
Zero Trust Security: защо традиционният модел за мрежова сигурност вече не е достатъчен
В продължение на години корпоративната сигурност се изграждаше около сравнително прост принцип – вътрешната мрежа е доверена, а всичко извън нея трябва да бъде контролирано.
Днес този модел вече не отговаря напълно на начина, по който работят модерните IT инфраструктури.
Cloud услуги, remote work, мобилни устройства, SaaS приложения, множество идентичности и разпределени центрове за данни постепенно премахват традиционната граница на корпоративната мрежа.
Точно тук идва концепцията Zero Trust.
Какво представлява Zero Trust?
Основната идея може да бъде обобщена с принципа:
Never trust, always verify.
При Zero Trust достъпът не се предоставя автоматично само защото потребителят или устройството се намира във вътрешната корпоративна мрежа.
Всяка заявка за достъп трябва да бъде оценена спрямо контекста – кой е потребителят, какво устройство използва, до какъв ресурс се опитва да достигне и дали поведението отговаря на установените политики за сигурност.
Identity се превръща в новия security perimeter
В традиционните мрежи firewall-ът често беше основната граница между доверената и недоверената среда.
При модерните инфраструктури идентичността придобива много по-голямо значение.
Authentication и authorization механизмите трябва да гарантират не само кой е потребителят, но и дали той има право да използва конкретния ресурс.
Тук важна роля имат технологии като:
- Multi-Factor Authentication;
- Identity and Access Management;
- Role-Based Access Control;
- Conditional Access;
- Privileged Access Management.
Least Privilege Access
Друг основен принцип на Zero Trust е Least Privilege.
Потребителите, приложенията и устройствата трябва да получават само минималните права, необходими за изпълнение на конкретната задача.
Това значително намалява потенциалните последствия при компрометиране на акаунт или устройство.
Microsegmentation
Zero Trust променя и начина, по който разглеждаме сегментацията на мрежата.
Вместо големи доверени мрежови сегменти инфраструктурата може да бъде разделена на множество по-малки security zones.
Този подход, известен като microsegmentation, ограничава lateral movement – възможността атакуващият да се придвижва между различни системи след първоначален пробив.
Устройството също трябва да бъде проверено
Правилните credentials вече не са достатъчни.
Преди предоставяне на достъп могат да бъдат проверявани характеристики като състоянието на операционната система, security updates, endpoint protection, device ownership и съответствието с корпоративните security policies.
Така компрометирано или неподдържано устройство може да бъде ограничено дори когато потребителят се е удостоверил успешно.
Continuous Verification
Zero Trust не приключва след login.
Съвременните системи могат непрекъснато да анализират сесията и поведението на потребителя.
Промяна в местоположението, необичайна активност или опит за достъп до чувствителен ресурс могат да доведат до допълнителна authentication проверка или прекратяване на достъпа.
Какво означава Zero Trust за Network Engineer?
Това е особено интересната част за нашия IT Blog.
Ролята на Network Engineer постепенно се разширява.
Вече не е достатъчно да познаваме само routing, switching и традиционните firewall правила. Все по-важни стават знанията по identity, segmentation, network access control, cloud security, automation и telemetry.
Мрежата постепенно се превръща от транспортна инфраструктура в активен компонент на security architecture.
Zero Trust не е един продукт
Една от най-честите заблуди е, че Zero Trust може просто да бъде „закупен“.
Всъщност това е архитектурен и operational security модел, който комбинира множество технологии, политики и процеси.
Identity, endpoint security, network segmentation, monitoring, access control и automation трябва да работят заедно.
Накъде се развива корпоративната сигурност?
Cloud инфраструктурите, hybrid work и все по-разпределените приложения ще продължат да променят традиционния security perimeter.
Затова уменията за изграждане на secure network architectures ще стават все по-ценни за Network, Cloud и Cybersecurity специалистите.
Zero Trust не премахва мрежовата сигурност – той променя начина, по който дефинираме доверието в мрежата.
