如果把公司的資安想成一座城堡,不少人腦中的畫面是:架一道防火牆當護城河,牆裡的人一律信任、牆外的人一律擋下。這個模型撐了很多年,直到員工開始在家上班、用自己的手機收公司訊息、把檔案放上雲端,「牆裡」到底是哪裡,已經沒人說得清。零信任(Zero Trust)就是資安界對這個變化的回答:與其不斷加高城牆,不如假設城牆本來就不存在,把每一次存取都當成來自不受信任的環境。對沒有專職資安團隊的中小企業來說,零信任聽起來像大公司的工程,其實它更接近一套可以分階段落地的觀念。
為什麼「城堡加護城河」的資安模型會失效
傳統企業資安的預設是「邊界防禦」:用防火牆把公司網路分成內外兩區,牆內的人與裝置一律信任,牆外的一律擋下,這就是俗稱的城堡護城河(castle-and-moat)模型。這套模型在所有人都坐在辦公室、用公司電腦、連公司網路的年代很好用,問題是這三個前提後來都被打破了。遠距與混合辦公讓人不在牆內,員工自帶手機平板(BYOD)收公司訊息,資料與系統又大量搬上雲端;當「牆裡」這個概念本身消失,把安全全押在一道邊界上就很危險。
更麻煩的是,邊界防禦有個致命假設:只要進得了城,就是自己人。於是攻擊者只要用一封釣魚信騙到一組帳密、突破那道牆,就能在內部網路裡橫向移動(lateral movement),從一台電腦跳到另一台,不會再被盤查。帳號被突破後在內部擴散,是資料外洩常見的路徑之一。這也是美國國家標準暨技術研究院(NIST)描述零信任時的出發點:把防禦重心從固定的網路邊界,移到使用者、資產與資源本身。
零信任的三個核心原則
零信任的一句話核心是「永不信任、始終驗證」(never trust, always verify):不論使用者在公司內網還是在外部咖啡廳,每一次存取都要重新驗證,而不憑所在位置就給信任。這個詞由資安專家 John Kindervag 在 2010 年任職 Forrester 時提出;2020 年美國 NIST 發布 SP 800-207《Zero Trust Architecture》,把它整理成一套架構標準,定義是把防禦「從靜態、以網路邊界為基礎的防線,移到使用者、資產與資源」。業界通常把零信任歸納成三個原則:
- 永不信任、始終驗證:不因為某個帳號在內網、或裝置屬於公司,就預設可信;存取企業資源前,先驗證使用者身分與裝置這兩件事。
- 最小權限(least privilege):每個人只拿到完成工作所需的最小權限,不多給。這樣就算一個帳號被盜,攻擊者能碰到的範圍也有限。
- 假設已被入侵(assume breach):預設哪天真的有人闖進系統,據此設計安全機制。NIST 在資安部落格的說法是,零信任「假設系統終將被攻破,並當作沒有邊界一樣去設計安全」。
把原則翻成日常聽得懂的話
零信任的三個原則聽起來抽象,但落到中小企業的日常,其實各自對應一個具體動作。與其死記名詞,不如記住它們分別在解決什麼問題。
永不信任、始終驗證,對應的是「別再用『他是自己人』當通行證」。最直接的做法就是兩步驗證:登入時除了密碼,再加一道手機驗證碼或裝置確認。密碼會外洩、會被猜中、會在別的網站被拖走,多一道驗證,拿到密碼的人也未必進得來。
最小權限,對應的是「鑰匙不要發太多」。實務上最常見的破口是文件分享:一句「開個連結給你」隨手設成「任何人可看」,機密檔案就此裸奔。權限應該綁到「誰需要、需要多久」,而不是圖方便一次全開。
假設已被入侵,對應的是「先想好出事怎麼辦」。與其說這是悲觀,不如說是務實:預先限制每個帳號能碰的範圍,並且讓系統留下紀錄,萬一有人闖進來,你至少擋得住擴散、事後也查得出他動過什麼。
中小企業不必一次到位:分階段的漸進做法
零信任是一個方向,不是一套買齊就完工的產品;中小企業完全可以從投資報酬率最高之一的身分驗證開始,分階段往前走。把導入拆成由易到難的階段,可以這樣排:
- 身分先顧好:全員強制兩步驗證;已經有 Okta、Google Workspace、Microsoft Entra ID 這類身份系統的公司,再評估用 SSO 把登入集中管理、離職一次停權。
- 權限收斂:盤點對外分享的文件,把「任何人可看」收回成「組織內」或指定對象;建立離職 SOP,帳號停用加上資源移轉,權限不殘留。
- 裝置與網路:規範自帶裝置的最低要求,對財務、研發等高敏感場景,用網路或裝置條件限制存取。
- 留下軌跡:開啟日誌,指定專人定期抽查管理員權限、對外分享與敏感操作。
這個順序不是硬性規定,但有個重點:前兩步成本最低、擋掉的風險最多。很多中小企業把身分與權限這兩關做紮實,就已經把最常見的外洩管道堵掉一大半,不必一開始就上整套零信任平台。企業資安入門整理了一份用管理後台就能走完的七項檢查,可以當作前兩步的操作清單。這種「分階段成熟」的想法,也和美國 CISA 的零信任成熟度模型(Zero Trust Maturity Model)一致:它把零信任拆成身分、裝置、網路、應用與資料幾個面向,讓組織一格一格往上爬,而不是一步到位。
Lark 這類平台能對應到哪些
如果團隊已經在用 Lark 這類協作平台,零信任的前幾步通常能在既有的管理後台完成,不必為了資安再單獨採購設備。Lark 管理後台的安全與合規區,剛好對應零信任的幾個環節:
| 零信任環節 | Lark 管理後台對應設定 |
|---|---|
| 身分(永不信任、始終驗證) | 兩步驗證、SSO、登入方式與登入有效期 |
| 權限(最小權限) | 文件對外分享控制、複製/下載/列印權限、離職停權與資源移轉 |
| 裝置與網路 | 行動端文件加密、截圖錄影保護、貼上保護、網路圍欄 |
| 稽核(假設已被入侵) | 日誌審計、權限審計、資料保留、資料駐留 |
文件層的最小權限特別實用:Lark 的文件權限可以控制某份文件能不能對外分享、誰能複製、建立副本、列印或下載,沒有權限的人,連這些選項都看不到。
要說清楚的是:這些是零信任落地時會用到的工具,不等於「裝了 Lark 就完成零信任」。零信任的核心是策略與流程:誰能存取什麼、多久複查一次、離職怎麼交接,工具只是把這些決定執行出來的載體。另外,日誌與權限審計等功能的可用性會依方案權益而不同,導入前建議與我們確認。至於 ISO 27001、GDPR 這類具體的認證與法規遵循,我們不逕自斷言,以 Lark 官方的安全白皮書與隱私白皮書為準,也歡迎與我們一起釐清你們產業的合規要求。資料駐留(資料實際存放在哪個法域)則是回覆客戶資安問卷時常被問到的一題:依 Lark 官方隱私權政策,伺服器位於美國、新加坡與日本;更完整的在地考量,見企業協作平台選型指南的在地必答題。
導入零信任最容易踩的坑
零信任最常見的失敗,通常不在技術,而在把它當成一次性採購、或一刀切上線。三個坑值得先知道:
- 一次全開,員工反彈:像貼上保護、網路圍欄這類設定會直接影響日常操作,一次對全公司開下去,很容易換來抱怨甚至私下繞道。務實做法是先用小範圍測試帳號驗證,確認不影響正常工作再逐步推廣。
- 只買工具、不改流程:買了再多安全功能,只要沒有離職停權的 SOP、沒有人定期看日誌,破口一樣在。零信任大部分是流程與紀律,工具只占一小部分。
- 把零信任當萬靈丹:市面上很多產品把「零信任」當行銷標籤,好像買了就一勞永逸。它是一個持續調整的方向,不是買完就結案的專案。
依我們協助台灣企業導入的經驗,最後退回原狀的資安案子,多半不是工具不夠好,而是管理層沒有帶頭:規則訂了沒人遵守,過一陣子又回到「開個連結給你」的老樣子。這也是為什麼零信任該從高層願意示範的兩步驗證開始,而不是從最難的網路管控切入。
那座城堡的比喻其實可以這樣收:零信任的重點,不是把城牆蓋得更高,而是承認城牆已經擋不住所有人,改用每次都驗證、只給必要權限、預設有人已經進來的方式,去保護真正重要的資源。對中小企業而言,這是一套可以從兩步驗證開始、分階段補齊的紀律,不必等到有預算養資安團隊才動手。想針對你們的組織盤點該從哪一步做起、把身分與權限的基本盤先建立起來,找艾瑞特資訊聊聊。身為 Lark 台灣授權代理商,我們可以陪你們把清單一格一格走完,也協助釐清方案權益與合規要求。
常見問題
IT 決策者評估零信任時,最常提出的問題集中在定義、與傳統防火牆的差異,以及中小企業該不該導入、要不要為它額外採購。
Q1:零信任資安到底是什麼?
零信任是一種資安策略,核心原則是「永不信任、始終驗證」:不論使用者在公司內網或外部網路,每一次存取企業資源前,都要先驗證身分與裝置,而不憑所在位置就給予信任。這個概念由 John Kindervag 於 2010 年在 Forrester 提出,2020 年由美國 NIST 在 SP 800-207《Zero Trust Architecture》整理為架構標準。
Q2:零信任和傳統防火牆有什麼不同?
零信任與傳統防火牆最大的差別在於信任的預設值。傳統防火牆走「城堡護城河」模型,把網路分成內外,牆內一律信任;零信任假設邊界已經不存在(因為遠距、自帶裝置與雲端),所以牆內牆外都不預設信任,每次存取都重新驗證。
Q3:中小企業有必要導入零信任嗎?該從哪裡開始?
中小企業不需要一次到位,但零信任的方向值得採用。最務實的起點是身分驗證:先讓全員啟用兩步驗證,再依序做權限最小化(盤點文件分享、建立離職停權流程)、裝置與網路管控,以及日誌稽核。前兩步成本最低、能擋掉的風險最多。
Q4:導入零信任一定要買昂貴的資安產品嗎?
零信任不一定要買昂貴的資安產品,它的重點是策略與流程,而不是單一工具。已經在用 Lark、Google Workspace 或 Microsoft 365 這類平台的企業,身分驗證、權限控管與日誌稽核通常能在既有的管理後台完成,真正要投入的是流程盤點與治理。
Q5:Lark 能幫企業做到零信任嗎?
Lark 提供的是零信任落地所需的執行面工具,而不是「一鍵零信任」。管理後台的安全與合規區涵蓋兩步驗證、SSO、文件對外分享與複製下載列印控制、行動端保護、網路圍欄,以及日誌與權限審計,對應零信任的身分、權限、裝置與稽核環節;不過零信任的成敗仍取決於企業自身的策略與流程,部分審計功能的可用性也依方案權益而定,導入前建議與我們確認。