Zero Trust: nov pristop k zaščiti vaše digitalne prihodnosti

Deli

Zero Trust (ničelno zaupanje) je pristop k varnosti IT, ki izhaja iz predpostavke, da nobena oseba in nobena naprava – niti v omrežju niti zunaj njega – ni samodejno vredna zaupanja. Vse omrežne povezave veljajo za nezaupanja vredne, dokler niso preverjene.

Model temelji na več načelih: preverjanje uporabnika in naprave, minimizacija pravic, segmentacija omrežja, neprekinjeno spremljanje in odzivanje na incidente. Cilj je zmanjšati tveganje in omejiti odvisnost od tradicionalne zaščite perimetra.

Pojem Zero Trust se v zadnjem času zelo pogosto omenja v povezavi s kibernetsko varnostjo. Koncept zaupanja kot količine, ki jo je mogoče formalizirati, je že leta 1994 opisal Stephen Paul Marsh v svoji doktorski disertaciji Formalising Trust as a Computational Concept na University of Stirling. Prav ta koncept je pozneje postal ključni element na področju kibernetske varnosti.

Poglejmo, kako Zero Trust deluje in kateri so njegovi ključni elementi.

Priporočeno

Ključni elementi Zero Trust

Identiteta in dostop

Vsak uporabnik in vsaka naprava morata biti preverjena. Sem sodijo dvofaktorska avtentikacija (2FA) in druge metode preverjanja. Predpostavlja se, da vsak uporabnik in vsaka naprava predstavljata potencialno grožnjo, zato ju je treba nenehno preverjati.

Najmanjši obseg pravic

Vsak uporabnik ima dostop samo do tistih virov, ki jih nujno potrebuje za svoje delo.

Zaščita naprav

Vse naprave, ki se povezujejo v omrežje, morajo biti zaščitene. Sem sodijo posodobitve programske opreme, protivirusna zaščita in drugi ukrepi.

Segmentacija omrežja

Omrežje je razdeljeno na manjše, izolirane segmente, kar omejuje dostop do kritičnih virov in zmanjšuje tveganje širjenja groženj.

Neprekinjeno spremljanje

Dejavnost v omrežju se nenehno spremlja, da je mogoče potencialne grožnje hitro prepoznati in se nanje odzvati v realnem času.

Odzivanje na incidente

Priprava načrtov in izvajanje ukrepov za hiter odziv ob varnostnih incidentih, da se škoda čim bolj zmanjša.

Prednosti Zero Trust

Večja varnost

Zaradi strogega preverjanja in segmentacije omrežja je za napadalce težje priti do občutljivih informacij.

Boljša preglednost

Neprekinjeno spremljanje omogoča boljši pregled nad dogajanjem v omrežju.

Omejeno gibanje napadalcev

Zaradi segmentacije in minimalnih pravic imajo napadalci omejene možnosti gibanja po omrežju.

Ilustracija: AI-generated

Uvedba arhitekture Zero Trust

Uvedba arhitekture Zero Trust zahteva temeljito načrtovanje in sodelovanje po vsej organizaciji. Prav ta dejavnik marsikatero podjetje odvrne, zato se uvedbi Zero Trust izogibajo. Obstaja nekaj osnovnih korakov, kako začeti.

Analiza obstoječega okolja

Popis vseh uporabnikov, naprav in dostopnih točk.

Nastavitev politik preverjanja

Uvedba dvofaktorske (2FA) in večfaktorske avtentikacije (MFA) ter drugih metod preverjanja.

Segmentacija omrežja

Razdelitev omrežja na manjše segmente glede na kritičnost podatkov in storitev.

Neprekinjeno spremljanje in analiza

Uvedba orodij za spremljanje in analizo omrežnega prometa.

Izobraževanje zaposlenih

Usposabljanje zaposlenih o varnostnih postopkih in pomenu upoštevanja politik.

Zero Trust lahko občutno poveča varnost organizacije, zahteva pa temeljito načrtovanje in sprotno spremljanje.

Glavni razlogi za uvedbo Zero Trust

Varnostna tveganja

Naraščajoče število kibernetskih napadov in izpopolnjevanje tehnik kibernetskega vojskovanja.

Hiter razvoj tehnologij

Hiter napredek na področjih, kot so cloud computing, IoT in mobilne naprave, ki povečujejo napadalno površino.

Regulativa in predpisi

Višje zahteve glede upoštevanja varnostnih predpisov in regulativ, kot sta GDPR in CCPA.

Spremembe delovnega okolja

Prehod na hibridne modele dela ter povečana uporaba zunanjih storitev in aplikacij.

Zavedanje in ozaveščenost

Večja ozaveščenost o pomenu varnosti podatkov in varstva osebnih podatkov.

Kje je uvedba Zero Trust zahtevana najstrožje

Zero Trust se uveljavlja predvsem tam, kjer so občutljive informacije in podatki kritični za delovanje organizacije. Sem sodijo:

Državni in vladni organi

Javne institucije morajo zagotoviti zaščito občutljivih osebnih podatkov in državnih informacij.

Finančne institucije

Banke, investicijske družbe in druge finančne institucije morajo upoštevati stroge varnostne predpise in ščititi občutljive finančne podatke.

Zdravstvene ustanove

Bolnišnice in zdravstvene organizacije morajo varovati osebne in zdravstvene podatke pacientov.

Proizvodna in industrijska podjetja

Podjetja z občutljivimi tehnologijami in proizvodnimi postopki morajo zavarovati svoje procese in zaščititi tehnološko znanje in izkušnje (know-how).

Znanstvene in raziskovalne ustanove

Organizacije, ki se ukvarjajo z raziskavami in razvojem, morajo varovati svoje raziskovalne podatke in rezultate.

Zero Trust je koristen tudi za organizacije, ki prehajajo na hibridne modele dela in uporabljajo storitve v oblaku, naprave IoT in mobilne tehnologije.

Ali obstaja zakon, ki uvedbo Zero Trust nalaga ali priporoča?

Obstaja več zakonov in direktiv, ki uvedbo modela Zero Trust podpirajo ali priporočajo. Za Evropsko unijo je bila sprejeta direktiva NIS2 (Network and Information Systems). Prinaša nova pravila za zagotavljanje kibernetske varnosti in zaščito organizacij pred kibernetskimi grožnjami. Organizacije, za katere direktiva velja, morajo uvesti tehnične in operativne ukrepe, ki povečujejo odpornost proti tem grožnjam. Zero Trust direktiva omenja v uvodni izjavi 89, kjer načela ničelnega zaupanja navaja med temeljnimi praksami kibernetske higiene – skupaj s posodobitvami programske opreme, konfiguracijo naprav, segmentacijo omrežja, upravljanjem identitet in dostopov ter ozaveščanjem uporabnikov. Sam člen 21, ki določa zavezujoče ukrepe za obvladovanje tveganj, modela Zero Trust poimensko ne nalaga; njegove zahteve (upravljanje dostopa, MFA, segmentacija, sprotno spremljanje) pa se z načeli Zero Trust prekrivajo.

V ZDA je predsednik Joseph Biden 12. maja 2021 podpisal izvršni ukaz št. 14028 o izboljšanju kibernetske varnosti države (Improving the Nation's Cybersecurity). Njegov tretji razdelek, namenjen posodobitvi kibernetske varnosti zvezne vlade, zveznim uradom nalaga, naj se premikajo k arhitekturi Zero Trust. Memorandum OMB M-22-09 iz januarja 2022, ki je temu sledil, je iz tega naredil nacionalno strategijo s konkretnimi cilji.

Vrnimo se k Marshevemu delu, v katerem je zaupanje obravnaval kot nekaj končnega, kar je mogoče opisati matematično. Opiral se je na trditev, da koncept zaupanja presega človeške dejavnike, kot so etika, morala, zakonitost, pravičnost in presoja. Zaupanje je ranljivost.

Zero Trust je sodoben pristop k varnosti IT, zgrajen prav na nezaupanju. Temelji na ničelni toleranci do zaupanja tako uporabniku kot napravi ter na nenehnem preverjanju identitete in dostopa. Danes sodi med najbolj razširjene priporočene modele na področju kibernetske varnosti.


2FA – pri prijavi se poleg gesla zahteva še en varnostni element preverjanja.

CCPA (California Consumer Privacy Act) – kalifornijski zakon o varstvu potrošnikov. Državni predpis, ki krepi pravice potrošnikov do zasebnosti ter ureja zbiranje, uporabo in prodajo osebnih podatkov s strani podjetij, ki delujejo v Kaliforniji. Kalifornijski ekvivalent evropske uredbe GDPR.

GDPR (General Data Protection Regulation) – uredba EU o varstvu osebnih podatkov, ki se je začela uporabljati 25. 5. 2018.

Blog Drugi zanimivi članki
Vaša nakupovalna košarica
Nakupovalna košarica ne vsebuje izdelkov
TonerDepot.si
Prijava
Nimate računa? Registrirajte se zdaj
Meni