把不合规设备挡在核心资源之外,而不是等出事之后再排查。本文梳理从监控模式到阻断模式的推进节奏,以及按设备类型分组的常见做法。
传统网络安全的假设是「内网可信」:一旦接入,就默认可以访问大部分资源。远程办公、自带设备与多云业务普及之后,这个假设不再成立。零信任的核心变化是——先验证身份与设备状态,再决定能访问什么。
为什么先做准入,而不是先做隔离
很多企业一开始就想把网络切成多个安全域,但忽略了前提:你得先知道接入的到底是谁、什么设备。没有准入,安全域划分只能基于端口和 IP,人员一变动就失效。
反过来,身份与设备信息一旦准确,后续的权限治理、审计与合规检查都有了基础数据。
推进节奏:先看,再管
- 第一步,监控模式:只记录不阻断,观察一到两周,看现有设备中有多少不满足策略。
- 第二步,调整规则:放宽误报多的规则,补上漏检项。最常见的问题是把生产设备和个人终端用同一套标准,导致大量误判。
- 第三步,切换阻断:先对访客与外包启用,再逐步覆盖内部终端。
跳过第一步直接阻断,很容易因为规则不合理引发大量投诉,最后被迫回退。
按设备类型分组,而不是一刀切
- 员工终端:要求系统补丁、杀毒软件运行、屏幕锁与全盘加密。
- 生产与测试设备:放宽补丁要求,但严格限制其可访问范围。
- 访客与外包:限时授权、独立网段、到期自动失效。
- IoT 与打印机:只允许必要的协议与目标地址。
衡量效果看什么
建议跟踪四个指标:接入设备总数与合规率、违规设备隔离次数、准入相关工单量、安全事件的平均定位时间。前两个说明控制有效,后两个说明没有给团队增加额外负担。


