从“边界”到“无界”:长扬零信任系统赋能行业级动态安全实践
近年来,全球网络安全形势日趋严峻,重大数据泄露事件造成数亿用户隐私暴露,勒索病毒攻击导致跨国企业生产停摆,APT攻击持续威胁关键信息基础设施。这些威胁的升级,暴露出统安全架构的力不从心——依赖防火墙隔离的“边界防护”模式,在远程办公、云环境等场景中难以应对无边界化的攻击渗透;基于静态信任的粗放式权限管理,无法有效追溯工业设备、物联终端的异常操作;而事后响应的被动防御机制,更难以抵御0day漏洞、社会工程等新型攻击手法。
为应对上述挑战,我国在《网络安全法》《数据安全法》等顶层政策法规框架下加速构建新一代安全技术体系。零信任作为新一代网络安全技术,被纳入工信部《网络安全产业高质量发展三年行动计划》等国家级战略规划。与此同时,为了规范其技术应用,中国电子工业标准化技术协会等机构发布《零信任系统技术规范》(T/CESA 1165-2021)团体标准,并于2021年7月1日起正式实施。该标准系统定义了零信任系统的参考架构、功能组件及技术要求,为行业提供了权威的技术实施指南,标志着我国零信任技术体系进入标准化发展阶段。
一、零信任架构的多场景应用价值 零信任架构(Zero Trust Architecture, ZTA)是一种新型网络安全模型,核心理念是 “永不信任,始终验证”(Never Trust, Always Verify)。它摒弃传统基于边界的安全防护(如防火墙隔离内外部网络),转而通过动态的、细粒度的访问控制,对所有用户、设备和数据流进行持续验证,最小化攻击面并防范内部威胁。 远程办公安全场景: 图1-1 企业远程办公安全场景 应用场景: 企业远程办公、远程运维和远程研发的安全防护; 企业远程运维和远程研发的数据安全保护; 对外提供统一的安全门户。 应用价值: 实现核心业务按需代理、业务隐身和最小访问权限; 实现终端数据防泄露,保障企业核心数据安全。 工业互联网安全防护场景: 图1-2 工业互联网安全防护场景 应用场景: 工业云平台从工厂安全采集数据; 工业云平台反向控制工厂中的设备; 工业云平台同工厂之间的数据通道加密传输。 应用价值: 实现“防火墙+零信任VPN+数据采集”功能合一,大幅降低工厂采购成本; 实现核心业务按需代理、业务隐身和最小访问权限,在保障工业云平台安全的同时,降低了云端安全采购成本; 工业云平台同工厂之间的数据传输,全部走加密隧道,保障数据安全。 二、零信任落地实施的核心挑战 在长扬科技多个行业级零信任项目的实践中,发现以下四类典型实施障碍,单纯依赖零信任网络架构解决方案,已不能全方位、动态化适配客户需求。 1. 国产化技术生态适配要求 随着国家信息技术应用创新战略的推进,政企领域项目正加速构建自主可控的硬件技术体系。当前面临的挑战在于,现有零信任产品主要基于国际通用商业硬件架构开发,而国产化平台在系统稳定性、硬件驱动兼容性等方面仍存在一定局限性,导致实际部署比例相对较低。 同时,软件生态的国产化替代进程涉及操作系统、数据库等基础组件的深度适配工作。特别值得注意的是,部分客户单位已采用基于国产硬件构建的虚拟化云环境,这要求供应商建立相应的兼容性验证机制和技术对接方案。 2. 非标准物联终端管控难题 在传统企业网络环境中,存在大量缺乏身份管理机制的物联终端设备,包括门禁系统、监控摄像头、办公外设及未纳入管理的网络接入设备。这些设备因缺乏原生身份标识体系,导致传统基于账户的零信任验证机制难以实施。当网络侧出现异常行为时,既无法有效追溯设备身份,也难以建立持续可信的访问验证通道。此类设备的标准化改造涉及固件升级、协议适配等多维度技术整合,需要构建专门的设备指纹识别和异常行为分析体系。 3. 移动客户端增强认证 针对移动办公场景的安全强化需求,现有零信任客户端需集成多层级认证能力。除基础OA系统对接外,还需支持生物特征认证模块的灵活接入。具体而言,需兼容第三方生物识别SDK(如人脸识别算法),并建立差异化的实施方案:在常规商业场景采用云端认证服务(如在线人脸识别),在高密级场景则需部署支持离线验证的本地化方案(可能涉及专用安全芯片等硬件支持)。这种分层认证机制要求建立统一的安全策略管理框架,实现不同认证方式的动态切换与安全等级匹配。 4. 跨行业融合方案实施 在垂直行业应用场景中,零信任架构需与行业特定安全机制深度融合。典型案例如:视频专网需整合边界准入控制功能,阻断非法摄像设备接入;金融系统则需对接资产清点、漏洞扫描等监管合规工具。此类融合性项目不仅需要技术架构的定制化改造(包括终端SDK化改造、多操作系统适配、网络协议扩展等),更要求实施团队具备跨领域的技术理解能力,能够准确识别行业业务流与安全需求的耦合点,构建符合行业特性的零信任防护体系。 03 长扬科技零信任系统的创新突破 1. 国产化平台深度适配:ARM架构虚拟化集成方案 基于客户现有国产化硬件云平台上的网络安全栈,提供零信任网络架构,要求: 基于国产化ARM架构的硬件云平台做虚拟化VF网关,对外呈现网络隐身功能; 原云平台上的其它VF网元,保持原业务流程及主要功能不受影响; 新加网元VF接受原云平台的统一编排。 对此需求,长扬科技适配了ARM平台的下虚拟化部署VF,将零信任网络的两大网元TSC(访问控制系统)和TG(可信安全网关)进行了网元虚拟化,以虚拟镜像的方式,部署到客户原来云平台上。同时,也进行了一些适配和接口开放,以支持云平台的统一管控需求。 2. 终端无侵入式安全赋能:端侧功能集成及SDK化 一些已建网的项目,包括视频传输网、物联网监控上报项目,在端侧已经有了数据采集的开发单板或者集成终端,如何改造使其适配零信任网络的架构体系呢? 边缘终端适配 针对现有数据采集终端(开发板/集成终端),长扬科技通过定制开发将零信任客户端功能封装为标准化SDK,以软件升级包形式部署至存量设备,通过接管设备传输流量实现零信任架构的无缝接入。 移动端能力增强 对已采购的定制化移动终端,公司部署适配改造后的零信任客户端,同步集成人脸识别双模认证(在线核验+离线活体检测),在现有移动业务系统中叠加增强型身份验证机制。 固定终端深度集成 在工业PC端部署定制化代理程序,公司通过与802.1x网络准入系统对接,实现零信任认证与网络接入的联动控制。当终端未完成设备认证或用户身份验证时,自动触发接入层交换机的端口隔离策略,形成"非认证即断网"的硬性约束机制。 3. 行业场景化融合实践 物联网+零信任融合解决方案 该方案通过整合物联网安全与零信任架构,构建覆盖总分机构的分层动态防御体系,以“统一管控、分级运营”为核心,实现物联网设备与网络资产的全局可控、动态授权和最小化访问控制。方案采用零信任应用网关与物联网准入网关的双层防护,结合集中化身份认证与分布式策略管理,能够满足能源、智能制造、金融等跨区域多分支行业需求。以金融行业为例: 客户需求场景: 实现总行与分行资产(含物联网设备)的统一清点与入网管控; 总分机构独立管理资产,但共用身份认证系统; 总分机构独立使用各自的零信任网络系统。 解决方案: 总行与分行分别部署零信任应用安全网关,作为应用代理和远程移动办公的入口; 总行与分行的监控区域分别在边缘侧部署物联网准入网关,作统一的准入管控和主动资产扫描; 总行与分行独立使用安全运营平台,集中管理资产台账、策略配置与审计日志,满足“统分结合”管理需求。 方案价值: 统一管控,分级运营 主动防御,动态可控 物联网准入网关实时扫描设备漏洞,触发异常隔离;零信任网关基于最小授权原则控制访问权限,双向阻断内外部攻击路径。 业务零干扰,安全无感知 通过智能代理和策略模板化配置,保障跨机构业务访问连续性,同时自动化运维降低管理复杂度,实现安全与效率平衡。 合规可验证 支持设备全生命周期管理及权限审计溯源,满足对物联网资产可控性的合规要求。 视频传输网+零信任融合解决方案 该方案通过将零信任安全架构与视频传输技术深度融合,构建覆盖终端接入、数据传输、网络管控的全链路安全体系。以“协议兼容性改造+动态安全认证”为核心,在无需大规模替换老旧设备的前提下,实现视频终端的安全接入、数据加密传输及网络边界的动态防护,可满足关键信息基础设施、公共服务、工业制造、智慧城市等领域对视频传输网络安全的需求。以公共服务领域为例: 客户需求场景: 部分老旧IPC设备要求支持国标35114(A级)传输标准接入到现有视频监控网络中; 在边缘盒子集成支持35114视频安全标准,同时融合零信任网络安全功能; 融合零信任网络安全架构,保证视频数据的安全传输;保证终端无非法设备接入。 解决方案: 终端盒子使用安全转换器,内置支持35114标准的视频转码芯片,集成零信任安全接入功能,可有效防止私接设备接入到原视频传输网络; 统一接入到零信任网络的IPC设备,可以做统一的准入管控和状态监控; 零信任的安全隧道保证数据传输的安全可靠性(前向加密和抗降级攻击)。 方案价值: 改造成本可控:兼容存量设备,避免大规模硬件替换,减少升级成本; 传输可靠性:端到端加密与协议过滤双重保障,提升视频数据传输稳定性; 合规升级:符合国家安全传输标准,规避政策合规风险。 四、结语 传统的网络安全防护手段往往侧重于边界防御,难以应对内部威胁和横向移动攻击,而随着企业数字化转型的不断深化,网络安全防护体系正面临从"被动响应"向"主动防御"的实质转变。长扬科技零信任系统,深度融合身份认证、持续信任评估、动态访问控制、智能侦测等多种先进技术,真正实现从“边界”到“无界”,不仅形成了公司独特的技术协同优势,更能够有效助力企业建立应对新型威胁的主动防御能力;通过构建端到端的零信任体系,实现了对网络安全威胁的全面感知和快速响应,在保障业务连续性的同时,切实提升企业整体安全水平,为行业级安全能力提升树立了全新标杆。 长扬科技零信任系统的融合创新,既注重技术架构与行业场景的深度适配,更着眼于构建可落地的安全实践方案,已在能源、电力、制造、金融等行业的项目实践中形成具有长扬特色的部署模式,充分彰显了公司零信任理念的实践价值。 未来,长扬科技将持续升级零信任系统的智能化防护能力,通过灵活可配置的安全策略和覆盖全业务流程的防护体系,为企业数字化转型提供可靠保障;通过持续迭代产品服务,携手企业客户、行业伙伴共建开放协同的网络安全生态,推动行业整体防护能力提升,护航数字经济发展行稳致远。
总行与分行独立管理资产和零信任策略,但共享身份认证,既满足机构自治需求,又通过全局台账和日志归集实现安全能力的集中化协同。