|
问题背景
零信任(Zero Trust)是当前IT安全最热门理念,核心是"永不信任、持续验证"。但智慧厂务系统中大量老旧设备(如Windows XP嵌入式系统的HMI、固件无法升级的PLC)根本无法安装零信任Agent。业主痛点:零信任这么"高大上",老旧设备怎么办? 详细解答
零信任在OT环境要"分层分级轻量化"落地,核心是"网络隐身+代理网关+持续验证": 网络隐身(SDP软件定义边界)。 老旧设备本身无需改造,通过SDP网关(如Zscaler Private Access、Cloudflare Access)实现: - 设备IP在公网/办公网"不可见"(单包授权SPA,扫描器都找不到)
- 访问者必须通过SDP控制器认证+授权后才能连接
- 即使设备有漏洞,攻击者也"看不见"无法利用
代理网关(Secure Gateway)。 对于无法安装Agent的设备,部署专用代理网关: - 所有访问老设备的流量都经过代理
- 代理做协议解析+身份认证+命令白名单
- 即使攻击者突破代理,也只能执行白名单允许的操作
持续验证(Continuous Verification)。 不是"一次认证永久信任",而是"每次操作都验证": - 用户行为:登录地点/时间/设备指纹/操作内容
- 设备状态:是否有最新补丁/病毒库/配置基线
- 风险评分:综合评分<阈值自动断连
实施路径建议(4阶段12个月): - Phase 1(1-3月):身份治理(IAM),所有人员/设备建档
- Phase 2(4-6月):SDP远程访问替换VPN
- Phase 3(7-9月):微隔离(按业务域分段)
- Phase 4(10-12月):持续验证+自动化响应(SOAR)
关键要点 - 零信任不是"推倒重来":是叠加在现有架构上的"安全增强层",老设备完全可以保护
- SDP是"OT零信任入口":先把入口守住,比内部"层层设防"更高效
- 不要追求"100%零信任":OT系统稳定优先,部分场景"信任但审计"也是合理选择
|