CoreZT 的安全与信任
CoreZT 围绕一个简单原则构建访问产品:访问必须经过明确授权,仅限于所需范围,并且对负责保护环境的团队保持可见。
ZTXGate 将身份、设备上下文、资源级策略、认证、访问执行和审计可见性结合在一个零信任网络访问平台中,可由客户或 MSP 运营。
最小权限访问
ZTXGate 旨在让用户访问明确指定的资源,而不是将连接到私有网络本身视为授权。
策略可以综合考虑用户身份、角色、已注册设备、设备姿态、网络位置、时间、资源和访问时长。
独立设备身份
每台设备都可以单独注册和管理。如果终端丢失、退役或不再可信,管理员可以撤销该设备,而不必影响用户的其他已注册终端。
设备姿态
在联网环境中,ZTXGate 可以将受支持的终端安全平台提供的姿态信息作为额外的策略信号。
当前集成包括 Microsoft Intune、Microsoft Defender for Endpoint、SentinelOne Singularity、CrowdStrike 和 Jamf。
身份集成
ZTXGate 支持使用 OIDC 进行认证和单点登录,并支持通过 SCIM 完成用户配置和身份生命周期同步。
按风险强度执行认证
ZTXGate 支持基于策略使用受支持的方法进行额外验证。当与 ZTXGate 一起授权使用时,ZTXBAS 以库的形式紧密集成,无需单独部署 ZTXBAS 服务器。它可用于联网、本地部署、混合以及完全隔离的 ZTXGate 部署。对于可以访问相关服务的环境,仍可使用依赖云端的认证服务,例如 Okta Verify 和 Duo。
每种认证方法的安全属性取决于其自身设计和配置。
临时访问与审批访问
ZTXGate 支持针对敏感资源的临时访问和申请审批式工作流。经授权的审批人可以在指定时间段内授予访问权限,到期后权限会自动失效。
持续策略执行
访问开始后,条件仍可能发生变化。ZTXGate 可以持续评估相关策略条件,并在条件不再满足策略要求时撤销访问。
基于 WireGuard 的连接
受管 ZTXGate 终端通过基于 WireGuard 的连接访问已授权资源。在 ZTXGate 中,隧道连接只是访问模型的一部分:身份、设备状态、资源定义和策略共同决定平台实际授权的访问范围。
无客户端 HTTP/HTTPS 访问
ZTXGate 还可以通过其策略执行代理为 HTTP 和 HTTPS 应用提供无客户端访问,使授权用户能够直接通过浏览器访问,而无需在终端上使用 WireGuard。
客户或 MSP 运营的部署模式
ZTXGate 部署在由客户或 MSP 运营的基础设施中。核心访问功能不依赖强制性的 CoreZT 托管云控制平面。
支持的部署模式包括本地部署、云托管基础设施、混合环境和隔离网络环境。
外部集成自然仍具有各自的网络连接要求。
管理与职责分离
ZTXGate 提供内置的管理员、帮助台和只读审计角色,使日常运营职责无需全部依赖完整管理员权限。
策略模拟
ZTXGate 提供策略模拟功能,使管理员能够在将策略用于生产环境之前,评估预期的 (user, device, resource) 访问决策。
审计记录
ZTXGate 维护与访问、认证和策略活动相关的记录。管理员可将这些记录用于调查、运营审查、访问审查、故障排查以及审计证据收集。
SIEM 集成
ZTXGate 可以通过 RFC 5424 syslog、ArcSight CEF 或 JSON 转发相关事件。根据集成方式,可使用 UDP、TCP 或带 TLS 的 TCP 传输。
备份与灾难恢复
ZTXGate 不提供传统的 HA 集群。管理门户支持定期备份,并可在需要恢复时将备份还原到全新的 ZTXGate 部署中。
这是基于备份与还原的灾难恢复模式,而不是持续故障切换。组织应根据自身恢复目标保护备份副本,并规划替代基础设施和恢复流程。
隔离环境中的安全性
ZTXGate 的核心访问平台可以在不依赖 CoreZT 托管云控制平面的情况下部署。独立部署使用手动许可证和软件更新流程,并可保持完全隔离。
当与 ZTXGate 一起授权使用时,集成式 ZTXBAS 可在隔离部署中提供抗钓鱼生物识别认证,且无需单独部署 ZTXBAS 服务器。外部身份、MDM、EDR、SIEM 或云认证服务仍属于外部依赖;若使用这些服务,则需要相应连接。
需要集中更新和许可证管理的联网部署可以选择使用 ZTXHub。ZTXHub 是由 CoreZT 拥有和运营的服务,但独立 ZTXGate 运行并不依赖它。
合规与审计支持
安全产品可以支持组织的合规计划,但产品能力不应与认证混为一谈。
ZTXGate 提供的控制与证据可支持访问控制审查、用户和设备问责、临时访问管理、认证记录、策略记录、安全事件监控以及审计证据收集等活动。
根据客户环境和实施方式,这些能力可能有助于组织满足 SOC 2、ISO 27001、PCI DSS 或 HIPAA 等框架和监管要求中的相关控制项。
使用 ZTXGate 本身并不会使组织自动符合任何框架,对这些框架的引用也不代表 CoreZT 获得了相关认证,除非明确说明。
周边环境的安全同样重要
部署 ZTXGate 的组织仍需负责其所运营系统周边的安全实践,包括主机加固、操作系统维护、管理员访问、证书和密钥管理、网络配置、备份保护、日志监控、可用性以及集成安全。
ZTXGate 是整体安全架构的一部分,而不是其替代品。
隐私与数据处理
请结合技术架构一并查看相关法律和隐私信息:
报告安全问题
在 CoreZT 发布专门的漏洞报告邮箱或披露页面之前,与安全相关的问题可私下发送至 support@corezt.com。
请提供足够的信息,帮助 CoreZT 团队理解并复现问题,同时避免不必要地暴露敏感数据。
安全贯穿整个访问生命周期
身份 → 设备 → 策略 → 认证 → 访问 → 持续执行 → 审计
目标是让访问明确、受限、可观察,并能够响应不断变化的条件。