iT邦幫忙

2026 iThome 鐵人賽

DAY 17
0
自我挑戰組

從第一線應變到企業治理:30 天打造資安溝通與營運韌性系列 第 17 篇

# Day 17 - 買了零信任產品,公司卻還是「內網一破,全境淪陷」,問題出在你以為零信任是一張採購單

  • 分享至 

  • xImage
  •  

一句話摘要:
零信任不是產品類別,是一種假設「內網不可信」的架構哲學;買了 ZTNA 閘道卻沒重構身份與微隔離思維的企業,只是把舊城牆換了個新招牌,內部依然一馬平川。


為什麼這件事對企業很重要?

多數企業導入零信任的起手式,是採購一套 ZTNA(Zero Trust Network Access)產品,取代傳統 VPN,然後就宣稱「我們已經是零信任架構了」。但這種做法只解決了「遠端連線」這一個環節,內網一旦被突破(例如透過釣魚郵件取得員工電腦控制權),攻擊者依然可以在扁平化的內部網路上暢行無阻。因為真正的零信任精神——「每一次存取都要驗證、預設不信任任何來源,包括內網」——從未被真正落地到微隔離與身份治理層。

第一線 IT/SecOps 心聲: 「老闆花了大錢買了零信任閘道,紅隊演練時,我們展示只要拿下一台內網的印表機管理介面,就能橫向移動到財務系統,老闆才發現原來買產品跟真正做到零信任,完全是兩回事。」

決策層 / 業務單位迷思: 「我們已經導入零信任產品了,內網應該安全很多了吧?」

把零信任等同於單一產品採購,是資安治理中最常見的「工具迷思」——買了工具卻沒有配套的架構重構,等於只是換了品牌的城牆,攻擊者一旦翻牆入內,內部依然毫無阻礙。


技術觀念與治理機制拆解

零信任架構的核心原則可以濃縮成一句話:「Never Trust, Always Verify」——不因為連線來自內網,就預設信任,每一次存取請求,都要重新驗證身份、裝置狀態與存取情境。落地到治理層面,需要三大支柱同步建置:

【零信任落地的三大支柱】
每一次的存取動態評估,都必須基於以下三項輸入:

  1. 身份治理(Identity Governance): 多因子驗證與最小權限。
  2. 裝置信任評估(Device Posture): 裝置合規狀態即時檢查。
  3. 微隔離(Micro-Segmentation): 網段與應用層級的細粒度隔離。

多數企業只完成了第一項(透過 ZTNA 做身份驗證),卻跳過了微隔離,這正是「買了產品但架構沒重構」的典型樣貌。

以下是傳統邊界防禦與真正零信任落地的對照:

治理維度 傳統邊界防禦思維 零信任落地思維
信任基礎 「在內網」就等於可信任 每次存取都需重新驗證,不因位置而預設信任
網路架構 扁平化內網,一破全境淪陷 微隔離,單一區段被攻破不影響其他區段
存取控制 一次登入,長時間有效 動態評估,依風險情境即時調整權限
產品定位 ZTNA = VPN 替代品 ZTNA 只是身份驗證入口,需搭配微隔離與持續驗證

實務查核範例(去識別化紅隊演練橫向移動路徑報告):

【紅隊演練報告・橫向移動路徑節錄】

初始入侵: 透過釣魚郵件取得行銷部門一台筆電之控制權(該筆電已通過公司 ZTNA 身份驗證,屬合法已認證裝置)。

橫向移動路徑:

  1. 該筆電所在網段與財務系統網段之間無微隔離控制。
  2. 利用 SMB 協定掃描同網段主機,發現印表機管理後台使用預設密碼,取得該網段管理權限。
  3. 印表機管理網段與財務系統資料庫網段間僅靠 VLAN 區隔,未設定應用層級存取控制。
  4. 最終於 18 分鐘內,從一台行銷部門筆電橫向移動至財務系統資料庫,取得讀取權限。

關鍵發現: ZTNA 成功驗證了「使用者身份」,但內網一旦被突破,缺乏微隔離的扁平網路架構,使橫向移動幾乎暢行無阻。零信任若僅止於遠端存取入口驗證,無法防禦此類內部橫向擴散攻擊。

這份報告點出了零信任落地最容易被忽略的一環:身份驗證解決了「誰能進來」,但微隔離才能解決「進來之後能走多遠」。兩者缺一不可,只做前者,等於城門加了三道鎖,城內卻連一道內牆都沒有。


實務落地與溝通建議

  • For 第一線 SecOps / IT 團隊: 建議從最關鍵的業務系統(如財務、客戶資料庫)開始,優先建立微隔離規則,而不是一次要求全公司網段重構,這樣能用最小的工程成本,先把最痛的風險縮小。
  • For CISO / IT 主管 / 決策者: 在跟董事會或採購單位討論零信任預算時,務必明確區分「身份驗證入口」與「微隔離架構」是兩筆不同性質的投資,避免經營層誤以為買了 ZTNA 產品就等於完成零信任,導致後續微隔離預算被視為「重複投資」而遭到質疑。

實戰行動清單:

  • 盤點目前 ZTNA 或身份驗證產品,是否僅涵蓋遠端存取,未涉及內網微隔離。
  • 針對財務、客戶資料庫等關鍵系統,優先建立微隔離網段規則。
  • 排定一次內部橫向移動測試,驗證微隔離控制是否真的有效。
  • 向決策層說明時,明確拆分「身份治理」與「微隔離」為兩項獨立投資項目。

懂事掌短評

零信任從來不是一項可以打勾完成的採購項目,它是一套持續驗證、假設隨時可能被突破的架構哲學。買了 ZTNA 產品,只是打開了零信任大門的第一道鎖,真正決定攻擊者能不能長驅直入的,是內網有沒有重新被切割成一個個獨立的防火分區。工具會一直換版本,但「不因為在內網就信任」這個心態轉變,才是零信任真正落地的起點。


現場挑戰問題

你的組織目前的零信任建置,是否已經涵蓋內網微隔離,還是仍停留在遠端存取的身份驗證層?如果要優先補強微隔離,你覺得哪個業務系統應該是第一優先?


【明日 DAY 18 痛點預告】
你的核心系統防護做得再滴水不漏,攻擊者卻可能從你的外包廠商那道最脆弱的後門長驅直入。明天拆解第三方供應鏈風險治理,從合約條款到 SLA 設計,教你如何在簽約的那一刻,就把資安風險先鎖進去。


上一篇
# Day 16 - 修補清單照 CVSS 排,你可能正把人力砸在攻擊者根本懶得用的漏洞上
下一篇
# Day 18 - 你的核心系統固若金湯,攻擊者卻從外包廠商那道沒人管的後門長驅直入
系列文
從第一線應變到企業治理:30 天打造資安溝通與營運韌性 共 20 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言