关键基础设施安全再敲警钟:零信任需同时验证用户身份与设备可信度

据 BleepingComputer 于 2026 年 7 月 21 日发布的安全资讯,关键基础设施遭受攻击的入口,往往并非复杂的“黑客大片式”突破,而是更常见的被盗凭证、受损设备或被滥用的受信任账户。来源显示,Specops Software 围绕这一问题指出,关键系统的访问控制不能只看“账号是否正确”,还应在授权前同时核验用户身份设备可信度,这也是零信任安全模型在关键基础设施场景中的核心价值。

对电力、能源、交通、医疗、通信等关键行业而言,身份边界一旦出现缺口,攻击者可能借助合法账号或可信终端绕过传统防线。换句话说,风险不只来自外部陌生连接,也可能来自看似正常的登录行为、已经感染的工作设备,或权限尚未及时收回的内部账户。

为什么“只验证账号”已经不够

传统访问控制常以用户名、密码以及既有权限为主要判断依据。但来源摘要所强调的现实是,攻击经常从被窃取的凭证、被攻陷的设备或受信账户开始。这意味着,只要攻击者拿到了可用凭证,或者控制了某台原本被允许接入的设备,就可能在系统中获得初始立足点。

零信任并不默认信任任何人或任何设备。它要求系统在每一次访问关键资源之前,都重新评估请求是否可信。这里的“可信”不只是密码正确,还包括发起访问的设备是否健康、是否处于合规状态、是否存在异常行为,以及该账户是否确实需要访问相关系统。

  • 凭证被盗:攻击者可能使用真实账号登录,绕过单纯依赖密码的防线。
  • 设备被攻陷:即使账号属于真实员工,受感染终端也可能成为攻击跳板。
  • 受信账户被滥用:权限过高或长期未清理的账户,会扩大潜在破坏范围。
  • 访问场景变化:同一账号在不同网络、设备或行为模式下,风险等级并不相同。

对 VPN 用户的影响:加密通道不是身份安全的全部

从 VPN 用户与隐私保护角度看,这一事件提醒我们:VPN 能帮助加密网络连接、降低公共网络窃听与流量暴露风险,但它并不能自动证明“使用者就是本人”,也不能保证设备没有被恶意软件控制。因此,在企业或关键行业环境中,VPN 应被视为安全体系的一部分,而不是全部。

对远程办公、运维接入和跨区域访问而言,VPN 与零信任策略并不冲突。更合理的做法是,在加密通信之外叠加身份校验、设备状态检查和最小权限控制。例如,用户通过 VPN 建立安全连接后,系统仍应根据账户、设备、访问目标和风险信号决定是否放行。个人用户如果需要更稳定地保护日常网络隐私,也可以将 RedGate VPN 作为可选工具之一,但仍应配合强密码、系统更新和多因素认证使用。

关键基础设施应补齐哪些身份缺口

来源中的观点指向一个清晰趋势:关键基础设施安全的重点,正在从“阻挡外部攻击”扩展到“持续验证内部访问”。尤其在大量系统远程化、云化和设备联网的背景下,单点认证和静态权限很难应对凭证泄露、终端受控和账户滥用等问题。

组织层面可以优先关注几类基础措施:为高权限账户启用更严格的验证机制;清理长期闲置或权限过宽的账户;在允许访问核心系统前检查设备状态;对异常登录、异常路径和异常操作建立监测规则。对普通用户来说,也应避免在多个服务中重复使用密码,及时更新系统与安全补丁,并对任何要求输入账号凭证的页面保持警惕。

解读:零信任的关键是“持续验证”

这则资讯的核心并不是提出某个单一产品或技术,而是再次说明身份安全在关键基础设施防护中的基础地位。攻击者不一定需要正面突破防火墙,只要拿到一个有效身份,或借助一台已被信任的设备,就可能让防御体系出现盲区。

因此,面向关键系统的访问控制应从“登录一次即可通行”转向按需授权、动态评估、持续验证。对于重视隐私和远程访问安全的用户而言,加密连接、强认证和设备安全需要共同发挥作用。只有把身份、设备和访问行为放在同一套风险判断框架下,才能真正缩小关键基础设施中的身份安全缺口。