• 首页
  • 文章首页
  • 零信任架构是什么?NIST官方框架下永不信任、始终验证的实操指南

零信任架构是什么?NIST官方框架下永不信任、始终验证的实操指南

ServiceDesk Plus 顶部Banner免费下载试用预约个性化演示
AIAI 摘要

本文基于美国国家标准与技术研究院(NIST)发布的SP 800-207官方文档,定义零信任架构(Zero Trust Architecture),回顾这一概念由John Kindervag于2011年首次提出、并被NIST正式确立为联邦标准指导框架的发展脉络。文章说明零信任如何把安全防护的关注点从静态的网络边界,转向用户、资产和资源本身,核心原则是"永不信任、始终验证",并拆解传统"内网默认可信"思路在混合办公、云服务普及背景下逐渐失效的原因。文章结合ServiceDesk Plus在资产可见性、权限申请审批、操作留痕等方面的能力,说明企业该如何为零信任架构的日常落地提供IT运营层面的支撑。

员工的笔记本电脑连上办公室WiFi,几乎可以毫无阻碍地访问内网里的多项系统和资源;同一台设备、同一个人,换成在咖啡馆用公共网络远程接入时,却要经历层层验证才能拿到访问权限。这种"在办公室就默认可信、离开办公室就处处设防"的思路,在员工频繁远程办公、业务系统大量迁移上云的今天,正在变得越来越站不住脚。这类困境是许多依赖ITSM系统支撑日常运营、却仍沿用传统边界防护思路的团队普遍会遇到的问题。

零信任架构给出的解法十分直接:"永不信任、始终验证"——不再以网络位置作为判断是否可信的依据,而是要求每一次具体的资源访问请求都经过独立验证,无论这次请求来自内网还是外网。这套源自安全领域的架构理念,对任何依赖IT服务管理软件支撑日常权限管理的企业,都具有直接的实践价值。

本文将围绕三个问题展开:零信任架构具体是什么,为什么传统的边界防护思路正在逐渐失效?NIST官方框架给出的核心原则和关键组成部分是什么?借助ServiceDesk Plus,企业该如何在日常IT运营层面为零信任架构的落地提供支撑?

API集成示例截图

什么是零信任架构?为什么传统的边界防护思路正在失效?

零信任的概念最早由John Kindervag于2011年提出,此后美国国家标准与技术研究院(NIST)在SP 800-207官方文档中将其正式确立为一套结构化的安全架构指导标准。NIST将零信任架构定义为:一种把安全防护的关注点从静态的、基于网络的边界,转向保护用户、资产和资源本身的持续演进的安全模型。传统安全模型假设网络内部的一切都可以被默认信任,零信任架构则不存在这种基于物理位置、网络位置或资产归属的隐式信任,其核心原则是"永不信任、始终持续验证"。

传统的边界防护思路之所以在今天愈发力不从心,根源在于"网络边界"这个概念本身正在瓦解——员工习惯了在家、在咖啡馆、在任意网络环境下办公,企业的核心系统也早已大量迁移到云端,很难再清晰划定出一条"内网"与"外网"的物理边界。与此同时,多数针对企业的攻击恰恰是通过窃取合法凭证、伪装成可信身份的方式绕过边界防护,一旦攻击者突破了这道边界,往往就能在内网中相对自由地横向移动,而这正是零信任架构试图从根本上消除的风险。

一、NIST零信任架构的核心原则与关键组成部分

NIST SP 800-207围绕三个关键组成部分构建零信任架构的运作逻辑:主体(Subjects)指发起访问请求的用户、设备或服务;资源(Resources)指被访问的系统、数据或应用;策略执行与决策点(Policy Enforcement & Decision Points)则扮演着守门人的角色,负责核实并授权每一次具体的访问请求。围绕这三者,该文档提出了若干项核心原则,其中较为关键的几条包括:

  • 所有数据源和计算服务都被视为资源:不区分设备类型或部署位置,任何能够访问或处理数据的系统都应纳入统一的安全管控范围。
  • 无论网络位置如何,所有通信都必须得到安全保护:不能因为某次通信发生在内网就默认其安全,而应对所有通信一视同仁地实施加密和验证。
  • 访问权限按单次会话授予:完成一次访问所获得的信任,不应自动延续到下一次访问请求,每一次都需要重新评估。
  • 访问权限由动态策略决定:综合考量身份、设备状态、行为等多个维度的实时信息,而不是依据一成不变的静态规则。
  • 企业持续监控并核实所有资产的完整性和安全状态:确保设备和系统始终处于符合安全要求的状态,而不是只在接入网络那一刻做一次性检查。

ServiceDesk Plus 用户权限管理示例

二、ServiceDesk Plus如何为零信任架构的日常落地提供支撑?

零信任架构的落地涉及网络、身份、终端等多个技术层面,但IT运营流程本身同样是这套体系能否真正执行到位的关键环节。ServiceDesk Plus可以从以下几个方面提供支撑:

① 资产与CMDB可见性,落实"所有资源都需被识别管控"这一原则

零信任的前提是清楚知道企业到底拥有哪些资产和资源,无论其部署在何处。持续更新的资产台账和CMDB配置项记录,为"所有数据源和计算服务都是资源"这一原则提供了可执行的数据基础,而不是停留在纸面上的理念。

② 权限申请与审批流程,践行最小权限原则

系统访问权限的申请、审批、开通、撤销可以通过标准化的工单流程管理,确保每一次权限授予都经过明确的评估,且仅授予完成具体任务所需的最小范围,而不是让权限随着时间推移不断累积、却从未被系统性核查。

③ 完整操作留痕,支撑持续监控这一核心要求

每一次权限变更、每一张涉及系统访问的工单都被完整记录,为持续监控资产和身份的安全状态提供了可追溯的依据,一旦发现异常行为,能够快速回溯到具体的操作时间和责任人。

核心要点速览

  • 零信任概念由John Kindervag于2011年提出,NIST在SP 800-207中将其确立为正式的架构指导标准。
  • 核心原则是永不信任、始终验证,不再以网络位置作为判断信任与否的依据。
  • 三大关键组成部分:主体、资源、策略执行与决策点。
  • 传统边界防护失效的根源在于网络边界本身正在瓦解,攻击者常通过窃取凭证绕过边界实现横向移动。
  • 零信任不是某个具体产品,而是需要围绕身份、设备、访问策略等多环节做出的体系化调整,通常分阶段落地。

写在最后:信任不该是默认状态,而应该是持续验证后的结果

零信任架构真正颠覆的,是"某个位置、某次验证就能换来长期信任"这种传统思维习惯。在员工随时随地办公、业务系统持续上云的今天,唯一站得住脚的假设是:信任从来不是默认状态,而应该是每一次访问请求都经过持续验证之后才能获得的结果。

将资产可见性、权限审批流程与完整操作留痕整合进ServiceDesk Plus一体化平台,是为零信任架构的日常落地提供IT运营支撑最直接的方式。从为下一次权限申请严格核实最小必要范围开始,企业迈向零信任的每一步,都会比过去扎实得多。

立即体验 ServiceDesk Plus,为零信任架构提供IT运营层面的坚实支撑

☁️ 免费注册云版本💻 下载本地版📅 预约专家演示

常见问题解答(FAQ)

Q1:零信任是不是买了某个安全产品就能实现的?
不是。零信任是一整套架构理念和策略思路,而不是某一款可以直接购买安装的具体产品。企业需要围绕身份验证、设备状态核实、动态访问策略等多个环节做出体系化的调整,任何单一产品最多只能覆盖其中的一部分能力。可以参考ServiceDesk Plus的权限审批与操作留痕能力作为IT运营层面的支撑起点。
Q2:企业办公室的内网设备,是不是也需要按零信任的方式对待?
是的,这正是零信任架构和传统边界防护最本质的区别。零信任不存在基于物理位置或网络位置的隐式信任,即便设备连接在办公室内网,同样需要经过身份验证和设备状态核实才能获得访问权限,而不能因为处于内网就默认其安全可信。
Q3:推行零信任架构,是不是需要把现有系统全部推倒重来?
不需要,也不建议这样做。大多数企业采用分阶段迁移的方式,优先从身份控制的现代化入手,比如推行多因素认证、特权访问管理等,再逐步扩展到其他环节。遗留系统的集成往往是零信任落地过程中最大的实际挑战,需要在保障业务连续性的前提下逐步推进。
Q4:零信任架构的核心组成部分有哪些?
NIST SP 800-207将其归纳为三个关键组成部分:主体,指发起访问请求的用户、设备或服务;资源,指被访问的系统、数据或应用;策略执行与决策点,负责核实并授权每一次具体的访问请求,扮演着守门人的角色。
Q5:零信任和普通的VPN远程访问有什么本质区别?
传统VPN让远程用户接入后被视为内网的一部分,本质上依然是把连接本身当作信任的凭证;零信任架构则不存在这种一次性授信,每一次访问具体资源都需要重新验证身份和设备状态,且只授予完成当前任务所需的最小权限。详情可参考ServiceDesk Plus的ITSM功能说明了解更多。

延伸阅读:

ServiceDesk Plus 底部Banner免费下载试用预约个性化演示