零信任架构在智慧厂务中如何"轻量化"落地?老旧设备如何适配?

[复制链接]
查看113 | 回复0 | 2026-7-15 18:17:21 | 显示全部楼层 |阅读模式
问题背景
零信任(Zero Trust)是当前IT安全最热门理念,核心是"永不信任、持续验证"。但智慧厂务系统中大量老旧设备(如Windows XP嵌入式系统的HMI、固件无法升级的PLC)根本无法安装零信任Agent。业主痛点:零信任这么"高大上",老旧设备怎么办?
详细解答
零信任在OT环境要"分层分级轻量化"落地,核心是"网络隐身+代理网关+持续验证":
网络隐身(SDP软件定义边界)。 老旧设备本身无需改造,通过SDP网关(如Zscaler Private Access、Cloudflare Access)实现:
  • 设备IP在公网/办公网"不可见"(单包授权SPA,扫描器都找不到)
  • 访问者必须通过SDP控制器认证+授权后才能连接
  • 即使设备有漏洞,攻击者也"看不见"无法利用
代理网关(Secure Gateway)。 对于无法安装Agent的设备,部署专用代理网关:
  • 所有访问老设备的流量都经过代理
  • 代理做协议解析+身份认证+命令白名单
  • 即使攻击者突破代理,也只能执行白名单允许的操作
持续验证(Continuous Verification)。 不是"一次认证永久信任",而是"每次操作都验证":
  • 用户行为:登录地点/时间/设备指纹/操作内容
  • 设备状态:是否有最新补丁/病毒库/配置基线
  • 风险评分:综合评分<阈值自动断连

实施路径建议(4阶段12个月):
  • Phase 1(1-3月):身份治理(IAM),所有人员/设备建档
  • Phase 2(4-6月):SDP远程访问替换VPN
  • Phase 3(7-9月):微隔离(按业务域分段)
  • Phase 4(10-12月):持续验证+自动化响应(SOAR)
关键要点
  • 零信任不是"推倒重来":是叠加在现有架构上的"安全增强层",老设备完全可以保护
  • SDP是"OT零信任入口":先把入口守住,比内部"层层设防"更高效
  • 不要追求"100%零信任":OT系统稳定优先,部分场景"信任但审计"也是合理选择


您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

36

主题

8

回帖

2415

积分

金牌会员

积分
2415