HTML

了解持續身分驗證:核心機制及其在零信任中的角色
高階主管摘要
- 超越登入:持續身分驗證會在整個活躍工作階段(session)中不斷驗證使用者身分與裝置健康狀況,而非僅在登入大門前進行單次檢查。
- 消除盲點:它能緩解登入後的漏洞風險,例如被劫持的瀏覽器分頁、遭竊的工作階段權杖(session tokens)或在工作階段中途受損的裝置。
- 動態遙測:它會評估即時訊號,包含地理位置、行為模式以及端點態勢(endpoint posture)。
- 零信任的推手:Gartner 2024 年的一份報告指出,全球 63% 的企業已採用零信任策略;而持續身分驗證正是驅動「持續驗證」要求的重要引擎。
- 實際部署:組織主要透過基於憑證的無密碼身分驗證,結合基於態勢的自動化存取權撤銷來實現此目標。
核心概念:什麼是持續身分驗證?
持續身分驗證將安全性從單一時間點的檢查,轉變為不間斷的驗證迴圈。這種技術機制不會在驗證憑證後就無限期地信任該工作階段,而是持續監控使用者的身分與裝置態勢。它作為一個動態安全層來增強現有的身分驗證協定,而非完全取代它們。
與此形成強烈對比的是靜態身分驗證——這種傳統模式只要一次成功登入,就能保證不受限制的存取權,直到手動登出或逾時為止。靜態身分驗證雖然本身並非崩壞,但卻擁有一個致命的結構性缺陷:它假設了持續的安全性。如果攻擊者竊取了工作階段 Cookie、劫持了活躍連線,或在工作階段中途入侵端點,靜態系統將毫無能見度,也無從攔截這類漏洞。
運作機制:它實際上如何運作
持續身分驗證系統不再依賴靜態密碼,而是持續分析三大主要遙測資料流:
- 裝置態勢 (Device Posture):對端點健康狀況的即時評估,包括修補程式層級、有效加密以及 EDR(端點偵測與回應)合規性。
- 行為情境 (Behavioral Context):分析使用者互動,例如導覽習慣、請求頻率以及獨特的打字節奏。
- 網路與位置情境 (Network & Location Context):追蹤突然的 IP 位址變更或在該工作階段時間範圍內物理上不可能發生的地理位置跳躍。
這種典範轉移的核心在於系統的探詢方式。靜態設定會問:「應該允許這位使用者進入嗎?」;而持續設定則會不斷探問:「這個工作階段還值得信任嗎?」如果任何遙測訊號顯示出風險,系統會立即限制權限或完全終止該工作階段。雖然這種持續評估會帶來微不足道的運算負擔,但其安全效益遠遠超過這些微小的延遲,使其成為現代企業環境的理想選擇。
零信任的引擎
持續身分驗證將「從不信任,始終驗證」的零信任哲學要求,轉化為技術上可執行的行動。如果沒有持續驗證,風險概況在使用者登入的那一刻起就不可避免地開始過時。缺乏此功能的零信任架構會在工作階段層級產生巨大的盲點:在邊界進行嚴格審查,但在內部卻盲目信任。
正面對決:持續身分驗證 vs. 傳統身分驗證
| 身分驗證面向 | 傳統(靜態)身分驗證 | 持續身分驗證 |
|---|---|---|
| 驗證頻率 | 僅在登入時進行一次。 | 在整個工作階段中持續進行。 |
| 裝置態勢監控 | 極少檢查;即使有,也僅在初始連線時進行。 | 即時且持續地進行監控。 |
| 對工作階段劫持的反應 | 無。存取權保持開放,直到下次出現登入提示。 | 立即限制或徹底撤銷存取權。 |
| 主要使用案例 | 低敏感度、低風險的營運應用程式。 | 受高度監管的環境、敏感資料與特權存取。 |
建構持續身分驗證架構
企業通常透過結合兩種截然不同的方法來執行持續驗證:
- 基於憑證的無密碼身分驗證:裝置持有加密憑證,並持續針對嚴格的態勢規則進行驗證。透過消除靜態密碼,組織中和了憑證遭竊導致獲得持久存取權的威脅。
- 基於態勢的存取權撤銷:網路持續稽核端點合規性(例如 EDR 狀態、加密、修補程式)。如果裝置變得不合規,系統會自動切斷存取權,而不需要人工 IT 介入或等待排定的重新驗證。
關鍵在於,這兩種方法單獨來看都不是萬靈丹。憑證驗證解決了憑證漏洞,但無法偵測工作階段中途的惡意軟體感染。反之,態勢檢查的有效性取決於其輪詢頻率——一個每 24 小時才檢查一次合規性的系統,顯然不符合「持續」的定義。
透過 Portnox 執行持續驗證
Portnox 將基於憑證的無密碼存取與即時態勢評估相結合,將網路身分驗證錨定在可驗證的使用者與裝置身分上,而非容易受攻擊的密碼。此基礎讓存取原則能夠對不斷變化的端點風險做出即時反應。
除了初始驗證之外,Portnox 還執行自動化、即時的態勢強制執行。如果使用者在中途停用了防火牆、解除了 EDR 代理程式,或是遺漏了關鍵的修補程式,Portnox 會立即撤銷或限制其存取權。這種自動化回應消除了從漏洞發生到 IT 管理員在日誌中發現它之間的危險時間差。
備註:這種強大的驗證模型需要現代化的基礎架構。若環境過度依賴無法支援裝置憑證的舊有系統,或缺乏端點遙測代理程式,其效益將大打折扣。
準備好看看實際運作了嗎?申請展示,探索 Portnox Cloud 如何統一基於憑證的身分驗證與即時態勢評估。
常見問題解答
這是在整個數位工作階段期間,對使用者及其裝置進行不間斷驗證的過程。系統不會因為使用者成功登入就信任他們,而是持續監控是否存在可疑行為或違反安全原則的情況,並在出現風險時立即終止存取權。
MFA 透過在登入時要求第二種驗證形式來鞏固大門。然而,一旦進入內部,工作階段就會受到完全信任。持續身分驗證則扮演內部保全的角色,在使用者通過 MFA 檢查後繼續監控他們。這兩種技術具有高度互補性。
在標準的企業設定中並不會。因為它依賴靜默遙測(例如裝置健康檢查與背景行為分析),所以使用者幾乎察覺不到。它透過消除重複手動登入的需要,主動防止了安全疲勞。
雖然不是嚴格強制要求,但在實務上卻是不可或缺的。零信任規定預設不信任任何實體。若沒有持續身分驗證,組織在初始登入後仍會盲目信任使用者,從而在工作階段層級留下巨大的漏洞缺口。
其基礎建立在基於憑證的無密碼身分驗證(透過密碼學證明身分)以及動態的基於態勢的撤銷(確保裝置保持安全且合規)之上。兩者相輔相成,在裝置受損的瞬間自動限制或封鎖存取權。
關於 Portnox
Portnox 致力於提供易於部署、營運及維護的網絡存取控制、安全及可視化解決方案。
Portnox 軟件可以部署於本地、以雲端服務交付,或採用混合模式。其無代理程式 (agentless) 及與供應商無關 (vendor-agnostic) 的特性,讓企業能夠善用現有的網絡及資訊安全投資。
關於Version 2
Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

