零信任原则与 BeyondCorp 模型
了解“永不信任,始终验证”原则、BeyondCorp 的转变,以及 Google 如何实施零信任。
零信任原则与 BeyondCorp 模型 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是零信任?
零信任是一种基于“永不信任,始终验证”原则的安全框架。不同于信任网络内部所有内容的基于网络边界的安全机制,零信任要求持续验证每个用户、设备和应用程序,而不论其所在位置。
网络边界的消亡
传统网络边界安全假设内部网络 = 可信。这种模型之所以失效,是因为:
- 云服务位于网络边界之外
- 远程办公使员工分布在各处
- 在受信任网络内部进行横向移动非常容易
- 70% 以上的泄露事件涉及内部人员威胁或被盗凭据
BeyondCorp:谷歌的零信任模型
谷歌于 2014 年发布了 BeyondCorp,介绍其如何移除 VPN,并根据设备和用户验证而非网络位置决定访问权限。任何谷歌员工都可以从任意网络工作——访问权限由身份 + 设备健康状况决定,而非 IP 地址。
零信任的核心原则
五大支柱:
- 显式验证 — 对每个用户和设备进行身份验证
- 使用最小权限 — 仅授予所需的最低权限
- 假定已遭入侵 — 按网络已经遭到入侵的情况进行设计
- 检查所有流量 — 不默认信任东西向流量
- 持续验证 — 在整个会话期间重新验证
身份成为新的网络边界
在零信任中,身份取代网络位置,成为主要的访问控制因素。因此,强大的身份控制至关重要:
- 抗钓鱼 MFA(FIDO2)
- 集中式身份提供商(IdP)
- 基于风险信号的条件访问策略
- 特权身份管理(PIM)
设备信任
零信任要求在授予访问权限之前验证设备健康状况:
- 设备是否已注册到 MDM?
- OS 是否已通过安全补丁更新到最新版本?
- 是否已启用磁盘加密?
- EDR 代理是否正在运行?
- 设备是否已越狱或取得根权限?
每次访问请求都会检查设备合规性。
NIST SP 800-207
NIST SP 800-207 是美国政府的零信任架构标准。它定义了 ZTA 的七项原则,并描述了实施场景。根据第 14028 号行政命令(2021 年),所有联邦机构都必须实施 ZTA。
零信任与 VPN
传统 VPN 授予广泛的网络访问权限。零信任网络访问(ZTNA)根据身份和设备状态授予按应用程序划分的访问权限:
- VPN:信任网络 → 访问所有内部资源
- ZTNA:验证身份 + 设备 → 仅访问指定应用程序
零信任的实施阶段
逐步实施 ZTA:
- 清点用户、设备、应用程序和数据
- 建立强大的身份体系(MFA、IdP)
- 实施设备合规性检查(MDM)
- 划分应用程序(ZTNA 代理)
- 进行监控和持续验证
云环境与零信任
云环境天然符合零信任:
- 没有需要保护的本地网络边界——一切都在“外部”
- IAM 策略充当防火墙
- 服务网格(Istio、Consul)通过身份验证的 mTLS 强制实施服务间通信
- CSPM 持续监控策略违规行为
零信任厂商
主要的零信任平台:
- 谷歌 BeyondCorp 企业版
- Zscaler 私有访问
- Cloudflare 访问
- Okta + Okta 设备信任
- 微软 Azure AD 条件访问
快速检查:零信任
哪项核心零信任原则要求访问决策基于身份和设备健康状况,而不是网络位置?
课程回顾
零信任:“永不信任,始终验证。”它以身份 + 设备验证取代网络边界安全,并应用于每次访问请求。谷歌的 BeyondCorp 证明了这种模式可以大规模运行。NIST SP 800-207 提供了相关标准。实施内容包括:强大的 IdP、MFA、MDM 设备合规性检查,以及按应用程序授予访问权限的 ZTNA。云环境天然符合零信任原则。
用 AI 导师学习 Cyber Security Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 76
- 课程
- 303
常见问题解答
「零信任原则与 BeyondCorp 模型」课时是免费的吗?
是的 — 「零信任原则与 BeyondCorp 模型」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「零信任原则与 BeyondCorp 模型」这节课中我会学到什么?
了解“永不信任,始终验证”原则、BeyondCorp 的转变,以及 Google 如何实施零信任。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「零信任原则与 BeyondCorp 模型」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。