前面提到的權限議題,在資安領域後來提出了一個概念:零信任網路 (Zero Trust Network)。
雖然像同公司的夥伴在一般情境中,都是可以分享資訊的,但如果今天有駭客入侵取得身份後,內部資料就有危險,所以在保守的想法中,寧願多一層驗證,也不要冒上任何的風險。
零信任網路的模式就很像在辦公室中,進入任何一個工作區域都需要做驗證,甚至驗證可以做到是有時效性的,例如員工內部系統每天都會自動登出,當要登入時,除了帳密外,還需要多重認證,輸入
app 或簡訊的驗證碼。
除了驗證之外,持續的監控機制也很重要。系統會記錄員工的登入資訊,若有不正常的使用狀態,系統的自動告警及封鎖也會是保護資訊的重要環節。
像是現在遠端辦公的情境越來越常發生,當使用 VPN 連線到公司網路時,主管的認證或是多重身份驗證,就可以確保資訊傳遞的安全性。
為了在近一步的控制風險,系統可以依據業務的使用及機密程度,切分成各種獨立且帶有防火牆保護的區塊,這就是「微分段」。
當微分段的技術設定好後,即使駭客入侵了某一台伺服器零信任的關鍵技術:微分段,也會被困在其中一個區塊,如果要進入另外一個微區塊就必須再次進行身份驗證。