零信任网络架构.docxVIP

  • 1
  • 0
  • 约5.73千字
  • 约 10页
  • 2026-10-07 发布于江苏
  • 举报

零信任网络架构设计与实施部署方案

(架构与安全方案·指标与预案为据)

第一章现状风险与改造目标量化指标

现有办公与生产网络按VLAN分区,边界只有2台防火墙串联,运维与外包人员长期共用1套VPN入口,账号有效期3年未轮换。近12个月安全告警共412条,其中横向探测37次、失陷主机疑似外联9次,平均处置耗时26小时。任意终端可达核心网段是当前最大暴露面。

改造目标:以持续验证、按需授权为原则重构访问控制,实施周期6个月,覆盖终端2800台、应用96个、账号3100个;改造后横向移动告警压降至每月3条以内,特权账号回收率100%。方案参考NISTSP800-207的原则性描述,指标均为设计目标口径。远程办公收敛工程作为第一阶段的验收对象。

表1-1现状与目标对照

指标项

现状

设计目标

统计口径

边界单点防火墙

2台

撤除,改为12个策略执行点

按逻辑区域

VPN共用账号

310个

0个,一人一证

自然月

横向探测告警

37次/年

≤36次/年(月均3条)

告警平台

平均处置耗时

26小时

≤2小时

工单系统

特权账号轮换

3年未换

90天

堡垒机

基线盘点口径:资产台账、终端代理心跳、目录账号三源比对,去重后纳入实施范围;2800台终端中外包与访客设备420台,单设受限角色

您可能关注的文档

文档评论(0)

1亿VIP精品文档

相关文档