Cyber Security Academy · 课时

零信任原则与 BeyondCorp 模型

了解“永不信任,始终验证”原则、BeyondCorp 的转变,以及 Google 如何实施零信任。

第 1 / 4 课13 个步骤

零信任原则与 BeyondCorp 模型 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是零信任?

零信任是一种基于“永不信任,始终验证”原则的安全框架。不同于信任网络内部所有内容的基于网络边界的安全机制,零信任要求持续验证每个用户、设备和应用程序,而不论其所在位置。

网络边界的消亡

传统网络边界安全假设内部网络 = 可信。这种模型之所以失效,是因为:

  • 云服务位于网络边界之外
  • 远程办公使员工分布在各处
  • 在受信任网络内部进行横向移动非常容易
  • 70% 以上的泄露事件涉及内部人员威胁或被盗凭据

BeyondCorp:谷歌的零信任模型

谷歌于 2014 年发布了 BeyondCorp,介绍其如何移除 VPN,并根据设备和用户验证而非网络位置决定访问权限。任何谷歌员工都可以从任意网络工作——访问权限由身份 + 设备健康状况决定,而非 IP 地址。

零信任的核心原则

五大支柱:

  1. 显式验证 — 对每个用户和设备进行身份验证
  2. 使用最小权限 — 仅授予所需的最低权限
  3. 假定已遭入侵 — 按网络已经遭到入侵的情况进行设计
  4. 检查所有流量 — 不默认信任东西向流量
  5. 持续验证 — 在整个会话期间重新验证

身份成为新的网络边界

在零信任中,身份取代网络位置,成为主要的访问控制因素。因此,强大的身份控制至关重要:

  • 抗钓鱼 MFA(FIDO2)
  • 集中式身份提供商(IdP)
  • 基于风险信号的条件访问策略
  • 特权身份管理(PIM)

设备信任

零信任要求在授予访问权限之前验证设备健康状况:

  • 设备是否已注册到 MDM?
  • OS 是否已通过安全补丁更新到最新版本?
  • 是否已启用磁盘加密?
  • EDR 代理是否正在运行?
  • 设备是否已越狱或取得根权限?

每次访问请求都会检查设备合规性。

NIST SP 800-207

NIST SP 800-207 是美国政府的零信任架构标准。它定义了 ZTA 的七项原则,并描述了实施场景。根据第 14028 号行政命令(2021 年),所有联邦机构都必须实施 ZTA。

零信任与 VPN

传统 VPN 授予广泛的网络访问权限。零信任网络访问(ZTNA)根据身份和设备状态授予按应用程序划分的访问权限:

  • VPN:信任网络 → 访问所有内部资源
  • ZTNA:验证身份 + 设备 → 仅访问指定应用程序

零信任的实施阶段

逐步实施 ZTA:

  1. 清点用户、设备、应用程序和数据
  2. 建立强大的身份体系(MFA、IdP)
  3. 实施设备合规性检查(MDM)
  4. 划分应用程序(ZTNA 代理)
  5. 进行监控和持续验证

云环境与零信任

云环境天然符合零信任:

  • 没有需要保护的本地网络边界——一切都在“外部”
  • IAM 策略充当防火墙
  • 服务网格(Istio、Consul)通过身份验证的 mTLS 强制实施服务间通信
  • CSPM 持续监控策略违规行为

零信任厂商

主要的零信任平台:

  • 谷歌 BeyondCorp 企业版
  • Zscaler 私有访问
  • Cloudflare 访问
  • Okta + Okta 设备信任
  • 微软 Azure AD 条件访问

快速检查:零信任

哪项核心零信任原则要求访问决策基于身份和设备健康状况,而不是网络位置?

课程回顾

零信任:“永不信任,始终验证。”它以身份 + 设备验证取代网络边界安全,并应用于每次访问请求。谷歌的 BeyondCorp 证明了这种模式可以大规模运行。NIST SP 800-207 提供了相关标准。实施内容包括:强大的 IdP、MFA、MDM 设备合规性检查,以及按应用程序授予访问权限的 ZTNA。云环境天然符合零信任原则。

免费开始

用 AI 导师学习 Cyber Security Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
76
课程
303

常见问题解答

「零信任原则与 BeyondCorp 模型」课时是免费的吗?

是的 — 「零信任原则与 BeyondCorp 模型」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「零信任原则与 BeyondCorp 模型」这节课中我会学到什么?

了解“永不信任,始终验证”原则、BeyondCorp 的转变,以及 Google 如何实施零信任。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「零信任原则与 BeyondCorp 模型」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 零信任原则与 BeyondCorp 模型
  2. 身份与设备验证
  3. 微分段与网络策略
  4. 持续验证与监控
← 返回 Cyber Security Academy