💡 先搞懂問題
傳統的企業網路很像一座城堡。外圍的防火牆與 VPN 是城門和護城河,人要進城先檢查一次,進來之後就被當成「自己人」,可以在城裡四處走動。這種做法稱為邊界安全(Perimeter Security),它背後有一個很少被說出口的假設:只要在內網,人和設備就是可信的。
這個假設有兩個漏洞。第一,城門只檢查一次。攻擊者只要用釣魚信騙到一組帳號密碼,或讓一台員工筆電中毒,就等於已經站在城裡,接下來可以掃描內網、從一台主機跳到下一台,這種行為叫做橫向移動(Lateral Movement)。城裡的系統彼此信任,攻擊者借用的正是這份信任。
第二,城牆本身越來越模糊。郵件和檔案放在雲端服務,員工在家或在客戶那裡工作,外包廠商需要遠端維護,資料與使用者早就不全在牆內。「這個連線是不是從內網來的」已經無法說明對方值不值得信任。
每一條箭頭都跨過了虛線邊界。資料在雲端、人在牆外,用「在不在牆內」判斷信任,已經對不上實際情況。
零信任(Zero Trust)把問題換一個問法。它不再問「你在不在城裡」,而是在每一次要存取某個資源時都問:你是誰、用的是哪一台裝置、這台裝置現在安不安全、這個時間和地點合不合理、你真的需要這個資源嗎。這個原則常被濃縮成一句話:「永不信任,持續驗證」(Never Trust, Always Verify)。下面兩張圖用同一批資源比較兩種做法。
入口只有一道檢查。拿到帳密的人和員工一樣過得去,進去之後資源之間沒有再檢查。
每個資源前面都有一個執行點(PEP),它會向決策點(PDP)確認「這個人、這台裝置、這一次」可不可以。員工通過,只有帳密、裝置不對的人在第一扇門就被擋下。
用一個比喻來想:飯店的房卡
想像一家飯店。老式的管理方法是大門警衛看過證件就讓人進來,裡面每個房間都不上鎖,因為「能走進大廳的都是房客」。只要有人混過大門,或撿到一位房客的證件,整棟樓就任他走。
現代飯店改用房卡。櫃台的系統決定每一張卡能開哪些門,你的卡只刷得開自己的房間和健身房;每次刷卡,門鎖都會跟系統確認這張卡是否還在入住期間、有沒有被掛失;一退房或掛失,卡片立刻失效。就算你已經站在大廳,也打不開別人的房門。
回到資安,櫃台那套決定「這張卡能開哪扇門」的系統,對應零信任的政策決策點(PDP,Policy Decision Point);每扇門上的門鎖,對應政策執行點(PEP,Policy Enforcement Point),它位在連線路徑上,負責實際放行或擋下。
「卡片只開你那一間」是最小權限(Least Privilege);「每次刷卡都即時核對、掛失立刻失效」是持續驗證與動態授權;每個房間各自上鎖、走進走廊也不代表能進任何房間,則對應微分段(Micro-segmentation),也就是把網路切細到每一台主機或每一個應用,彼此之間的連線都要經過授權。
🎮 互動實驗室
四個實驗室依序練習「為什麼需要零信任」、「決策點怎麼判斷一次存取」、「微分段怎麼限制擴散」與「組織走到哪一個成熟度」。所有主機、帳號與分數都是教學示意,操作只在這個頁面裡模擬,不會連到任何真實系統。
1城堡 vs 零信任:同一個攻擊者能走多遠
情境:一位員工點開釣魚信,筆電被植入惡意程式,攻擊者也拿到了他的帳號密碼。接下來攻擊者會照同樣的順序嘗試七個動作。先選一種架構,再按「下一步」逐步播放;播完後切到另一種架構比較結果。
2存取決策引擎:換你當一次 PDP
一次存取請求進來時,決策點會同時看好幾種訊號。調整左邊的條件,右邊會即時算出信任分數,和這項資源要求的門檻比較,再加上幾條「不論分數多高都要遵守」的硬性政策,得出四種結果之一:允許、有條件允許、要求加強驗證(Step-up)或拒絕。也可以直接點情境按鈕。
分數、權重與門檻都是教學示意。真實產品的判斷方式各不相同,有的像這裡一樣算分數,有的只用一組條件規則,NIST SP 800-207 把兩種都列為可行的「信任演算法」。
3微分段拼圖:讓勒索軟體走不遠
下面是一個 10 台主機的小公司,一開始全部在同一個平面網路。先選一個分段顏色當畫筆,點主機把它分進該段;再到規則表設定「哪一段可以連到哪一段」,每一格可以點選切換「✕ 禁止」「業務埠」「全開」,對角線那一格代表同一段內部彼此能不能連。設定好後,讓勒索軟體從 PC1 出發,看有幾台主機受害、業務是否還正常。
連線規則(列=來源段,欄=目的段)
「業務埠」只開業務需要的服務(例如網頁、資料庫查詢、登入驗證);「全開」代表所有連接埠都通,包括檔案分享與遠端管理。
業務需求(必須連得通)
4成熟度自評:依 CISA 五大支柱畫出雷達圖
CISA 零信任成熟度模型 2.0 把零信任拆成五個支柱,每個支柱從「傳統」走到「最佳」共四個階段。替一個你熟悉的組織(或先用範例)在每個支柱選一個最接近的描述,右邊會畫出雷達圖,並指出下一步最值得補強的地方。各階段描述是依模型精神整理的學習用簡化版,不是官方評估工具,結果僅供理解概念。
📘 原理補完
1. NIST SP 800-207:誰做決定、誰去執行
美國國家標準與技術研究院(NIST)在 2020 年發布的 SP 800-207《零信任架構》,是目前最常被引用的定義文件。它把零信任拆成幾個邏輯元件,對應飯店比喻就是「櫃台系統」與「門鎖」的分工,只是分得更細。
政策引擎(PE,Policy Engine)負責做決定,依企業政策和外部訊號,用信任演算法判斷這次存取給不給;政策管理員(PA,Policy Administrator)負責把決定變成動作,建立或拆除這次連線,例如發出這次會話專用的權杖;政策執行點(PEP,Policy Enforcement Point)位在使用者與資源之間的連線路徑上,實際放行、監控與切斷連線。PE 加上 PA 合稱政策決策點(PDP)。決策相關的溝通走「控制平面」,真正的業務資料走「資料平面」,兩者分開。點下圖的元件看說明,或按「下一步」看一次請求怎麼走。
SP 800-207 還提到一個概念叫「隱含信任區」(Implicit Trust Zone),指 PEP 後面、不再逐一檢查的那一段。零信任的方向是把這個區域縮到越小越好,最好小到只剩資源本身。這也是為什麼 PEP 要盡量貼近資源,而不是只放在網路的最外圍。
2. SP 800-207 的七項基本原則
- 所有資料來源與運算服務都視為「資源」,包括個人裝置與雲端服務。
- 不論網路位置,所有通訊都要保護;在內網不代表可以不加密、不驗證。
- 對每一個企業資源的存取,以單一會話(Session)為單位授予。
- 存取由動態政策決定,依據包括使用者身分、所用的應用或服務、請求裝置的狀態,也可以加上行為與環境屬性。
- 企業要監控並量測自有與相關資產的完整性和安全狀態。
- 所有資源的驗證與授權都是動態的,而且在允許存取之前嚴格執行。
- 盡可能收集資產、網路基礎設施與通訊現況的資訊,用來改善安全狀態。
考題常把這些原則反過來寫成誤導選項,例如「內網連線可視為可信」「驗證一次後長期有效」,看到這種絕對化的敘述就要警覺。
3. 信任演算法:算分數,還是看條件
實驗室 2 用分數加門檻來判斷,這只是其中一種作法。SP 800-207 把信任演算法分成兩種:條件式(Criteria-based)是一組必須全部符合的條件,例如「FIDO2 通過且裝置已修補才放行」;分數式(Score-based)則把各項訊號加權成一個信任分數,再和資源的門檻比較。另一個區分是單次(Singular)與情境式(Contextual):前者只看這一次請求,後者還會參考這個使用者最近的行為,例如十分鐘前才從台北登入、現在卻從國外連線。實務上常混合使用,實驗室 2 裡「分數過了但裝置未修補仍拒絕」的硬性政策,就是在分數式之上疊加條件式。
4. 持續驗證:授權不是一次給到下班
傳統做法是早上登入一次,之後整天有效。零信任則把授權綁在單一會話上,並持續接收訊號:端點偵測與回應(EDR)發現可疑程序、使用者突然大量下載、裝置的修補狀態過期,決策點都可以重新評估,必要時撤銷會話、要求重新驗證,或把權限縮小成唯讀。
這需要各系統之間的訊號能互通,也就是右圖中「EDR 回報」能即時送到決策點,決策點的撤銷指令能即時送到執行點。訊號串不起來的組織,就算每個元件都買了,仍然只能做到「登入時檢查一次」。
同一位使用者、同一天,授權隨著訊號變化被收回又恢復。關鍵在 13:10 到 13:11 之間,訊號要能自動串起來。
5. 微分段與最小權限:限制東西向流量
進出企業網路邊界的流量稱為南北向流量,內部主機彼此之間的流量稱為東西向流量。橫向移動走的是東西向,只在邊界加防火牆擋不住。網段隔離先把網路依用途切成幾個區域(DMZ、辦公區、伺服器區,細節可看防火牆、DMZ 與 IDS/IPS),微分段再往下切到單一主機或單一應用,預設拒絕所有沒被允許的連線,連同一個網段內的兩台主機也不能隨意互連。
微分段處理的是「網路上誰能連到誰」,最小權限處理的是「連上之後能做什麼」,兩者要一起用。實驗室 3 最後那台檔案伺服器就是例子:員工電腦本來就需要用檔案分享連到它,網路規則擋不住這條業務必要的路,只能靠共用資料夾的權限只給需要的人、再加上離線或不可竄改的備份來降低損害。另外要注意,微分段管的是內部東西向流量,員工把資料貼到外部網站屬於往外的南北向流量,要靠資料外洩防護(DLP)這類控制。
SP 800-207 描述了三種常見的落地方式:以身分治理為核心的強化身分治理、以網路切分為核心的微分段,以及用軟體定義邊界(SDP)讓未授權的使用者連資源的存在都看不到。三者可以並用,差別在於從哪一塊開始。
6. VPN 與 ZTNA:通道 vs 單一應用
零信任網路存取(ZTNA,Zero Trust Network Access)常被拿來取代傳統 VPN。兩者最大的差別不在加密,兩者都會加密,而在授權的範圍與時機:
| 比較項目 | 傳統 VPN | ZTNA |
|---|---|---|
| 授權範圍 | 進入一段網路,網段內的主機大多連得到 | 只授權特定應用,一個應用一個會話 |
| 驗證時機 | 連線建立時驗證一次 | 每次請求都評估,會話中持續監控 |
| 看得到什麼 | 可以掃描整個網段 | 未授權的應用不可見 |
| 裝置狀態 | 多半只看帳密,部分產品有簡單檢查 | 裝置是否列管、合規是決策的一部分 |
| 帳密被盜時 | 攻擊者取得整段網路的入口 | 還要過裝置與情境的檢查,且只碰得到該帳號被授權的應用 |
7. 我國政府零信任:身分鑑別、設備鑑別、信任推斷
數位發展部資通安全署推動的政府零信任網路,把零信任拆成三個核心機制。身分鑑別確認使用者是本人,重點是多因子與抗釣魚的驗證方式,例如 FIDO2;設備鑑別確認連線的是機關列管的設備,而且狀態健康、符合安全基準;信任推斷則綜合使用者行為與情境持續分析,動態決定這次存取可不可以、能給多少權限。
三個機制彼此接力:身分與設備鑑別提供「這是誰、用什麼」的事實,信任推斷則把這些事實和行為情境放在一起判斷,對應的就是 SP 800-207 的政策引擎。考題常考「哪一項不屬於三大核心機制」,網路准入、防火牆、加密等都是可能的誘答選項。
金融業方面,金管會的金融業零信任參考指引把措施分成四個等級;把時間、地點、設備合規狀態等動態屬性納入授權,並能依異常撤銷或限縮存取,屬於第二級。
三個機制依序提供判斷依據,授權之後仍持續回饋,情況一變就重新評估。
8. CISA 零信任成熟度模型 2.0:五大支柱與四個階段
美國網路安全暨基礎設施安全局(CISA)在 2023 年 4 月發布零信任成熟度模型(ZTMM)2.0 版,用來幫組織規劃導入路線。它有五大支柱:身分(Identity)、裝置(Devices)、網路(Networks)、應用程式與工作負載(Applications and Workloads)、資料(Data)。
另外有三項跨支柱能力(Cross-Cutting Capabilities):可視性與分析、自動化與協作、治理。它們像地基一樣橫跨所有支柱,本身不算支柱,這是考題最愛設計的誘答點。
每個支柱都從傳統(Traditional)、初始(Initial)、進階(Advanced)走到最佳(Optimal)。「初始」是 2.0 版新加入的階段,讓剛起步的組織有一個比較實際的第一步。整體方向是從人工設定、靜態政策、各支柱各自為政,走向自動化、依即時風險動態調整、跨支柱整合。
屋頂下是五根支柱,底下三條是跨支柱能力,最下方是每根支柱各自要走的四個階段。
9. 零信任不是一項產品,以及幾組容易混淆的概念
市面上很多產品都掛著「零信任」的名字,例如 ZTNA、身分平台、微分段工具。但零信任是一套架構原則,單一產品頂多覆蓋其中一兩根支柱。一個組織可能買了 ZTNA,身分卻還是只有密碼、裝置狀態也沒有回報給決策點,這樣離零信任還很遠。導入通常要分階段,先盤點資源與資料流、決定要保護的重點,再逐步補上身分、裝置、網路與資料的控制。
| 容易混淆 | 差別在哪裡 |
|---|---|
| 零信任 vs 縱深防禦 | 縱深防禦是在各層疊加獨立的控制,仍然有「內部較可信」的前提;零信任則不承認任何位置天生可信。兩者不互斥,可以並用。 |
| 零信任 vs NAC | NAC(網路存取控制)在設備接上網路時檢查身分與合規,決定能進哪個網段;零信任更進一步,對每個應用、每次存取都做判斷。NAC 可以是零信任中「裝置」與「網路」支柱的一塊。 |
| PE、PA、PEP | PE 做決定、PA 下指令建立或拆除連線、PEP 在路徑上實際執行;PE 加 PA 合稱 PDP。 |
| 三大核心機制 vs 五大支柱 | 身分鑑別、設備鑑別、信任推斷是我國政府零信任網路的機制;身分、裝置、網路、應用程式與工作負載、資料是 CISA 成熟度模型的支柱。兩套框架來源不同,題目問哪一套就用哪一套回答。 |
| 多因子驗證 vs 零信任 | MFA 是身分支柱裡的一項控制,很重要但不等於零信任。只加 MFA、沒有看裝置狀態與情境,也沒有縮小授權範圍,仍然是「驗證一次就進城」。 |
✅ 自我檢測
以下是原創情境題,點選答案後會立即顯示對錯與解析。
🎯 重點整理
- 零信任=永不信任、持續驗證:不因網路位置給予信任,每次存取都依身分、裝置狀態與情境重新判斷。
- SP 800-207 元件:PE 做決定、PA 建立或拆除連線、PEP 在路徑上執行;PE+PA=PDP。授權以單一會話、單一資源為單位。
- 持續驗證:會話中裝置或行為異常,就能撤銷、要求重新驗證或限縮為唯讀,授權不是一次給到下班。
- 微分段+最小權限限制東西向的橫向移動;業務必要的連線擋不掉,還要靠權限與不可竄改的備份。
- ZTNA vs VPN:VPN 給整段網路的通道;ZTNA 只開授權的應用,未授權的看不到。
- 政府三大核心機制:身分鑑別、設備鑑別、信任推斷。
- CISA ZTMM 2.0:五大支柱是身分、裝置、網路、應用程式與工作負載、資料;可視性與分析、自動化與協作、治理是跨支柱能力;階段為傳統、初始、進階、最佳。零信任是架構,不是單一產品。