Czym jest Zero Trust? Model bezpieczeństwa

Czym jest Zero Trust? Model bezpieczeństwa

Zero Trust („zero trust“) to model bezpieczeństwa opracowany przez byłego analityka Forrester Johna Kindervaga w 2010 roku. Od tego czasu model „zero trust” stał się najpopularniejszą koncepcją w dziedzinie bezpieczeństwa cybernetycznego. Ostatnie masowe wycieki danych tylko potwierdzają potrzebę, aby firmy zwracały większą uwagę na bezpieczeństwo w sieci, a model Zero Trust może okazać się właściwym podejściem.

Zero Trust oznacza całkowity brak zaufania do kogokolwiek – nawet do użytkowników wewnątrz perymetru. Model zakłada, że każdy użytkownik lub urządzenie musi potwierdzić swoje dane za każdym razem, gdy żąda dostępu do jakiegokolwiek zasobu wewnątrz lub poza siecią.

Czytaj dalej, jeśli chcesz dowiedzieć się więcej o koncepcji bezpieczeństwa Zero Trust.

Jak działa koncepcja Zero Trust

Czym jest Zero Trust? Model bezpieczeństwa

Koncepcja Zero Trust ewoluowała w spójne podejście do bezpieczeństwa cybernetycznego, obejmujące kilka technologii i procesów. Celem modelu „zero trust” jest ochrona firmy przed współczesnymi zagrożeniami w dziedzinie bezpieczeństwa cybernetycznego i wyciekami danych, a także osiągnięcie zgodności z przepisami prawnymi dotyczącymi ochrony danych i bezpieczeństwa.

Przeanalizujmy kluczowe obszary koncepcji Zero Trust. Forrester zaleca organizacjom zwrócenie uwagi na każdy z punktów, aby zbudować najlepszą strategię „zero trust”.

Dane Zero Trust: Twoje dane to to, co próbują ukraść przestępcy. Dlatego całkowicie logiczne jest, że pierwsza zasada koncepcji „zero trust” polega na ochronie danych w pierwszej kolejności, a nie na końcu. Oznacza to konieczność umiejętności analizowania, zabezpieczania, klasyfikowania, śledzenia i utrzymywania bezpieczeństwa swoich danych korporacyjnych.

Sieci Zero Trust: Aby ukraść informacje, atakujący muszą umieć poruszać się wewnątrz sieci, dlatego Twoim zadaniem jest uczynić ten proces jak najbardziej skomplikowanym. Segmentuj, izoluj i kontroluj swoje sieci przy użyciu nowoczesnych technologii, takich jak zapory ogniowe nowej generacji, specjalnie stworzone do tych celów.

Użytkownicy Zero Trust: Ludzie są najsłabszym ogniwem w strategii bezpieczeństwa. Ograniczaj, monitoruj i ściśle egzekwuj zasady dostępu użytkowników do zasobów w sieci i internecie. Skonfiguruj VPN, CASB (brokerów bezpiecznego dostępu do chmury) i inne opcje dostępu, aby chronić swoich pracowników.

Obciążenie Zero Trust: Termin obciążenia jest używany przez przedstawicieli działu obsługi i kontroli infrastruktury do określenia całego stosu aplikacji i oprogramowania backendowego, które są wykorzystywane przez Twoich klientów do interakcji z biznesem. A niezałatane aplikacje klienckie są powszechnym wektorem ataku, przed którym należy się chronić. Traktuj cały stos technologii — od hipernadzorcy po frontend internetowy — jako wektor zagrożenia i zabezpiecz go za pomocą narzędzi odpowiadających koncepcji „zero zaufania”.

Urządzenia Zero Trust: W związku z rozprzestrzenieniem się internetu rzeczy (smartfony, smart TV, inteligentne ekspresy do kawy itd.), liczba urządzeń żyjących w Twojej sieci gwałtownie wzrosła w ciągu ostatnich kilku lat. Te urządzenia również stanowią potencjalny wektor ataku, dlatego muszą być segmentowane i monitorowane jak każdy inny komputer w sieci.

Wizualizacja i analityka: Aby pomyślnie wdrożyć zasady „zero zaufania”, zapewnij swoim pracownikom działu bezpieczeństwa i reagowania na incydenty narzędzia do wizualizacji wszystkiego, co dzieje się w Twojej sieci, oraz analitykę do zrozumienia sensu tego, co się dzieje. Ochrona przed zaawansowanymi zagrożeniami i analityka zachowań użytkowników stanowią kluczowe elementy w skutecznej walce z wszelkimi potencjalnymi zagrożeniami w sieci.

Automatyzacja i zarządzanie: Automatyzacja pomagają utrzymać operacyjność wszystkich Twoich systemów w modelu „zero zaufania” oraz monitorować wdrażanie zasad Zero Trust. Ludzie po prostu nie są w stanie śledzić tak dużej ilości zdarzeń, które są potrzebne do zasady „zero zaufania”.

3 zasady modelu Zero Trust

Czym jest Zero Trust? Model bezpieczeństwa

Wymagaj bezpiecznego i potwierdzonego dostępu do wszystkich zasobów

Pierwsza podstawowa zasada koncepcji Zero Trust – uwierzytelnianie i weryfikacja wszystkich uprawnień dostępu do wszystkich zasobów. Za każdym razem, gdy użytkownik uzyskuje dostęp do zasobu plikowego, aplikacji lub chmury, konieczna jest ponowna autoryzacja i uwierzytelnienie tego użytkownika do danego zasobu.
Powinieneś traktować każdą próbę dostępu do Twojej sieci jako zagrożenie, dopóki nie zostanie to potwierdzone, niezależnie od modelu hostingu i skąd pochodzi połączenie.

Wykorzystaj model minimalnych uprawnień i kontroluj dostęp

Model minimalnych uprawnień to paradygmat bezpieczeństwa, który ogranicza prawa dostępu każdego użytkownika do poziomu koniecznego do wykonywania służbowych obowiązków. Ograniczając dostęp każdemu pracownikowi, utrudniasz atakującym uzyskanie dostępu do wielu danych poprzez skompromitowanie jednego konta.
Użyj rolę modelu kontroli dostępu (Role Based Access Control), aby osiągnąć minimalne uprawnienia i umożliwić właścicielom biznesowym samodzielne zarządzanie uprawnieniami do ich kontrolowanych danych. Regularnie przeprowadzaj audyty uprawnień i członkostwa w grupach.

Śledź wszystko

Zasady „zerowego zaufania” zakładają kontrolę i weryfikację wszystkiego. Rejestrowanie każdego wywołania sieciowego, dostępu do pliku lub wiadomości e-mail do analizy pod kątem złośliwej aktywności – to nie jest coś, co może zrobić jedna osoba lub cała ekipa. Dlatego skorzystaj z analiz bezpieczeństwa danych na podstawie zebranych logów, aby łatwo wykrywać zagrożenia w Twojej sieci, takie jak ataki brute-force, złośliwe oprogramowanie lub potajemne eksfiltracje danych.

Wdrożenie modelu „zerowego zaufania”

Czym jest Zero Trust? Model bezpieczeństwa

Wskaźmy kilka podstawowych rekomendacji przy wdrażaniu modelu „zerowego zaufania”:

  1. Zaktualizuj każdy element swojej strategii bezpieczeństwa IT zgodnie z zasadami Zero Trust: Sprawdź wszystkie części swojej obecnej strategii pod kątem zgodności z powyżej opisanymi zasadami „zerowego zaufania” i dostosuj je w razie potrzeby.
  2. Przeanalizuj używaną technologię i sprawdź, czy wymaga ona aktualizacji lub wymiany, aby osiągnąć Zero Trust: skontaktuj się z producentami stosowanych technologii w celu potwierdzenia ich zgodności z zasadami „zero trust”. Zgłoś się do nowych dostawców w celu poszukiwania dodatkowych rozwiązań, które mogą być potrzebne do wdrożenia strategii Zero Trust.
  3. Postępuj zgodnie z zasadą metodycznego i świadomego podejścia do wdrażania Zero Trust: stawiaj sobie mierzalne zadania i osiągalne cele. Upewnij się, że nowi dostawcy rozwiązań również odpowiadają wybranej strategii.

Model Zero Trust: ufaj swoim użytkownikom

Model „zero trust” nieco mija się z nazwą, ale hasło „nie ufaj niczemu, sprawdzaj wszystko” nie brzmi tak dobrze. Naprawdę musisz ufać swoim użytkownikom, jeśli (i to naprawdę duże „jeśli”) pod warunkiem, że przeszli odpowiedni poziom autoryzacji, a twoje środki monitorowania nie wykazały nic podejrzanego.

Zasada „zero trust” w Varonis

Wdrażając zasadę Zero Trust, Varonis pozwala zastosować podejście skoncentrowane na bezpieczeństwie danych:

  • Varonis skanuje uprawnienia dostępu i strukturę folderów w celu osiągnięcia modelu minimalnych uprawnień, przypisania właścicieli biznesowych danych oraz ustawienia procesu zarządzania prawami dostępu przez samych właścicieli.
  • Varonis analizuje treść i identyfikuje dane krytyczne w celu dodania dodatkowego poziomu bezpieczeństwa i monitoringu najważniejszych informacji, a także w celu spełnienia wymogów prawnych.
  • Varonis śledzi i analizuje dostęp do plików, aktywność w Active Directory, VPN, DNS, Proxy i poczcie do tworząc podstawowy profil zachowań każdego użytkownika w twojej sieci.
    Zaawansowana analityka porównuje bieżącą aktywność z modelem standardowego zachowania w celu identyfikacji podejrzanych działań i generuje incydent bezpieczeństwa z rekomendacjami dotyczącymi następnych kroków dla każdego z wykrytych zagrożeń.
  • Varonis oferuje podstawę monitorowania, klasyfikacji, zarządzania uprawnieniami i identyfikacji zagrożeń, która jest wymagana do wdrożenia zasady „zero trust” w twojej sieci.

Dlaczego model Zero Trust?

Strategia „zerowego zaufania” zapewnia znaczący poziom ochrony przed wyciekiem danych i nowoczesnymi zagrożeniami cybernetycznymi. Wszystko, czego potrzebują napastnicy, by dostać się do twojej sieci, to czas i motywacja. Żadne zapory sieciowe ani polityki haseł ich nie powstrzymają. Należy zbudować wewnętrzne bariery i monitorować wszystko, co się dzieje, aby zidentyfikować ich działania podczas włamania.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster