先找资源,不急着选产品
NIST SP 800-207 将零信任的重点从静态网络边界转向用户、资产与资源。企业应先列出必须持续可用、且需要重点保护的应用、数据库、管理入口和业务流程。给每项资源写明负责人、业务中断影响、数据敏感性,以及哪些人或服务确实需要访问。这样,后续策略有了可核对的范围。
画出真实访问路径
对每项高优先级资源,记录员工、承包商、合作伙伴和服务账号的身份、设备、认证方式、现有权限,以及经过的网络或云服务。把授予权限与实际工作需要逐一对照。无人负责的资源、共用账号、长期未清理的权限和看不见的系统连接,都应成为具体整改项。
从一个业务流程开始试点
NIST SP 1800-35 给出 19 个示例实现,但这些是实验环境中的做法,并非任何企业都能照搬的采购清单。先选择一个关键流程,定义访问决策、日志、用户体验和故障回退的验收标准。试点通过后再扩展,并随着资产和合作关系变化持续更新清单。零信任的进展应由可解释、可验证的访问控制来衡量,而不是由已购产品数量衡量。
