← 最新论文
💻 computer science

Zero Trust for IT Governance and Risk Management: A Systematic Review and Conceptual Framework

本研究采用 PRISMA 2020 系统综述方法对 73 篇同行评审文章进行了分析,旨在弥合技术性零信任实施与组织治理之间的差距,提出了一个将持续验证和以身份为中心的控制措施与增强型风险管理及战略性 IT 目标联系起来的概念框架,同时强调了中小企业采用以及人工智能驱动自动化方面的关键空白。

原作者: ‪nabil almotawkel‬‏, Mohammed Alkohali, Sadeg Manaa, Osamah AL-Maamari, Ashraf Al-Godami, Shaima Alqahoom

发布于 2026-07-21
📖 1 分钟阅读☕ 轻松阅读

原作者: ‪nabil almotawkel‬‏, Mohammed Alkohali, Sadeg Manaa, Osamah AL-Maamari, Ashraf Al-Godami, Shaima Alqahoom

原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

伟大的数字堡垒解体

想象一下,互联网是一座巨大且繁忙的城市。几十年来,我们保护这座城市的方式是在市中心周围建造一堵巨大的、坚不可摧的围墙。这就是“传统安全模型”。如果你持有进入城市大门的通行证,你就会被完全信任。你可以到处走动,与任何人交谈,触摸任何东西,而无需再次出示身份证明。这就像拥有一张永不过期的 VIP 通行证。

但随后,城市发生了变化。人们开始建造秘密隧道,在围墙上方操控无人机,并在城市边界外的咖啡馆工作。这个“围墙”不再具有意义,因为城市不再仅仅是一个地方,它无处不在。这就是**零信任(Zero Trust)**的切入点。不要把零信任看作一堵墙,而要把它看作建筑内每一个门口、每一部电梯和每一条走廊旁都站着的一位极其严格的保安。在这个新世界里,你不会仅仅因为身处建筑内部就获得信任。即使你只是走向下一个房间,你也必须每一次都证明你的身份。这是一种名为“永不信任,始终验证”的哲学。

这篇论文是一部宏大的侦探故事,讲述了这种新的“保安”系统如何改变组织管理风险和运行其数字生活的方式。研究人员想要知道:这种严格、持续的检查是否真的能让公司变得更安全、更擅长遵守规则?他们并没有凭空猜测;他们收集并分析了 73 项不同的研究,以观察证据说明了什么。

伟大的数字侦探猎寻

该论文的作者是一个由来自也门、印度及其他地区大学的研究人员组成的团队,他们决定退后一步,从全局视角进行观察。他们并没有亲自构建一个新的安全系统,而是扮演了数字图书管理员和侦探的角色。他们在全球最大的学术图书馆(如 Scopus 和 Google Scholar)中搜寻了 2020 年至 2026 年初发表的所有严肃研究。他们寻找的是关于“零信任”以及它如何影响公司处理危险和做出决策的故事。

经过严格的筛选过程——他们剔除了 1,933 项重复的、非同行评审的或不符合标准的项研究——最后留下了 73 项研究组成的“名人堂”。这 73 篇论文是他们构建理解的基础。

他们的发现:“始终检查”革命

他们调查的核心结论是,零信任确实是一个游戏规则改变者,但它并不是一根魔杖。论文指出,转向这种“始终验证”的系统可以从三个主要方面帮助组织:

  1. 它阻止了潜行攻击: 在过去,如果黑客突破了大门,他们就可以在整栋建筑内自由游荡。有了零信任,建筑被划分为一个个微小的、锁定的房间(一个被称为“微隔离”的概念)。如果黑客闯入了厨房,他们无法直接走进旁边的服务器室。论文发现,这显著限制了坏人一旦进入后所能移动的范围。
  2. 它让灯火更加明亮: 该系统迫使组织对一切保持持续监控。这就像拥有一个不仅能记录,还能分析每一次动作的监控摄像头。这有助于公司更快地发现麻烦,并准确了解风险所在。
  3. 它有助于合规: 由于零信任非常有序,并且详细记录了谁在何时做了什么,这使得公司更容易证明自己正在遵守法律和法规(如 GDPR 或 ISO 标准)。

然而,作者们谨慎地指出,这并不是一种“即插即用”的解决方案。论文明确反对那种认为只要买一段软件就能万事大吉的想法。他们发现,零信任的成功在很大程度上取决于文化。如果公司的人员不想改变,或者领导层不支持这种持续的检查,系统就会失败。这就像拥有一个极其严格的保安,但如果员工不断让他们的朋友在没有身份证件的情况下进来,整个系统就会崩溃。

“社会-技术”谜题

论文中发现的最有趣的事情之一是,零信任不仅仅是技术;它是人、规则和设备的结合。研究人员称之为“社会-技术范式(socio-technical paradigm)”。

他们发现,虽然技术(如人工智能和区块链)很酷且很有帮助,但人类的一面往往会造成阻碍。例如,论文指出,中小企业(SMEs)经常在这方面感到挣扎,因为它们没有足够的资金或专家来建立这样一个复杂的系统。证据表明,虽然大公司在这方面做得很好,但规模较小的公司仍在摸索阶段。

论文还强调,世界正在快速变化。人工智能(AI)等新技术正被用于帮助“保安”工作得更快,在攻击发生前预测攻击可能来自哪里。但作者警告说,AI 本身也带来了新的风险,我们需要谨慎对待如何使用它。

判决:一种新的思维方式

那么,最终结论是什么?论文提出了一个新框架(一种蓝图),展示了零信任如何将安全控制与公司的宏观目标连接起来。

作者们建议,零信任是未来,但它是一个旅程,而非终点。它将安全从一个静态的墙壁转变为一个动态的、活性的系统,能够实时适应威胁。然而,他们明确表示,这是由当前证据所暗示的,而非适用于每种情况的保证事实。其有效性取决于组织的成熟度以及他们处理文化转变的能力。

简而言之,论文告诉我们,“信任围墙内所有人”的旧观念已经死了。新规则是“不信任任何人,时刻检查每个人”。但要让它奏效,你需要的不仅仅是代码;你还需要一个相信这套系统并支持这种文化的团队。研究表明,如果组织能够处理好这一点,他们将在阻止黑客、管理风险以及遵守数字世界的规则方面表现得更加出色。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →