主頁 / 什麼是零信任架構?
什麼是零信任架構?
零信任架構(Zero Trust Architecture)是一套以「永不信任、始終驗證」為核心的網絡安全設計思維,捨棄傳統以邊界為主的防禦模式,改為要求每一次存取都經過身份驗證與授權,不論用戶或設備身處內部網絡還是外部網絡。本頁講解零信任的核心原則、與傳統防禦架構的分別、實施步驟,以及在香港商廈與企業網絡中的應用場景。
為什麼傳統邊界防禦不再足夠
傳統網絡安全架構常被形容為「城堡與護城河」模式:企業在網絡邊界部署防火牆,只要流量通過邊界檢查進入內部網絡,便被視為可信任,之後在內網之間流動時較少再作驗證。這種模式在辦公室、伺服器與員工都固定在同一物理範圍內時尚算有效,但隨著遠端工作、雲端服務、自攜設備與物聯網設備日漸普及,「內部網絡」與「外部網絡」的界線已經模糊,攻擊者一旦透過釣魚郵件或弱密碼取得一個內部帳戶,往往可以在內網暢通無阻地橫向移動,存取遠超其應有權限的系統與數據。
零信任架構正是針對這個弱點而提出。其核心假設是網絡內外都可能存在威脅 ,因此不再以「是否身處內網」作為信任依據,而是要求每一次存取請求都重新核實身份、設備狀態與情境風險,才決定是否授權,並只授予完成該次工作所需的最低權限。美國國家標準與技術研究院(NIST)在其 SP 800-207 零信任架構標準 中,把零信任定義為一套不斷演進的網絡安全概念集合,強調將防禦重心由靜態、以網絡為中心的邊界,轉移至用戶、資產與資源本身。有關這套理念的發展背景與部署模型,亦可參考 Wikipedia 零信任架構條目 的整理。
零信任的核心原則
原則 說明 典型技術手段
永不信任、始終驗證 每次存取請求都要重新核實身份與設備狀態,不因網絡位置而自動信任 多重因素認證、設備健康檢查
最小權限存取 用戶與應用只獲授予完成當前工作所需的最低權限,且權限具時效性 角色權限管理、即時授權
假設已遭入侵 假定威脅可能已存在於網絡之內,以持續監控及早發現異常 行為分析、日誌記錄與告警
微分段隔離 把網絡細分為多個細小區域,限制威脅在內部橫向擴散的範圍 網絡分段、應用層防火牆策略
以身份為中心 存取決策依據用戶、設備、應用與情境的綜合風險評分,而非來源 IP 身份與存取管理平台
這些原則互相配合,構成一套持續運作的驗證與授權機制,而非一次性的登入檢查。即使用戶已成功登入某個系統,存取另一項資源時仍須重新評估其身份與情境是否符合政策要求。
企業導入零信任的實務步驟
資產盤點 ——梳理所有用戶、設備、應用與數據資產,了解現有的存取關係與數據流向,是後續設計策略的基礎。
強化身份驗證 ——為所有用戶與設備部署多重因素認證,並建立統一的身份管理平台,確保每次登入都經過充分核實。
劃分細分網段 ——按業務功能與敏感程度把網絡劃分為多個細分區域,並在區域之間設定最小權限的存取策略。
部署持續監控 ——建立日誌記錄與異常行為分析機制,即時偵測非正常的存取模式並觸發告警。
逐步擴展與覆核 ——由高風險資產開始試行,逐步擴展至全公司系統,並定期覆核策略是否仍然合理有效。
零信任並非單一產品或一次性項目,而是持續演進的安全策略與架構思維,企業應按自身風險承受能力與資源,分階段逐步推行,避免一次過大範圍變更影響日常營運。
香港商廈與企業網絡的應用場景
在香港常見的商廈辦公室環境中,一家公司往往同時有固定辦公室員工、遠端工作員工,以及大量連接網絡的物聯網設備,例如攝影機、門禁控制器與智能電錶。若沿用傳統的邊界防禦思維,只要設備或帳戶身處辦公室網絡便視為可信任,一旦其中一台物聯網設備的韌體存在漏洞遭入侵,攻擊者便有機會利用該設備作為跳板,橫向存取財務系統或客戶數據庫等敏感資源。
採用零信任思維後,工程師會為不同類別的設備與用戶劃分獨立網段:辦公室電腦、訪客 Wi-Fi、監控與門禁設備、以及伺服器機房各自處於獨立的網絡區域,區域之間的通訊都要經過策略檢查,並只開放業務上確實需要的埠號與服務。員工存取公司內部系統時,不論身處辦公室或家中,都需要通過多重因素認證,系統亦會持續評估其設備狀態與登入情境,一旦偵測到異常行為,例如短時間內在不同地區登入,便會即時要求重新驗證或暫時封鎖存取。這套機制大幅降低單一設備或帳戶遭入侵後波及整體網絡的風險,亦更能配合現時混合辦公模式的實際需要。