跳至主要內容

保障混合工作安全:結合 NAC 與 ZTNA 實現無縫存取

本權威技術指南涵蓋了網路存取控制 (NAC) 與零信任網路存取 (ZTNA) 的架構融合,旨在保障企業、零售、旅宿及公共部門等場所混合工作環境的安全。本指南為需要消除因孤立的本地與雲端存取網域所產生的安全漏洞的 IT 架構師和 CTO,提供了分階段部署藍圖、真實案例研究以及合規性指引。

📖 6 分鐘閱讀📝 1,285 字數🔧 2 範例3 練習題📚 9 關鍵定義

收聽此指南

查看播客逐字稿
歡迎收聽 Purple 企業架構簡報。我是您的主持人,今天我們將深入探討 IT 領導者面臨的一個關鍵挑戰:保障混合工作團隊的安全。具體來說,我們正在研究網路存取控制(即 NAC)與零信任網路存取(即 ZTNA)的架構融合。如果您正在管理跨企業場館、零售空間或公共部門環境的複雜網路,這非常適合您。 讓我們來設定一下背景。傳統的邊界已經不復存在。我們都知道這一點。使用強大的 NAC 保障企業總部的安全,同時依賴傳統 VPN 進行遠端存取,已經行不通了。這會給使用者帶來摩擦,並為 IT 帶來盲點。現代企業需要一個統一的安全狀態,將本地基礎架構與雲端原生應用程式無縫連接。這就是結合 NAC 和 ZTNA 的用武之地。 在歷史上,這些是孤立的領域。使用 802.1X 等標準的 NAC 非常擅長控制大樓內部的實體和無線存取。它檢查裝置狀態並分配 VLAN。另一方面,ZTNA 是為雲端時代而設計的——根據身分和上下文(而非網路位置)來保障遠端存取。問題在於,當混合工作者在這些領域之間移動時。他們在家中透過 ZTNA 進行無縫驗證,但在走進辦公室時卻遇到了脫節的策略。這令人沮喪、效率低下,坦白說,它創造了攻擊者可以利用的安全漏洞。 那麼,讓我們來談談技術架構。解決方案是統一的身分和上下文代理層。我們需要同步 NAC 和 ZTNA 策略引擎之間的遙測數據。將其視為跟隨使用者的持續狀態評估,無論他們身在何處。 以下是它在實踐中的運作方式。當裝置連線到企業網路時,NAC 會進行全面的狀態檢查——作業系統版本、防毒軟體狀態、憑證驗證。它會立即透過 API 整合與 ZTNA 代理程式共享此上下文。如果裝置的狀態降低(例如偵測到惡意軟體),NAC 會將其隔離在本地網路上,並同時指示 ZTNA 代理程式撤銷對關鍵雲端應用程式的存取權限。當使用者從辦公室移動到遠端位置時,ZTNA 用戶端會維持已建立的信任上下文。無需重新驗證。體驗是無縫的,但安全是持續的。 現在,讓我們深入探討支持這一點的標準。IEEE 802.1X 是本地驗證的金鑰標準。它在連接埠層級提供裝置身分的密碼學驗證。RADIUS 作為後端協定,在 NAC 解決方案和您的身分識別提供者之間進行通訊。在 ZTNA 方面,您正在尋找像 Azure Active Directory 或 Okta 這樣的身分識別提供者,以及來自領先廠商的 ZTNA 代理程式。關鍵在於確保這些系統能夠進行雙向通訊。 對於場館營運商(飯店、會議中心、體育場)來說,還有額外一層複雜性。您正在同一個實體基礎架構上管理企業員工、承包商、訪客和越來越多的 IoT 裝置。NAC 負責處理分割。企業員工獲得 802.1X 驗證並存取內部資源。訪客被隔離在專用網路上,最好是透過像 Purple 的 Guest WiFi 這樣的平台進行管理,該平台在獲取寶貴分析數據的同時提供強大的隔離。無法支援 802.1X 的 IoT 裝置(例如數位看板、環境感測器、銷售點終端機)則透過 MAC 驗證旁路(即 MAB)進行處理,並配合嚴格的 VLAN 分割以遏制任何潛在的威脅。 讓我帶您了解一個真實的部署情境。考慮一家擁有五百家分店的全球零售連鎖店。區域經理經常在門市、總部和居家辦公室之間往返。他們正經歷 VPN 中斷以及對庫存管理應用程式存取不穩定的問題。解決方案是融合的 NAC 和 ZTNA 架構。當經理在店內時,NAC 透過 802.1X 驗證裝置,並與 ZTNA 代理程式共享受信任的內部上下文。然後,代理程式授予對雲端託管庫存應用程式的直接、最佳化存取權限——無需 VPN 隧道。當經理居家辦公時,ZTNA 用戶端會建立通往應用程式的安全微隧道,維持相同的存取策略。結果?一致的存取、減少的技術支援通話,以及顯著改善的安全狀態。 現在,談談實作。我建議採用三階段方法。第一階段是可視化。首先在監控模式下部署 NAC。發現並剖析您網路上的所有裝置——筆記型電腦、BYOD 裝置、IoT、訪客裝置。先不要執行任何限制。同時,將您的身分識別提供者與 NAC 和 ZTNA 整合,以整合使用者身分。使用您的 ZTNA 解決方案來對應應用程式存取模式。這為您提供了編寫合理策略所需的數據。 第二階段是策略定義。定義您對企業裝置的基準狀態要求。根據使用者角色和應用程式敏感度實作 ZTNA 微分割。至關重要的是,在您的 NAC 和 ZTNA 平台之間建立 API 整合,以進行雙向上下文共享。在進入強制執行階段之前,徹底測試此整合。 第三階段是強制執行。逐步啟用 NAC 強制執行,從試點小組開始。監控驗證失敗並調整策略。向所有企業端點推廣 ZTNA 用戶端。並使用託管平台將零信任原則延伸到您的訪客網路。 讓我為您提供一些關於最常見陷阱的快速指引。首先,上下文同步延遲。如果 NAC 和 ZTNA 之間的 API 整合遇到延遲,受感染的裝置可能會保留對雲端應用程式的存取權限,時間超出可接受的範圍。解決方法是使用基於 Webhook 的推播通知,而不是依賴輪詢機制。這確保了近乎即時的策略更新。 其次,過於嚴格的策略導致技術支援請求激增。在沒有充分的使用者溝通的情況下執行嚴格的狀態檢查是混亂的根源。使用 Captive Portal 告知使用者不合規情況,並在完全封鎖存取之前提供自我服務修復。 第三,IoT 裝置驗證失敗。無介面 IoT 裝置根本無法支援 802.1X 或 ZTNA 用戶端。答案是 MAC 驗證旁路結合嚴格的裝置剖析和嚴格的 VLAN 分割。 第四,這是一個大問題——未能監控 API 整合本身的健康狀況。如果 NAC 和 ZTNA 之間的同步中斷,您就會面臨安全漏洞。在整合健康狀況上實作監控和告警,並定義在同步遺失超過定義閾值時觸發的容錯安全策略。 那麼投資報酬率如何?這種架構的商業案例非常引人注目。整合策略管理減輕了 IT 團隊的行政負擔。消除傳統 VPN 顯著改善了混合工作體驗,減少了停機時間和挫折感。而能夠證明持續狀態評估和基於身分存取控制的能力,簡化了 PCI DSS 和 GDPR 等框架的合規性報告——這在零售和醫療保健環境中特別重要。 總結一下今天簡報的關鍵要點。身分是新的邊界,上下文是鑰匙。NAC 用於線路,ZTNA 用於應用程式。永不信任,始終驗證——並且要持續進行。分階段實作:先可視化,然後策略,最後執行。不要忘記訪客網路和 IoT 資產——它們需要成為您安全架構的一部分,而不是事後才考慮。 如果您想深入了解 AI 驅動的網路安全未來,請查看 Purple 關於 AI 驅動的 NAC 和威脅偵測指南。對於那些管理分散式站點的人,我們的 SD-WAN 與 MPLS 指南非常值得您花時間閱讀。 今天的簡報就到這裡。感謝您的收聽,我們下次再見。

header_image.png

執行摘要

對於管理分散式環境的企業網路架構師和 CTO 而言,網路邊界已不復存在。傳統上利用強大的網路存取控制(NAC)保護企業總部,同時依賴傳統 VPN 進行遠端存取的模式已不再可行。現代企業需要統一的安全態勢,以無縫連接本地基礎設施與雲端原生應用程式。本指南詳細介紹了 NAC 與零信任網路存取(ZTNA)的架構整合,為在不影響使用者體驗或網路吞吐量的情況下,保障混合工作環境的安全提供了藍圖。

透過將 NAC 的裝置級態勢強制執行與 ZTNA 以身分為中心的微隔離相結合,企業無論使用者身在何處,都能實現持續的信任驗證。這種融合對於人流量大且合規要求複雜的行業尤為重要,例如 零售業醫療保健業旅宿餐飲業 。此外,利用 Purple 的 Guest WiFi 基礎設施等平台,可以將這些零信任原則擴展到訪客網路,確保符合 GDPR 和 PCI DSS 義務的強大隔離與數據保護。

技術深挖:融合架構

孤立安全域的局限性

歷史上,NAC 和 ZTNA 作為孤立的安全域運行。NAC 利用 IEEE 802.1X 和 RADIUS,擅長控制企業邊界內的實體和無線存取。它提供了強大的裝置分析、態勢評估和 VLAN 分配。相反,ZTNA 的出現是為了保護對雲端和本地應用程式的遠端存取,其運行原則是基於使用者身分和上下文,而非網路位置,實行「永不信任,始終驗證」。

當混合工作者在這些領域之間切換時,就會產生摩擦。使用者在日常在家中透過 ZTNA 無縫驗證,但在進入企業辦公室時,往往會面臨脫節的體驗,因為當地的 NAC 策略可能與其 ZTNA 上下文不一致。這種碎片化引入了安全盲點和營運開銷,直接影響了 IT 效率和終端使用者生產力。

統一身分與上下文代理

架構解決方案在於建立一個統一的身分與上下文代理層,同步 NAC 與 ZTNA 策略引擎之間的遙測數據。這種整合允許進行跨越網路邊界持續存在的持續態勢評估。

nac_ztna_architecture_overview.png

此整合透過三個關鍵機制運行。首先,持續態勢評估:當裝置連接到企業網路時,NAC 解決方案會進行全面的態勢檢查,涵蓋作業系統版本、防毒軟體狀態和憑證驗證。此上下文會立即透過 API 整合與 ZTNA 代理共享。其次,動態策略執行:如果裝置的安全性降低(例如檢測到惡意軟體),NAC 系統會將該裝置隔離在本地網路上,同時指示 ZTNA 代理撤銷對關鍵雲端應用程式的存取權限。第三,無縫過渡:當使用者從辦公室移動到遠端位置時,ZTNA 用戶端會保持已建立的信任上下文,從而消除重新驗證的需要,並確保對授權資源的無間斷存取。

如需深入了解支援這些部署的底層無線技術,請參閱我們的指南: Wi-Fi 頻段:2026 年 Wi-Fi 頻段指南

hybrid_work_security_comparison.png

實施指南:逐步部署

部署融合的 NAC/ZTNA 架構需要採取分階段的方法,以最大程度地減少中斷並確保強大的策略執行。

階段 1:身分與資產發現

在實施強制執行策略之前,您必須實現對網路環境的完整可視性。在僅監控模式下部署您的 NAC 解決方案——將其配置為發現並分析所有連接的裝置,包括企業筆記型電腦、BYOD、IoT 和訪客裝置,而不阻止存取。透過將 NAC 和 ZTNA 解決方案與中央身分識別提供者(如 Azure AD 或 Okta)整合,來鞏固使用者身分。這可確保兩個領域之間的一致驗證策略。同時,利用您的 ZTNA 解決方案監控應用程式存取模式,識別哪些使用者需要存取特定應用程式,並形成微隔離策略的基礎。

階段 2:策略定義與微隔離

透過基於最小權限原則定義細粒度的存取策略,從可視性過渡到控制。建立企業裝置的基準安全要求,包括最低作業系統版本和作用中的 EDR 代理程式要求,並配置 NAC 解決方案以針對本地存取強制執行這些要求。定義 ZTNA 策略,根據使用者角色和裝置上下文限制對應用程式的存取,確保與 NAC 解決方案中定義的態勢要求保持一致。至關重要的是,配置 NAC 和 ZTNA 平台之間的 API 整合,以啟用雙向上下文共享,確保 NAC 檢測到的裝置態勢變化能夠即時立即觸發 ZTNA 代理中的策略更新。

第三階段:強制執行與最佳化

逐步啟用強制執行模式,監控異常情況並根據需要微調策略。將 NAC 解決方案從監控模式過渡到強制執行模式,先從試點用戶群組或地點開始,並監控身分驗證失敗的情況。將 ZTNA 用戶端部署到所有企業端點,確保無縫存取雲端和地端應用程式。使用 Purple 的 Guest WiFi 等平台擴展強大的訪客存取策略,確保訪客流量與企業資源嚴格隔離。利用 WiFi Analytics 監控使用模式並檢測整個訪客資產中的潛在異常。

企業環境的最佳實踐

在整個部署過程中優先考慮用戶體驗。安全不應阻礙生產力,地端與遠端存取之間的過渡對用戶而言必須是透明的,利用單一登入和持續身分驗證機制。對於地端存取,強制所有企業設備進行 IEEE 802.1X 身分驗證,因為這在連接埠層級提供了對設備身分強大的加密驗證。

將 AI 驅動的威脅檢測功能整合到您的 NAC 和 ZTNA 解決方案中,以識別異常行為並自動隔離受損設備。有關此功能的遠瞻性觀點,請參閱 The Future of Wi-Fi Security: AI-Driven NAC and Threat Detection 以及西班牙語對應版本 El Futuro de la Seguridad Wi-Fi: NAC Impulsado por IA y Detección de Amenazas 。對於分散式企業,將 ZTNA 與 SD-WAN 整合可以最佳化應用程式路由並提高多個站點的效能 — 請參閱我們在 SD WAN vs MPLS: The 2026 Enterprise Network Guide 上的比較。

疑難排解與風險緩釋

上下文同步延遲代表了最關鍵的失效模式。如果 NAC 和 ZTNA 之間的 API 整合出現延遲,受損設備存取雲端應用程式的時間可能會超出可接受的範圍。緩釋措施是實施基於 Webhook 的推播通知,而不是僅依賴輪詢機制,以確保近乎即時的策略更新。

過度限制的策略在實施嚴格的狀態檢查且未與用戶進行充分溝通時,可能會導致服務台工單量急劇增加。利用 Captive Portal 通知用戶不合規情況,並在完全阻止存取之前提供自助修復說明。

IoT 設備身分驗證失敗在場域環境中是不可避免的。無周邊的 IoT 設備無法支援 802.1X 或 ZTNA 用戶端。解決方案是採用 MAC 身分驗證繞過 (MAB),結合嚴格的設備分析和嚴格的 VLAN 區隔,將 IoT 流量與企業資源隔離。

API 整合健康狀況監控經常被忽視。如果 NAC 和 ZTNA 之間的同步中斷,就會存在兩個系統都無法獨立解決的安全漏洞。對整合健康狀況實施專門的監控和警報,並定義安全防護策略,如果同步遺失超過定義的閾值,則觸發自動存取限制。

投資報酬率與業務影響

NAC 和 ZTNA 的融合帶來了超越風險緩釋的可衡量業務價值。整合策略管理減輕了 IT 團隊的行政負擔,使他們能夠專注於策略性倡議,而不是管理分散的安全孤島。消除傳統 VPN 顯著改善了混合工作體驗,減少了停機時間和挫折感,同時提高了遠端用戶的應用程式效能。

展示持續狀態評估和基於身分的存取控制的能力,簡化了 PCI DSS 和 GDPR 等框架的合規性報告,這在 Transport 和零售環境中尤為重要,因為這些環境中的持卡人資料和個人資料保護義務非常嚴格。部署了融合架構的組織一致報告,遏制安全事件的平均時間 (MTTC) 有所減少,因為雙向策略強制執行實現了自動隔離,而無需手動干預。

關鍵定義

網路存取控制 (NAC)

一種安全解決方案,對尋求存取網路基礎架構的裝置強制執行策略,通常利用 IEEE 802.1X 進行驗證和狀態評估,以確定 VLAN 分配和存取權限。

對於保障本地環境的安全至關重要,可確保只有合規且授權的裝置才能連線到企業交換器和無線存取點。IT 團隊在管理實體辦公室和場館網路時會遇到此技術。

零信任網路存取 (ZTNA)

一種 IT 安全解決方案,根據定義的存取控制策略,提供對應用程式和服務的安全遠端存取,其運作基於最小特權原則和持續身分驗證,而非網路位置。

透過提供基於身分的微分割來取代傳統 VPN,僅授予對特定應用程式而非整個網路的存取權限。在保障遠端工作者和雲端應用程式存取安全時非常有用。

微分割 (Micro-segmentation)

在應用程式或工作負載層級(而非網路邊界)將網路劃分為隔離的區段,以減少攻擊面並防止威脅者橫向移動的實踐。

ZTNA 在應用程式層級應用此概念,確保受感染的端點無法橫向移動以存取未授權的資源。IT 團隊在設計零信任架構時會遇到此概念。

狀態評估 (Posture Assessment)

在授予網路或應用程式存取權限之前,評估裝置安全狀態(包括作業系統版本、啟動的防毒軟體、已安裝的憑證和修補程式層級)的程序。

NAC 的核心功能,確保易受攻擊或受感染的裝置在與企業網路互動之前被隔離或修復。在裝置上線和持續監控期間非常重要。

IEEE 802.1X

一項用於基於連接埠的網路存取控制的 IEEE 標準,為希望連接到 LAN 或 WLAN 的裝置提供驗證機制,在網路媒介上使用 EAP(可延伸驗證協定)。

企業網路驗證的金鑰標準,提供對裝置身分的強大密碼學驗證。IT 團隊在設定交換器、無線控制器和 RADIUS 伺服器時會遇到此標準。

RADIUS (遠端用戶撥入驗證服務)

一種網路協定,為連線和使用網路服務的使用者提供集中式驗證、授權和計費 (AAA) 管理,充當 NAC 與身分識別提供者之間的通訊層。

NAC 解決方案用於與身分識別提供者通訊並執行存取策略的後端協定。在將 NAC 與 Active Directory 或雲端 IdP 整合時非常重要。

MAC 驗證旁路 (MAB)

NAC 解決方案針對不支援 802.1X 的裝置所使用的一種備用驗證方法,依賴裝置的 MAC 位址作為識別碼來分配網路存取策略。

在企業環境中容納無介面裝置(印表機、IoT 感測器、數位看板)所必需。其安全性低於 802.1X,需要嚴格的 VLAN 分割以降低 MAC 偽造風險。

身分識別提供者 (IdP)

一種系統實體,用於建立、維護和管理主體的身分資訊,同時為同盟或分散式網路中的信賴應用程式提供驗證服務。

使用者身分的唯一真實來源,與 NAC 和 ZTNA 整合以確保一致的驗證策略。IT 團隊在跨企業系統設定 SSO 和 MFA 時會遇到此系統。

VLAN (虛擬區域網路)

實體網路的邏輯細分,將裝置分組到隔離的廣播網域中,從而無需獨立的實體基礎架構即可實現流量分割。

在共享的實體網路中隔離不同裝置類別(企業、訪客、IoT)的主要機制。對於符合 PCI DSS 關於持卡人資料環境隔離的要求至關重要。

範例

一家擁有 500 家分店的全球零售連鎖店,需要為經常在門市、企業總部和遠端居家辦公室之間往返的區域經理保障存取安全。他們目前經常遇到 VPN 中斷以及對雲端託管庫存管理應用程式存取不穩定的問題。

在所有位置部署融合的 NAC/ZTNA 架構。在經理實際位於門市或總部時,透過 NAC 部署 802.1X 以實現無縫、安全的存取,並與整合了 Azure AD 的集中式 RADIUS 伺服器進行驗證。在所有企業筆記型電腦上部署 ZTNA 用戶端。透過 API 整合 NAC 和 ZTNA 策略引擎,設定 Webhook 通知以進行即時狀態更新。當經理連線到門市網路時,NAC 會驗證裝置並與 ZTNA 代理程式共享「受信任的內部」上下文。然後,ZTNA 代理程式會授予對雲端託管庫存應用程式的直接、最佳化存取權限,而無需 VPN 隧道,從而降低延遲並消除中斷問題。當經理居家辦公時,ZTNA 用戶端會建立通往應用程式的安全微隧道,在不依賴企業網路邊界的情況下維持相同的存取策略。門市內的訪客和 IoT 裝置則隔離在透過 Purple 的 Guest WiFi 平台管理的獨立 VLAN 上。

考官評語: 此方法透過提供無縫、具備上下文感知能力的存取(無論身在何處),解決了與傳統 VPN 相關的使用者體驗問題。API 整合確保了安全狀態得到持續評估,從而降低了受感染裝置存取關鍵應用程式的風險。關鍵的架構決策是「本地邊緣」路由——在企業網路中時,ZTNA 流量應路由到本地代理程式,而不是透過雲端代理程式進行髮夾彎式路由,否則會抵消延遲優勢。

一家大型會議中心需要為企業員工提供安全的 WiFi,同時隔離每天數以千計的訪客連線以及第三方廠商的 IoT 裝置(包括數位看板、BLE 訊標和環境感測器)。

部署強大的 NAC 解決方案,並在三個不同的層級中設定嚴格的 VLAN 分割。第一層:企業員工裝置透過 802.1X 進行驗證,並分配到安全的內部 VLAN,擁有對內部管理系統的完整存取權限。第二層:實作 Purple 的 Guest WiFi 平台來管理公共存取,在獲取寶貴分析數據的同時,透過僅限網際網路存取的專用訪客 VLAN,確保與企業網路完全隔離。第三層:對於廠商的 IoT 裝置,利用 MAC 驗證旁路 (MAB) 結合深度裝置剖析(分析 DHCP 指紋、HTTP 使用者代理和流量模式),以精確識別裝置類型並將其分配到受限的、僅限網際網路存取的 VLAN。整合 ZTNA,以便企業員工從場館內的任何位置或遠端安全地存取內部管理應用程式。對於 BLE 訊標基礎架構,請參閱 BLE 低功耗企業級解析 指南以瞭解整合考量因素。

考官評語: 此情境突顯了在單一實體環境中處理多種裝置類型的必要性。三層分割模型是正確的方法——試圖在單一策略框架內管理所有裝置類型,無疑會導致策略過於寬鬆或過於嚴格。在此處,針對訪客層使用 Purple 的 Guest WiFi 平台特別合適,因為它既提供了安全所需的隔離,又提供了場館營運所需的分析能力。

練習題

Q1. 貴組織正在部署 ZTNA 以取代傳統 VPN。然而,返回企業辦公室的使用者在存取本地託管在內部部署資料中心的應用程式時遇到延遲,因為 ZTNA 流量正透過雲端託管的代理程式進行路由。推薦的架構解決方案是什麼?

提示:思考 ZTNA 用戶端如何根據使用者的實體網路內容,確定通往應用程式的最佳路徑。

查看標準答案

在企業資料中心內部署本地邊緣或內部部署的 ZTNA 代理程式。設定 ZTNA 用戶端,使其能夠偵測裝置何時透過 NAC 在內部企業網路上完成驗證,並透過內部代理程式將流量直接路由到本地應用程式,而不是透過雲端託管的代理程式進行髮夾彎式路由。這降低了本地應用程式的延遲,同時維持了相同的基於身分的存取控制。透過 API 共享的 NAC 上下文應向 ZTNA 代理程式發出訊號,表明該裝置位於受信任的內部網路上,從而啟用本地路由決策。

Q2. 醫院 IT 團隊需要保障數百台聯網醫療裝置(輸液幫浦、病人監視器、影像設備)的安全,這些裝置無法執行 802.1X 請求者或 ZTNA 用戶端。在融合的 NAC/ZTNA 架構中,應如何保障這些裝置的安全?

提示:對於無法參與基於身分控制的裝置,請考慮備用驗證方法和網路層級隔離原則。

查看標準答案

在 NAC 解決方案上利用 MAC 驗證旁路 (MAB),結合使用 DHCP 指紋、HTTP 使用者代理和流量行為分析的深度裝置剖析,以精確識別和分類每種醫療裝置類型。一旦識別,NAC 就會動態地將這些裝置分配到高度受限、隔離的 VLAN 中,這些 VLAN 僅允許與特定的、必需的醫療伺服器和系統進行通訊——預設封鎖所有其他流量。ZTNA 不適用於這些裝置;安全性完全依賴嚴格的網路分割和針對異常行為的持續流量監控。確保醫療裝置 VLAN 與持卡人資料環境完全隔離,以維持 PCI DSS 合規性。

Q3. 在生產環境部署期間,您的 NAC 和 ZTNA 解決方案之間的 API 整合發生了靜默失敗——未觸發任何警報。隨後,企業網路上的一名使用者筆記型電腦感染了惡意軟體。請描述預期的安全結果,並指出導致該結果的架構缺陷。

提示:獨立分析中斷的上下文同步對每個策略引擎的影響,並思考應該部署何種監控。

查看標準答案

NAC 解決方案將透過 EDR 整合偵測到降低的狀態,並將裝置隔離在本地網路上,防止在企業環境內橫向移動。然而,由於 API 整合已靜默失敗,ZTNA 代理程式尚未收到更新的狀態上下文。如果使用者嘗試存取雲端應用程式,若初始身分驗證權杖仍然有效且未過期,ZTNA 用戶端可能仍會建立連線。架構缺陷有兩點:首先,API 整合本身缺乏健康狀況監控;其次,缺乏容錯安全策略,即如果上下文同步遺失超過定義的閾值,則觸發自動存取限制。修復方法是實作專用監控並對整合健康狀況進行告警,設定 ZTNA 代理程式要求定期進行狀態重新驗證(而不僅僅是初始驗證),並定義一個預設拒絕策略,在 NAC 上下文摘要不可用超過指定間隔時啟用。