《网络安全技术 零信任能力成熟度模型及评价方法》由TC260(全国网络安全标准化技术委员会)归口上报及执行,主管部门为国家标准委。
国际方面: 2020年8月,美国国家标准与技术研究院(NIST)发布800-207《零信任架构》,主要讨论了构成零信任架构 (ZTA) 的核心逻辑组件。
零信任是指一套不断发展的安全范式,将防御范围从广泛的网络边界缩小到单个或小组资源。
2021年,美国网络安全与基础设施安全局发布了《零信任成熟度模型》,从身份、设备、网络、应用程序和数据五个方面形成了零信任能力成熟度的五大支柱,从战略层面对零信任网络安全架构部署进行了整体规划。
国内方面: 2020年开始,国内研究零信任标准的标准化组织主要有:全国信息安全标准化技术委员会、中国通信行业标准化协会(CCSA)、中国通信学会 目前零信任标准推进情况如下: 2020年8月《网络安全技术 零信任参考体系架构》在全国信息安全标准化技术委员会WG4(鉴别与授权组)工作组成功立项,目前已正式发布,但因其未涉及参考体系架构的成熟度级别判定要求,因此不适用于零信任能力成熟度定级。
2021年3月8日,CCSA TC8/WG2联合TC5/WG5提交了《零信任安全在移动网络中应用的研究》的标准草案送审稿,但因其限制了应用场景,因此不是普适性零信任标准。
2022年6月27日,CCSA TC8/WG2提交了《网络安全产品能力评价体系 第11部分:基于零信任架构的业务安全平台评价方法》标准项目建议书,目前标准已到标准草案送审稿阶段,其研究内容与重点与本标准有本质性差异。
2022年8月24日,CCSA TC8/WG1提交了《电信网和互联网云网融合场景零信任技术要求》标准项目建议书,目前标准已到标准草案报批稿阶段,该标准侧重考虑云计算和网络服务的安全需求,与本标准从研究内容、研究重点、适用场景上均有较大差异。
2021年8月,中国通信学会算网融合标准工作组通过《零信任能力成熟度模型》标准立项,目前该标准已正式发布,但因其为团标,应用范围和实践范围相对受限,覆盖范围存在不足。
2023年4月,CCSA TC8/WG4提交了《基于零信任的算力网络安全技术要求》标准项目建议书,目前标准已经完成立项,其研究侧重考虑算网安全的安全需求,与本标准从适用场景和研究重点上有较大差异。