什麼是零信任架構?

零信任架構(Zero Trust Architecture)是一套以「永不信任、始終驗證」為核心的網絡安全設計思維,捨棄傳統以邊界為主的防禦模式,改為要求每一次存取都經過身份驗證與授權,不論用戶或設備身處內部網絡還是外部網絡。本頁講解零信任的核心原則、與傳統防禦架構的分別、實施步驟,以及在香港商廈與企業網絡中的應用場景。

為什麼傳統邊界防禦不再足夠

傳統網絡安全架構常被形容為「城堡與護城河」模式:企業在網絡邊界部署防火牆,只要流量通過邊界檢查進入內部網絡,便被視為可信任,之後在內網之間流動時較少再作驗證。這種模式在辦公室、伺服器與員工都固定在同一物理範圍內時尚算有效,但隨著遠端工作、雲端服務、自攜設備與物聯網設備日漸普及,「內部網絡」與「外部網絡」的界線已經模糊,攻擊者一旦透過釣魚郵件或弱密碼取得一個內部帳戶,往往可以在內網暢通無阻地橫向移動,存取遠超其應有權限的系統與數據。

零信任架構正是針對這個弱點而提出。其核心假設是網絡內外都可能存在威脅,因此不再以「是否身處內網」作為信任依據,而是要求每一次存取請求都重新核實身份、設備狀態與情境風險,才決定是否授權,並只授予完成該次工作所需的最低權限。美國國家標準與技術研究院(NIST)在其 SP 800-207 零信任架構標準中,把零信任定義為一套不斷演進的網絡安全概念集合,強調將防禦重心由靜態、以網絡為中心的邊界,轉移至用戶、資產與資源本身。有關這套理念的發展背景與部署模型,亦可參考 Wikipedia 零信任架構條目的整理。

零信任的核心原則

原則說明典型技術手段
永不信任、始終驗證每次存取請求都要重新核實身份與設備狀態,不因網絡位置而自動信任多重因素認證、設備健康檢查
最小權限存取用戶與應用只獲授予完成當前工作所需的最低權限,且權限具時效性角色權限管理、即時授權
假設已遭入侵假定威脅可能已存在於網絡之內,以持續監控及早發現異常行為分析、日誌記錄與告警
微分段隔離把網絡細分為多個細小區域,限制威脅在內部橫向擴散的範圍網絡分段、應用層防火牆策略
以身份為中心存取決策依據用戶、設備、應用與情境的綜合風險評分,而非來源 IP身份與存取管理平台

這些原則互相配合,構成一套持續運作的驗證與授權機制,而非一次性的登入檢查。即使用戶已成功登入某個系統,存取另一項資源時仍須重新評估其身份與情境是否符合政策要求。

零信任與傳統防禦架構的比較

① 信任基礎不同

傳統模式以網絡位置作信任依據,內部即信任;零信任以身份、設備狀態與情境風險作依據,每次存取都要重新評估,不存在預設信任區域。

② 防禦重心不同

傳統模式集中資源加固邊界防火牆;零信任把防禦分散至每一項資源與每一次存取請求,即使邊界被突破,內部仍有多重檢查點。

③ 應對橫向移動的能力不同

傳統內網一旦被突破,攻擊者往往可自由遊走;零信任配合微分段,大幅限制單一入侵事件的影響範圍。

④ 適應遠端工作能力不同

傳統邊界防禦難以涵蓋遠端與雲端場景;零信任以身份為中心的設計,天然適合員工在任何地點、任何設備存取企業資源。

企業導入零信任的實務步驟

  1. 資產盤點——梳理所有用戶、設備、應用與數據資產,了解現有的存取關係與數據流向,是後續設計策略的基礎。
  2. 強化身份驗證——為所有用戶與設備部署多重因素認證,並建立統一的身份管理平台,確保每次登入都經過充分核實。
  3. 劃分細分網段——按業務功能與敏感程度把網絡劃分為多個細分區域,並在區域之間設定最小權限的存取策略。
  4. 部署持續監控——建立日誌記錄與異常行為分析機制,即時偵測非正常的存取模式並觸發告警。
  5. 逐步擴展與覆核——由高風險資產開始試行,逐步擴展至全公司系統,並定期覆核策略是否仍然合理有效。

零信任並非單一產品或一次性項目,而是持續演進的安全策略與架構思維,企業應按自身風險承受能力與資源,分階段逐步推行,避免一次過大範圍變更影響日常營運。

香港商廈與企業網絡的應用場景

在香港常見的商廈辦公室環境中,一家公司往往同時有固定辦公室員工、遠端工作員工,以及大量連接網絡的物聯網設備,例如攝影機、門禁控制器與智能電錶。若沿用傳統的邊界防禦思維,只要設備或帳戶身處辦公室網絡便視為可信任,一旦其中一台物聯網設備的韌體存在漏洞遭入侵,攻擊者便有機會利用該設備作為跳板,橫向存取財務系統或客戶數據庫等敏感資源。

採用零信任思維後,工程師會為不同類別的設備與用戶劃分獨立網段:辦公室電腦、訪客 Wi-Fi、監控與門禁設備、以及伺服器機房各自處於獨立的網絡區域,區域之間的通訊都要經過策略檢查,並只開放業務上確實需要的埠號與服務。員工存取公司內部系統時,不論身處辦公室或家中,都需要通過多重因素認證,系統亦會持續評估其設備狀態與登入情境,一旦偵測到異常行為,例如短時間內在不同地區登入,便會即時要求重新驗證或暫時封鎖存取。這套機制大幅降低單一設備或帳戶遭入侵後波及整體網絡的風險,亦更能配合現時混合辦公模式的實際需要。

常見問題

零信任與傳統邊界防禦有什麼分別?
傳統邊界防禦假設防火牆之內的內部網絡可以信任,只要通過邊界檢查便暢通無阻;零信任則假設威脅可能已經存在於內部,任何用戶、設備或應用在每一次存取資源時都要重新驗證身份與授權,不因為身處內部網絡而自動獲得信任。換言之,零信任把驗證放在資源本身而非網絡邊界,即使攻擊者突破了外圍防線,仍會在下一步存取時被攔截。
零信任架構的核心原則有哪些?
核心原則包括:一、永不信任、始終驗證,每次存取都要重新核實身份與設備狀態;二、最小權限存取,用戶與應用只獲授予完成工作所需的最低權限;三、假設已遭入侵,以持續監控與微分段限制威脅擴散的範圍;四、以身份為中心而非以網絡位置為中心,存取決策依據用戶、設備、應用與環境的綜合風險評分而非來源 IP 是否在內網。
微分段在零信任中扮演什麼角色?
微分段(Micro-Segmentation)是把網絡細分為多個細小區域,每個區域之間的通訊都要經過策略檢查,即使兩台設備同在一個機房甚至同一個 VLAN,也不能任意互通。這樣即使某一台設備遭入侵,攻擊者亦難以在網絡內橫向移動至其他系統,大幅縮小單一事故的影響範圍,是零信任落地時的重要技術手段。
企業應該如何逐步導入零信任?
建議分階段推行:第一步盤點所有用戶、設備、應用與數據資產,了解現有存取關係;第二步為所有用戶與設備部署強身份驗證,例如多重因素認證;第三步按業務需要劃分細分網段並設定最小權限的存取策略;第四步部署持續監控與記錄,即時偵測異常存取行為;第五步逐步擴展至所有系統,並定期覆核策略是否仍然合理。零信任是持續演進的過程,並非一次性項目。
中小企業或香港商廈適合導入零信任嗎?
適合,而且不需要一次性投入龐大預算。中小企業可以由高風險資產入手,例如財務系統、客戶數據庫或遠端存取通道,先在這些範圍部署多重因素認證與網絡分段,再逐步擴展。商廈與屋苑的物聯網設備,例如攝影機、門禁控制器與智能電錶,同樣應納入零信任思維,透過獨立網段與嚴格存取規則,避免單一設備遭入侵後波及整個管理網絡。

需要為公司網絡導入零信任架構?

我們的工程師可為商廈、寫字樓與企業網絡設計身份驗證、網絡分段與存取控制方案,協助逐步落實零信任策略,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。