ONEPSOFT | 软考学习知识库
deepread5|零信任架构
深度解读 D5|零信任架构
专项定位:科目 1-3 通用 · 第 5 章(5.4.4 访问控制 / SSL VPN 与 SDP 融合)· 真题标注【2026 新增必考;SDP;动态授权;论文母题 2】
说明:教程第 3 版所提供的知识库片段中,第 5 章未单列 " 零信任架构 " 专节(零信任为 2026 大纲新增/强化考点)。以下 " 教材原文精摘 " 取自片段中实际存在的、与零信任精神直接相关的原文:SDP 与 SSL VPN 融合、访问控制三要素、安全需求分析与身份认证。零信任原则(最小权限、持续验证)作为 2026 新增考向,在解读段明确标注其 " 大纲来源 " 而非 " 教材原文 ",不凭空编造。
一、教材原文精摘
【第 5 章 SSL VPN 与 SDP(软件定义边界)融合】 与 SDP(Software-Defined Perimeter, 软件定义边界)融合:网关默认关闭所有端口,用户需先通过 SDP 控制器认证,控制器才通知网关临时开放对该用户的访问权限,实现先认证后连接。
【第 5 章 5.4.4 访问控制技术】 访问控制定义了三个要素——主体(发起访问的主动方)、客体(被访问的资源)、控制策略(主体对客体的访问规则)。" 认证 " 是主体与客体的相互识别;" 控制策略的具体实现 " 要防止非法用户和越权操作;" 审计 " 用于记录管理行为。
【第 5 章 5.1 安全需求分析】 应用系统安全措施包括:访问控制、检查安全漏洞、攻击监控、加密通信、认证、备份和恢复、多层防御、隐藏内部信息、设立安全监控中心。
【第 5 章 身份认证安全(上下文)】 单一静态认证不足,需多因素认证、上下文感知与动态风险评估——与 " 持续验证 " 精神一致(片段未使用 " 持续验证 " 一词,亦未归零信任标题下)。
二、通俗平实解读
1. 核心思想——" 从不信任,始终验证 ",打破 " 内网即安全 "。传统安全是 " 守大院 ":防火墙把企业网络圈起来,进了内网就基本放行(边界防护)。但一旦内网被突破(钓鱼、失陷主机),横向移动畅通无阻。零信任反其道:不管你人在内网还是外网、用啥设备,每次访问每个资源都要重新验证身份 + 评估风险 + 按最小权限放行。它的几根支柱:
2. 为什么重要——2026 新增必考 + 论文母题。远程办公、云化、BYOD 让 " 大院边界 " 彻底失效,零信任成为主流架构。它是 2026 大纲明确新增/强化点,既考选择(概念、原则、SDP),也极可能进论文(论文母题 2:安全类)。
3. 和相近概念的关系。
4. 考试怎么考。
三、工程实践举例(土木工程类比)
把企业网络想成一个大型建筑工地 / 产业园,对比两种安防思路:
分级授权 + 实名登记 + 分区管理的工地安防逻辑与网络访问相通,零信任就是把这套搬到了网络访问上。