从“防住攻击”到“建立秩序”:网络安全治理理念跃迁——天关·零信任+构建可信网络空间的实践探索
发布时间 2026-09-14当前,以漏洞修补为核心的被动防御范式正面临深层挑战。从防护节奏看,“重保期间严防死守、日常状态力度回落”的阶段性强化模式,虽能收一时之效,却难以沉淀为持续稳定的安全能力;从防御逻辑看,执着于逐点消除脆弱性、追求局部万无一失,反而容易因单点疏漏而陷入“一失万无”的困局。由此可见,网络安全治理理念的系统性焕新已刻不容缓。
近日,《健全网络安全治理体系-推动构建网络空间命运共同体》一文(刊登于《中国信息安全》杂志2026年第8期)引发行业广泛关注。文章指出网络安全治理亟需实现从“被动防住攻击”到“主动建立秩序”的理念跃迁。这意味着安全规则要从“丛林法则”走向互信协同,安全属性要从少数主体的“特权能力”转为普惠大众的“基础权利”,安全生态要从各家“独善其身”走向共同体“休戚与共”。安全的核心内涵,不再局限于抵御外部侵扰,更在于塑造“身份可确认、行为可追溯、责任可追究”的网络运行秩序,为统筹发展与安全筑牢坚实底座。
一、以"CT+IT+安全"融合创新,打造网络空间治理新范式
立足这一治理思想,作为中国移动专责网信安全专业子公司,启明星辰深度融入中国移动“通信服务、算力服务、智能服务”三大主业,打造“天关·零信任+”方案,跳出单点漏洞攻防的技术对抗,转而依托运营商国家级实名信任基础设施,推动 CT 通信网络与 IT 信息网络双域贯通,把现实社会的信任根基引入数字空间,建设可信网络社区,探索可落地、可规模化的网络空间治理路径。
方案以网融安全、全栈创新为主线,将自身安全能力深度嵌入中国移动的资源禀赋,构建“CT+IT+安全”一体化创新方案,为国家、社会和行业提供治理新思路,贡献首创性实践,打造可复制的样板。
二、跳出传统零信任落地困境,把社会信任基座带入网络空间
传统零信任架构确立了“从不信任,始终验证”的先进理念,完成了从依靠网络位置信任到依靠数字身份信任的范式升级,成为边界消融时代的重要安全方向。但在真实工程落地中,仍绕不开现实难题:搭建完整零信任体系成本高昂,遗留业务系统改造阻力大,资金门槛高,身份体系缺少与物理世界的可靠锚点,虚拟身份冒用、事后溯源困难,难以向广大中小企业、基层单位普惠安全能力。
从信任源头看,网络空间的信任或许难以凭空构建,其锚点仍需承接现实社会已有的制度、身份与契约关系。现实社会早已运行着一套成熟的信任机制,如运营商号卡、网号网证等,这套机制恰恰是数字空间最坚实、最普惠的信任根基,二者的逻辑本就相通。天关・零信任+不再试图完全从零构建一套纯技术信任体系,而是复用运营商号卡等国家法定身份等已经成熟运行的社会信任锚点,完成信任的第二次升维:从虚拟数字身份信任,升级到与物理实体强绑定的实体身份信任,实现碳基物理世界与硅基数字世界的可信映射,把现实社会的信任规则平移到网络空间当中。
依托这套信任根基,方案实现CT+IT协同联防的双域贯通机制,其核心在于信任与控制的同步衔接。一方面实现信任贯通,用户接入运营商通信网络即完成实名身份确立,这份可信身份贯穿CT网络流转到政企IT网络;另一方面实现控制贯通,在CT网络入口或网络衔接位置设置统一策略执行点,融合通信网实名信息、终端状态、业务上下文、风险态势,动态生成访问控制策略。攻击往往是贯穿CT到IT的完整链条,传统防护大多只看到IT侧后半段风险;CT+IT协同联防,能够在广域网络接入层前置过滤非可信访问,改变威胁流量全部抵达政企边界才处置的被动局面,实现攻击链的全程可视可控。
三、以可信网络社区为载体,打造常态化运行的安全治理新范式
按照健全网络安全治理体系的思路,可信网络空间建设不宜一步到位全域铺开,采取分步建设路径:先构建一个个独立运行的可信网络社区,后续推动社区互联融合,逐步扩展形成全域可信网络空间。天关・零信任+以“护城河+吊桥”的架构思路落地可信网络社区建设。“护城河”代表社区边界隔离机制,将身份校验前移至社区广域网络接入层边界;“吊桥”代表基于可信身份的受控接入通道,落实非认证不承载原则,未经认证的主体无法进入社区内部,从源头阻隔非可信流量抵达业务资产。安全防护不再依靠演习期间的临时加码,而是依托可信身份的内生机制,让每一次访问都经过身份核验,每一步行为均可追溯审计,把脉冲式、运动式的攻防防护,转化为常态化、可持续的安全治理模式。
针对大量分散异构业务系统,方案配套轻量化业务连接器组件。该组件部署在业务服务器侧,主动向策略节点发起加密连接,业务服务不需要对公网开放入站端口,达成应用免暴露的安全效果。无论业务系统部署在省级数据中心、地市政务云还是第三方机房,都可以完成统一接入、统一策略、统一审计、统一运维。整套方案部署不需要改造原有业务,也不用大规模调整网络架构,既可帮助广域分布式业务快速纳入可信网络社区管控体系,兼顾等保、密评各类合规要求,又可以大幅降低改造成本与投入门槛,有效破解分散异构环境下的业务防护难题。
四、“3+2+2”多模式落地,面向多元行业场景实现普惠安全
网络安全治理新范式,强调安全从少数主体的特殊能力转为普惠的基础权利。意味着高等级防护不应仅为资源雄厚的单位所享有,不同主体之间的安全能力鸿沟有待逐步弥合。基于这一导向,天关・零信任+提炼形成“3+2+2”七大应用模式,兼顾不同预算、不同部署条件与行业场景差异,尝试把可信访问能力变成可按需获取的安全服务,推动安全能力普惠千行百业。
1、云化网关模式:依托云原生 SaaS 形态,搭配业务连接器,无需采购硬件设备,即可完成遍布各地的分散业务系统安全拉通,适合公有云、混合云以及难以部署硬件设备的分支机构,极大降低中小企业、基层单位的安全建设门槛。
2、属地网关模式:以硬件或虚拟化网关形态落地,实现传统 VPN 的能力升级,面向移动办公、分支互联场景,提供网络隐身、持续信任评估、动态权限管控。
3、安全中心模式:面向有体系化建设诉求的标杆项目,搭建完整信任评估、统一认证、权限编排、安全审计中心,划分多个可信安全域,支撑集团级、大型单位的全域可信治理。
4、密网模式:面向高敏感业务,结合云电脑构建双层零信任体系,满足敏感数据不落地的安全访问诉求。
5、专网模式:深度结合5G专网,依托SIM卡实名能力叠加二次鉴权,把可信能力延伸到5G专网终端,已经在多地政务项目落地。
6、泛在网模式:为摄像头、工业网关、巡检机器人等海量哑终端赋予实名身份,将可信边界延伸到物联网、卫星互联网等泛在接入场景。
7、特种无人移动平台:面向应急救援、野外机动作业,依托空天地一体化通信,在无固定基础设施环境快速构建临时可信组网,保障特种装备、单兵终端的可信接入。
依托天关・零信任+“3+2+2”七大应用模式,方案面向千行百业特有业务场景,提供快捷落地、业务免改造、普惠可用的安全防护能力,力求在安全能力升级与实施成本控制之间取得平衡。
五、共建多方协同新格局,持续推进可信网络空间建设
健全网络安全治理体系,需要构建“政府统筹-运营商承载-产业协同-社会参与”的综合治理格局。通信运营商提供国家级信任基础设施,承担信任锚点角色;安全企业输出技术方案与运营服务。各方各司其职、协同联动,共同推进网络空间秩序建设。
面向下一步演进,天关・零信任+将持续深耕这一治理理念。一是把可信安全底座深度融入数字新基建与智算中心建设,让安全成为基础设施的原生属性;二是持续把可信访问能力封装成服务化形态,持续扩大安全普惠覆盖范围;三是深度参与标准建设,把CT+IT协同、实名可信治理的实践沉淀为技术标准,与产学研各方一道完善可信网络空间产业生态。
从专注漏洞对抗的“防住攻击”,走向构建身份、行为、责任完整闭环的 “建立秩序”,是网络安全治理范式的重大转变。天关・零信任+立足现实社会信任根基,通过可信网络社区的分步建设与行业规模化实践,为数字时代构建和平、安全、开放、合作的网络空间,提供一条经过实践检验的落地路径。


京公网安备11010802024551号