传统的企业网络安全思路是筑墙——在内部网络和外部互联网之间建一道防火墙,里面是安全区,外面是危险区。这个思路在企业数据中心时代是有效的,因为所有的服务器和终端都在公司办公楼的物理围墙之内。但今天的现实是员工用手机连公共WiFi查看销售数据、财务人员在家用个人电脑登录网银、门店收银终端通过云平台管理——网络的物理边界早已消失。支付系统的安全威胁可能来自外部黑客攻击,也可能来自内部员工的误操作甚至恶意行为,传统的边界防护无法应对这种局面。零信任架构的核心思想就是放弃内外有别的假设,对所有访问请求一视同仁地进行严格验证。
零信任架构建立在三个基本原则之上。第一个原则是「始终验证」,每一次访问请求无论来自内部还是外部都必须经过身份验证、设备健康检查和权限审核,不存在已验证即可一路通行的特权通道。第二个原则是「最小权限」,每个用户和每个应用程序只被授予完成当前任务所必需的最小权限,即使某个账户被攻破,攻击者能触及的范围也非常有限。第三个原则是「假设已被入侵」,系统默认攻击已经发生在某个环节,因此所有通信都经过加密、所有操作都记录日志、异常行为会被实时检测并触发响应。
在支付场景中,零信任架构通常通过以下方式落地。首先是多因素认证无处不在——不仅是登录时验证,在发起转账、修改绑定手机号、查看敏感信息等关键操作时都要二次验证。其次是设备指纹和风险评估——系统持续分析访问请求来源设备的特征和行为模式,如果某个请求来自从未见过的设备或异常地理位置,即使密码正确也会触发额外验证。然后是微隔离技术——支付系统的不同模块之间互相隔离,前端的下单服务和后端的结算服务之间的通信也要经过验证和加密,防止攻击者攻破一个模块后横向移动到核心数据库。
零信任听起来是技术团队的课题,但它的理念对每个人的日常安全习惯都有启发。比如商户在日常经营中建立操作权限分级制度——收银员只能做收款操作不能退款,店长授权后才能处理退款,这个就是最小权限原则。消费者开启支付应用的登录保护和支付密码双重验证,就是零信任中的始终验证原则。安全不是靠某一个神器的单品解决方案,而是渗透在每一次操作、每一个权限设置中的系统性习惯。从这个角度来说,零信任既是一种架构也是一种思维模式。