自动编排
沉淀高频场景为剧本,通过SOAR实现工单自动关闭、策略自动调整
动态响应
评分低于阀值,自动触发访问控制引擎降级或断开会话
持续评估
采集身份、行为、威胁、合规数据
AI模型输出信任评分
部署阶段:控制与数据平面贯通
提供最小可行部署模板,强调灰度发布、双栈并行、回滚预案,确保业务无感知切换。
网络拓扑流量清单
梳理网络拓扑和数据流
绘制业务调用链,识别风险点
应用API数据资产清单
梳理所有应用、API接口、数据资产识别过度暴露的API
人员账号设备清单
梳理所有用户、账号、设备
识别僵尸账号、长期未回收特权
零信任(Zero Trust)落地 - 技术落地和持续运营
实施准备:资产与暴露面梳理
完成三张清单,形成统一CMDB,输出风险热力图,为策略引擎提供初始输入。
风险优先
对暴露面大、补丁滞后的高风险遗留系统做隔离封装,快速降低整体风险
核心优先
将访问最频繁、数据最敏感的核心系统迁移,实现安全能力的价值最大化
新建优先
将新建业务直接部署在零信任平台
避免事后改造,从源头贯彻安全理念
零信任(Zero Trust)落地 - 三步走实施线路
在云原生环境中,通过服务网格(如lstio)等技术,实现微服务间的零信任通信。
针对 IOT 终端弱认证、易仿冒痛点,通过边缘网关构建设备唯一身份指纹,实现轻量级零信任接入
应对5G网络切片、MEC边缘云引入的新攻击面(如流切片、伪造网关)
先认证后连接:应用级最小授权,网络完全隐身。
动态持续评估:基于设备、用户、环境感知,实时调整权限。
无感安全体验:支撑远程办公,安全与体验兼顾。
弥补传统防火墙只防南北向流量的缺陷
重点阻止攻击者在数据中心内部的东西向横向移动
通过软件方式构建虚拟边界,为应用和服务提供隐身保护
网络隐身:无对外暴露的DNS/IP/端口
预验证:连接前验证用户和设备合法性
预授权:基于最小权限原则授予访问权
确保正确的身份,在正确的访问环境 下,基于正当的理由访问正确的资源
统一目录与多因素认证
身份生命周期治理
高级分析与动态策路
访问代理
策略执行点,为授权请求建立安全通道,或根据指令阻断连接
访问控制引擎
接收评估数据,动态计算权限
做出最终的授权决策
信任评估引擎
持续评估主体、资源、环境
输出信任等级等评估数据
信任评估引擎:持续评估主体信任等级、资源安全等级。
对所有业务场景的每一个访问请求进行强制身份识别和授权判定,并实施会话级别的加密访问。
授权决策依据身份、权限、环境、信任等级等信息进行实时计算,一旦依据变化,即时变更授权。
将身份作为访问控制的唯一基础,而非网络位置。所有对象(人、设备、应用)均需赋予数字身份。
默认资源对未经认证的访问主体不可见,仅授予执行任务所需的最小特权,并限制资源可见性。
安全策略必须是动态的,并基于尽可能多的数据源计算而来
零信任(Zero Trust)是一种“永不信任、持续验证”的安全理念:默认任何用户、设备、流量都不可信,无论处于网络内外,都必须先完成身份认证、权限评估和加密授权,才能访问资源。
零信任(Zero Trust)用身份替代网络位置作为访问基石,以最小权限、动态策略、微隔离等技术,把网络切成无数“小房间”,即便单点被攻破也无法横向移动,从而在无边界、云化、移动化的数字环境中实现“隐身+可控”的新一代防护体系。