ZTX)架構釋出
      ┃ ── 從網路擴充套件到資料、工作負載、人員、裝置、網路、視覺化

2019  ┃ SDP(Software-Defined Perimeter)被 CSA 採納為標準

2020  ┃ NIST SP 800-207 釋出 ★ 里程碑
      ┃ ── 首個權威技術架構標準

2021  ┃ 美國 EO 14028 簽署 ★ 里程碑
      ┃ ── 聯邦機構強制採用零信任
      ┃ CISA 釋出零信任成熟度模型 v1.0

2022  ┃ DoD(美國國防部)釋出零信任戰略
      ┃ ── 目標 2027 年前實現全面零信任
      ┃ OMB M-22-09 要求聯邦機構零信任路線圖

2023  ┃ CISA 零信任成熟度模型 v2.0 更新
      ┃ ── 五大支柱:身份 / 裝置 / 網路 / 應用與工作負載 / 資料
      ┃ 歐盟 NIS2 指令推動類似理念

2024  ┃ 零信任與 AI 安全融合趨勢
      ┃ ── AI 驅動的自適應策略 / LLM 應用的零信任接入控制
      ┃ 零信任從合規驅動轉向實戰驅動

技術路線對比

維度傳統邊界安全 (Perimeter)零信任 (Zero Trust)零信任 + AI 增強 (前沿)
信任模型內網可信,外網不可信永不信任,始終驗證基於行為基線的動態信任評分
認證粒度登入時一次認證每次訪問+持續評估即時風險評分,自適應降級/升級
網路隔離VLAN + 防火牆分割槽微隔離(工作負載級)AI 驅動的自適應隔離策略
訪問控制基於 IP/網路位置基於身份+裝置+上下文基於行為異常檢測的即時攔截
VPN 依賴高(遠端必須 VPN)低/消除(ZTNA 替代)完全替代
橫向移動防護弱(內網大平面)強(微隔離+逐流驗證)強 + AI 異常行為檢測
使用者體驗VPN 連線慢、常中斷無感接入(代理模式)更無感(持續隱式認證)
實施複雜度低(已有成熟實踐)高(需重構架構)極高
典型部署週期月級1-3 年(漸進式)3-5 年
代表技術防火牆 / IDS/IPS / VPNZTNA / 微隔離 / MFA / IAMZTNA + UEBA + CASB + SASE

上下游

上游(零信任的依賴層)

┌─────────────────────────────────────────────────┐
│              身份基礎設施 (IdP/IAM)               │
│  Okta / Microsoft Entra ID / Ping / CyberArk    │
├─────────────────────────────────────────────────┤
│              終端安全 (EDR/XDR)                   │
│  CrowdStrike / SentinelOne / Microsoft Defender  │
├─────────────────────────────────────────────────┤
│              證書與金鑰管理 (PKI/KMS)             │
│  HashiCorp Vault / AWS KMS / Venafi              │
├─────────────────────────────────────────────────┤
│              網路基礎設施 (加密傳輸)               │
│  TLS 1.3 / WireGuard / mTLS                     │
├─────────────────────────────────────────────────┤
│              雲端平台 (執行環境)                     │
│  AWS / Azure / GCP / 私有雲端 K8s                  │
└─────────────────────────────────────────────────┘

中游(零信任核心平台/方案層)

類別代表廠商/產品
ZTNA 平台Zscaler (ZPA)、Cloudflare Access、Palo Alto (Prisma Access)、Netskope
SASE(安全訪問服務邊緣)Zscaler、Palo Alto、Cisco (Viptela)、Fortinet、Cato Networks
微隔離Illumio、Akamai Guardicore、VMware NSX、Cisco Secure Workload
IAM/IGASailPoint、Saviynt、BeyondTrust、Delinea
PAM(特權訪問管理)CyberArk、BeyondTrust、Delinea
SDPAppgate、Zscaler、Perimeter 81

下游(零信任的落地行業/場景)

行業/場景驅動力
聯邦政府/軍工EO 14028 合規強制、DoD 戰略
金融資料敏感性、監管合規(PCI DSS、SOX)
醫療HIPAA 合規、IoMT 裝置安全
科技/網際網路雲端原生架構天然適配
製造業(OT/IT 融合)工控系統隔離需求
教育BYOD + 遠端教學

關鍵指標

衡量零信任成熟度的維度(參考 CISA 模型)

指標說明
MFA 覆蓋率全部使用者/特權帳戶的 MFA 部署比例,目標 100%
微隔離粒度工作負載級隔離 vs VLAN 級隔離
裝置合規率合規裝置佔全部接入裝置的比例
最小權限覆蓋率實施最小權限策略的應用/系統比例
持續評估能力會話中即時風險評估的頻率和響應速度
加密覆蓋率內部東西向流量加密比例(傳統往往只加密南北向)
策略自動化程度訪問策略由自動化引擎動態計算 vs 人工靜態配置
MTTR(平均響應時間)檢測到異常後自動終止/降級會話的時間

CISA 零信任成熟度模型的五大支柱

           ┌──────────┐
           │   身份   │
           │ Identity │
           └────┬─────┘

    ┌───────────┼───────────┐
    │           │           │
┌───┴───┐ ┌────┴────┐ ┌────┴────┐
│ 裝置  │ │  網路   │ │應用/負載│
│Device │ │Network  │ │  App   │
└───┬───┘ └────┬────┘ └────┬────┘
    │          │           │
    └──────────┼───────────┘

          ┌────┴────┐
          │  資料   │
          │  Data   │
          └─────────┘

每個支柱分四個成熟度級別:
Traditional → Initial → Advanced → Optimal

供需與市場資料

注意:以下市場資料為多家分析機構估算,口徑不一致時已標註來源。

市場規模

指標資料來源
2023 年全球零信任安全市場規模約 $230-300 億 [估算範圍]MarketsandMarkets / Grand View Research(各機構口徑不同)
2023→2030 CAGR約 15-18% [估算]綜合多家分析機構
2030 年預測約 $700-950 億 [估算範圍]MarketsandMarkets / Fortune Business Insights
2023 年中國零信任市場約 ¥80-120 億 [估算]IDC China / CCID

細分市場結構(定性判斷)

  • ZTNA/SASE 是增長最快的子領域(遠端辦公+雲端遷移雙驅動)
  • IAM/PAM 是成熟度最高的子領域(身份是零信任基石)
  • 微隔離 在金融和政府滲透率較高,其他行業仍在早期
  • 聯邦/政府 是最大的單一客戶群體(強制合規驅動)

關鍵驅動因素

  • EO 14028 等政策合規要求(供給創造需求)
  • 遠端辦公常態化(疫情後不可逆)
  • 雲端支出持續增長(IDC 預測 2024 全球公有雲端支出超 $8000 億)
  • 勒索軟體/供應鏈攻擊事件倒逼

代表公司與資本對映

純零信任 / 安全平台

公司零信任核心產品上市/狀態關鍵財務指標
Zscaler (ZS)ZPA (ZTNA) + ZIA (SWG) = SASENASDAQ 上市FY2024 營收~$21 億 [財報]
Cloudflare (NET)Cloudflare Access / Zero Trust GatewayNYSE 上市2024 營收~$16.7 億 [財報]
CrowdStrike (CRWD)Falcon Identity + Zero Trust AssessmentNASDAQ 上市FY2025 營收~$39 億 [財報]
Palo Alto (PANW)Prisma Access (SASE)NASDAQ 上市FY2024 安全平台營收增長強勁 [財報]
Okta (OKTA)Identity Governance + ZTNA 整合NASDAQ 上市FY2025 營收~$26 億 [財報]
CyberArk (CYBR)PAM + 身份安全平台NASDAQ 上市2024 營收~$10 億 [財報]
Illumio微隔離平台未上市(估值 ~$27.5 億 [2021 輪])一級市場
SailPoint (SAIL)身份治理 (IGA)2024 年重新上市(私有化後 IPO)身份治理龍頭

中國零信任廠商

公司產品備註
奇安信零信任訪問控制系統(aTrust)A 股上市(688561),國內零信任頭部
深信服aDesk 零信任方案A 股上市(300454),安全+雲端雙主業
薔薇靈動微隔離(主機安全域)一級市場,微隔離細分龍頭
雲端深互聯零信任 SDP 方案一級市場
竹雲端身份管理與零信任一級市場
指掌易移動零信任一級市場

投資鏈條對映

[上游基建]          [中游平台]           [下游需求]
                                    
  IdP/IAM ────→    ZTNA/SASE ────→    聯邦/政府
  (Okta)           (Zscaler,          (政策強制)
                    Cloudflare)
  EDR/XDR ────→    微隔離 ─────────→  金融
  (CrowdStrike)    (Illumio)          (合規驅動)
                                    
  PKI/證書 ────→   IAM/PAM ────────→  雲端原生企業
  (Venafi)         (CyberArk)         (架構天然適配)
                                    
  SD-WAN ──────→   SASE (融合) ────→  中小企業
  (Cisco,Fortinet) (Cato,Netskope)    (All-in-One)

投資邏輯

看多邏輯

  1. 政策強制 + 合規剛需:EO 14028 + CISA 成熟度模型 + DoD 戰略 = 聯邦/軍工訂單確定性高;NIS2 等歐盟指令擴充套件全球需求
  2. 不可逆的架構遷移:從 VPN 到 ZTNA 是類似從物理伺服器到雲端的範式遷移,一旦遷移不會回退
  3. TAM 擴大:零信任融合了 IAM + 網路安全 + 終端安全 + 資料安全,把原來分散的預算統一到平台
  4. SASE 合併效應:網路(SD-WAN)+ 安全(SWG/CASB/ZTNA)合一,單價提升 + 客戶粘性
  5. AI 催化:AI 應用需要更細粒度的訪問控制(誰能訪問哪個模型/資料集),零信任是天然基礎設施

看空/風險

  1. 部署複雜度高、週期長:真正的零信任落地需要 1-3 年,很多企業停留在 MFA 階段就被報告為”已實施零信任”
  2. 競爭格局分散:大廠(微軟、Google、思科)自帶零信任能力,純安全廠商面臨平台擠壓
  3. 估值已高:Zscaler、CrowdStrike 等在 2020-2021 年經歷大幅估值擴張,當前 P/S 仍處於高位
  4. 經濟下行時 IT 安全預算可能被壓縮:雖是剛需,但實施類專案(非維護)可能延遲
  5. 概念通脹:幾乎所有安全廠商都宣稱”零信任”,真實差異化難以評估

關鍵觀察指標

  • Zscaler / Cloudflare
source: 公開揭露與公開資料整理 本頁僅用於產業鏈學習、資訊檢索和研究輔助;不構成投資建議,不預測漲跌,不提供買賣、部位或目標價建議。
完整概念頁 複盤 13 節結構 公司投研頁 沿產業鏈找到受益公司 投資課 把概念轉成可跟蹤模型