零信任架構(Zero Trust Architecture)不是一套要買的產品,是一種資安假設的翻轉:不因為使用者在公司內網、設備是公司財產,就預設它值得信任,每一次存取都要重新驗證身分、設備狀態與當下情境。台灣政府機關已依官方時程分階段導入身分鑑別、設備鑑別與信任推斷;金融業則從 2024 年的鼓勵性指引,走到 2025 年底把零信任列進四年期的資安韌性藍圖,逐步變成自律規範,但目前仍不是一步到位的強制令。

資訊人員在辦公室電腦前進行多重身分驗證,螢幕顯示存取權限畫面(示意圖)

零信任在解決什麼問題

傳統資安思維像蓋城牆:只要守住網路邊界,內網裡的人事物就自動被信任,防火牆之外才需要層層盤查。美國國家標準與技術研究院(NIST)在 SP 800-207 標準文件裡把零信任定義為「一套逐漸演進的資安典範,把防禦重心從靜態的網路邊界,轉向使用者、資產與資源本身」,理由很直接:遠距工作、員工自帶設備(BYOD)、雲端服務讓愈來愈多資產本來就在傳統企業網路邊界之外,「城牆」早就守不住真正的資料與應用系統。零信任不再問「你是不是從內網連進來」,改問「這次存取,憑什麼值得信任」。

這個轉向也改變了究責的對象。NIST 明確指出零信任「不因物理或網路位置、或資產所有權,就對資產或使用者帳號給予預設信任」,防護重點放在保護資源本身,而不是防守某一段網路區段,因為在攻擊者假設已經滲透進網路的前提下,網路位置早就不能當成安全與否的判準。

員工使用筆記型電腦透過雲端服務遠距辦公,螢幕顯示登入驗證畫面(示意圖)

身分鑑別、設備鑑別、信任推斷,三個機制怎麼運作

數位發展部把零信任落地拆成三個依序推進的機制。第一層是身分鑑別,分三個步驟:使用者先親自完成身分註冊,接著改用具備雙因子的硬體加密鑑別器(例如 FIDO2 安全金鑰)取代傳統密碼,最後每次存取都用簽章與加密方式傳送身分聲明,全程不再讓「一組密碼」單獨決定誰能進來。第二層是設備鑑別,確認發起請求的設備本身已經註冊、狀態正常,透過硬體或軟體鑑別代理程式驗證,防止帳號密碼被盜但設備本身不受信任的情境長驅直入。

第三層信任推斷,則是把前兩層再加上來源 IP、登入時間等情境因素一起算成一個「信任分數」,分數達標才放行這次存取,而不是驗證一次身分就一路暢行到底。NIST 的原則也呼應這個設計:身分與設備的驗證與授權,是在每一次要建立連線前分別執行的獨立動作,而不是登入一次就長期有效的通行證。三層疊起來,等於把「信任」從一次性的登入動作,改造成持續、可隨情境變動的動態判斷。

手指觸碰智慧型手機進行生物辨識,象徵多重身分驗證機制(示意圖)

台灣政府機關現在做到哪

台灣把零信任導入寫進「國家資通安全發展方案」,分階段推動,以掌握大量民眾個資的 A 級責任等級機關優先。2022、2023 年的重點是推動身分鑑別與設備鑑別,2024 年進入信任推斷階段;截至 2023 年底,已有 12 項身分鑑別產品通過驗證,信任推斷功能的需求文件也在 2024 年初陸續發布,時程走的是逐年疊加,不是單一年度一次到位。

年度推動重點
2022 至 2023 年身分鑑別、設備鑑別(A 級機關優先)
2023 年底12 項身分鑑別產品完成驗證
2024 年起信任推斷機制,需求文件陸續發布

這套路線圖背後的邏輯,跟金融業走的是同一套思路:先從最基本、也最容易出事的「密碼」下手(改用硬體金鑰取代密碼),再往設備、情境層層加碼,而不是一開始就要求全機關同步換掉整套系統架構。

銀行資訊部門人員在監控中心螢幕前檢視資安防護系統畫面(示意圖)

金融業從「鼓勵」走到「逐步納入規範」

金管會 2024 年 7 月 18 日發布「金融業導入零信任架構參考指引」,建議金融機構採風險導向,優先在遠距辦公及雲端存取、系統主機與資料庫維運、高權限帳號管理、委外廠商跨機構協作這幾個高風險場域導入零信任這份指引屬於行政指導性質,金融機構可以按自身環境、資源與風險狀況調整導入步驟,金管會則透過定期調查監測各機構進度,當時還不是硬性要求。

一年半後,力度加重了一些,但仍不是外界誤傳的「一步到位強制」。金管會 2025 年 12 月 30 日發布「金融資安韌性發展藍圖」,以 4 年為期規劃 29 項措施,零信任架構與軟體安全開發、資安監控效能並列為「全域防護」構面的核心項目,計畫把導入原則「漸進納入資安基礎規範」金管會資訊服務處處長林裕泰指出,零信任架構、資安左移、資安監控等措施預計花約 4 年時間逐步落地成自律規範,並把存款保險費率等制度與金融機構的資安執行表現掛鉤,作為誘因設計,而不是設下罰則、要求全體金融機構在特定期限前完成導入。

會議室中金融機構主管與資訊團隊討論資安治理藍圖文件(示意圖)

企業與一般使用者該注意什麼

零信任常被誤解成「買一套產品裝上就叫零信任」,實際上它是一組原則,落地方式因組織規模差很多。對中小企業而言,不必比照金融業或政府機關的完整三層架構,從身分鑑別這一層開始最務實:把重要系統的登入方式從密碼換成雙因子或 FIDO2 硬體金鑰,成本相對低,卻能直接擋掉最常見的帳密外洩型攻擊。設備鑑別與信任推斷牽涉的系統整合與維運複雜度高得多,適合等身分鑑別穩定之後再逐步疊加。

對一般使用者來說,零信任在日常工作裡的體感,多半是登入次數變多、多了設備確認的提示。這不是系統故障或 IT 在找麻煩,是「連進公司內網」不再等於「自動被信任」的設計結果。反過來,這也代表過去「只要人在辦公室、接的是公司 Wi-Fi 就比較安全」的直覺假設,在零信任的邏輯下不再成立,遠距與行動辦公環境的防護基準,理論上會被拉到跟辦公室內一樣高。

常見問題

零信任架構是要買的產品或設備嗎?
不是。NIST 把零信任定義為一套資安原則與架構規劃方法,用來設計企業的基礎設施與工作流程,不是單一廠商的某項產品,落地時通常需要身分驗證、設備管理、存取控制等多套機制搭配。

台灣金融業 2026 年起真的被強制導入零信任了嗎?
不完全是。金管會 2025 年 12 月發布的「金融資安韌性發展藍圖」規劃把零信任等原則「漸進納入資安基礎規範」,預計約 4 年逐步落地為自律規範,並非設下明確期限的強制令,目前仍以指引與誘因機制為主要手段。

政府機關的零信任導入現在到哪個階段?
依國家資通安全發展方案,A 級機關已優先推動身分鑑別與設備鑑別,2023 年底完成 12 項身分鑑別產品驗證,2024 年起進入信任推斷階段,B 級以下機關與地方政府陸續跟進,尚未有公開資料顯示全面完成時程。

中小企業要導入零信任,該從哪裡開始?
從身分鑑別著手最實際:把密碼登入換成具備雙因子的硬體加密鑑別器,成本與導入複雜度都遠低於設備鑑別或信任推斷這類需要整合情境評分系統的機制,適合先做、也最快看到防禦效果。