零信任在中大型企业的落地策略
零信任(Zero Trust)不是一个产品,而是一套架构原则。过去两年 Halocent 在金融、制造与互联网行业先后完成 3 个覆盖万人规模的零信任落地项目,本文把其中最有借鉴价值的经验抽出来,按「从哪开始 → 怎么演进 → 常踩的坑」的顺序讲清楚。
一、先厘清:零信任不是 VPN 的替代品
很多客户第一次找我们咨询时,问的是「能不能把 VPN 换成 SDP」。技术上可以,但只做到「入口替换」就会浪费零信任真正的价值。零信任的核心是三句话:永不信任、始终验证、最小授权。它要求你从「网络边界」转向「身份 + 设备 + 上下文」这三条主线。
换句话说,零信任 = 身份治理 + 设备可信 + 动态访问控制 + 持续观测。VPN 只涵盖了其中最外围的一层。
二、三阶段落地路径
阶段 1(0–3 个月):身份 & 设备「打底」
- 统一身份源(IdP):如果历史上有 AD + 各系统本地账号,先做 SCIM 打通与生命周期治理;
- 强制 MFA:优先覆盖高权限岗(IT / 财务 / 研发生产),推荐 FIDO2 或 TOTP,短信 MFA 不做为长期方案;
- 设备清单与合规检查:EDR 覆盖率、操作系统补丁、磁盘加密作为 3 项最小合规基线。
阶段 2(3–9 个月):接入面统一(Access Proxy / SDP)
为核心业务系统上一层「零信任网关」,做 SSO + 每次访问的策略评估(身份、设备风险、地理位置、时间)。此阶段建议:
- 先接 10–20 个「高频 + 中风险」业务,走出闭环;
- 保留 VPN 作为 fallback 3 个月,减少运维恐慌;
- 把访问日志送进 SIEM,同时开始训练异常检测模型。
阶段 3(9–18 个月):数据面 & 微隔离
这一阶段进入「东西向」流量治理:应用之间、微服务之间同样按最小授权原则。做法:
- 在 K8s 层用 NetworkPolicy / Service Mesh(Istio / Linkerd)实现命名空间和服务级隔离;
- 数据库前置代理,实现细粒度审计与动态脱敏;
- 关键数据表 → 明确访问主体清单,非清单一律 deny。
实战洞察:在 3 个项目中,阶段 1 的「身份治理和 MFA」环节平均消耗 60% 的沟通成本,但一旦落地,后续所有工作都会顺得多。身份治理是零信任的一切前提。
三、常见的 5 个坑
- 直接买产品先行:先设计「访问策略框架」,再选产品,能省 50% 的成本;
- 忘记特权账号:DBA、运维、供应商工程师这些账号最容易被忽略,反而是攻防演练里最先被打的;
- 只做人的零信任:机器身份(服务账号、CI/CD)同样需要 mTLS + 短生命周期证书;
- 策略过严导致业务瘫痪:所有策略先在「审计模式」跑 2–4 周,再切「拒绝模式」;
- 缺少度量:策略是否有效,用「覆盖率 + 阻断率 + 用户满意度」3 个指标每月度量。
四、我们的建议
如果你所在的组织正在权衡「要不要上零信任」,请先问三个问题:
- 身份是否已经统一?(如果还没有,先做 IdP 与 MFA)
- 是否有一套安全策略语言可以复用?(策略需要抽象,不能与产品耦合)
- 业务是否愿意接受「每次访问都需重新评估」?(沟通与培训必不可少)
三个问题答完,你会发现零信任并不是「要不要做」,而是「从哪一层开始做」。Halocent 光晕科技愿意作为你的落地伙伴,把「通用架构」翻译成「你这家企业的动作清单」。
← 返回行业资讯