跳到内容

January 15, 2025

零信任实践:身份成为新的安全边界

以边界为核心的防御方式已不再适应企业的运营方式。以下是通往以身份为中心的零信任、且不拖累业务的实用路径。

企业花了二十年时间加固网络边界,但如今的入侵事件更多始于被盗用的凭证,而非绕过防火墙。随着员工、合作伙伴和工作负载分布在云端、本地环境和第三方SaaS服务之中,网络边界实际上已经消失。身份已成为真正决定用户、设备或服务能够访问什么的控制平面。

构建以身份为中心的访问控制

行之有效的零信任计划始于强身份保障:抗钓鱼的多因素认证、与设备状态挂钩的条件访问,以及持续验证而非登录时的一次性信任。随后,微分段可限制横向移动,使单个被攻陷的账户无法波及整个环境。

部署应分阶段进行:首先保护价值最高的系统和特权账户,为访问日志配备异常检测能力,并以即时提权取代长期存在的管理员权限。无法支持现代身份验证方式的遗留应用应被列为迁移优先事项,而非永久性例外。

贾万信息技术集团(JIG)帮助企业设计身份架构和分段策略,在不给合法用户带来额外阻力的前提下降低入侵造成的影响。