اخیرا نام معماری Zero Trust بسیار به گوش میخورد. Zero Trust یک فریمورک امنیتی است که در آن همه کاربران، داخل یا خارج شبکه سازمان، قبل از دسترسی به برنامهها و دادهها، احراز هویت شده و مجوزهای دسترسی آنها بررسی میشود. این چارچوب به طور منحصر به فرد به چالشهای کسب و کارهای مدرن، از جمله کار از راه دور، محیطهای ابری و هیبرید، و تهدیدات ناشی از باجافزار میپردازد. Zero Trust فرض میکند که هیچ لبه قابل اعتمادی در شبکه وجود ندارد.
معماری Zero Trust
استاندارد مرجع NIST 800-207 برای Zero Trust تعریف شده است که در شکل زیر دیده میشود.
معماری Zero Trust بر اساس دستورالعملهای NIST شامل موارد زیر است:
- احراز هویت مداوم: در این مفهوم هیچ نقطه یا دستگاههای قابل اطمینان در هیچ لحظهای وجود ندارد. بنابراین، احراز هویت دائما به مجموعه داراییها اعمال میشود. جهت عملکرد بهینه این سیستم، پیادهسازی دسترسی بر اساس ریسک ضروری است یعنی جریان کاری فقط زمانی متوقف میشود که سطح ریسک تغییر کند. همچنین توسعه یک مدل پویا و مقیاسپذیر برای پالیسیهای امنیتی ضروری است.
- محدود کردن شعاع انفجاری(blast radius): حداقل کردن تأثیر رویداد امنیتی در صورت وقوع نفوذ خارجی یا داخلی.
- اتوماسیون جمعآوری و پاسخ به رویدادهای امنیتی: یکپارچه و خودکارسازی داده از ابزارهای مختلف امنیتی جهت ارائه پاسخ دقیقتر.
مزایا
گرچه هیچ استراتژی امنیتی کاملی وجود ندارد، اما Zero Trust یکی از موثرترین استراتژیهای امنیتی به شمار میرود زیرا:
- سطح حمله و ریسک نفوذ به دادهها کاهش مییابد.
- کنترل دسترسی دقیق به محیطهای مختلف از جمله فضای ابری و محیطهای بر اساس Container را فراهم میکند.
- صرفهجویی در هزینههای بلندمدت امنیت شبکه؛ گرچه پیادهسازی Zero Trust نیاز به سرمایهگذاری اولیه دارد اما مطالعات نشان میدهد که هزینههای امنیتی بلند مدت تا 31% کاهش مییابد.
- اثر و شدت حملات موفق، و زمان و هزینه مهار کاهش مییابد.
- بهبود تجربه کاربری و بهرهوری کارمندان زیر با استفاده از Single Sign-On نیاز به استفاده از کلمههای عبور متعدد کم شده و پیادهسازی Multi factor authentication تسهیل میشود.
- دید بهتر نسبت به زیرساخت شبکه سازمان و رعایت اصول انطباق، با فراهم کردن دید کامل از ترافیک شبکه و رفتار کاربران، امکان تحلیل بهتر فراهم میشود.
- انعطافپذیری بیشتر، یکی از مشکلات معماری شبکه سنتی، افزودن امن دستگاهها و منابع جدید به ساختار شبکه سازمان بوده است. با استفاده از مدل Zero Trust، تیمهای IT از انعطاف بیشتری در شکلدهی دستگاهها، منابع، برنامهها و خدمات متصل به شبکه، برخوردارند.
به طور ویژه Zero Trust، بهترین روش امنسازی فضای ابری است. محیطهای ابری معمولا هدف جذابی برای دزدیدن دادههای حیاتی و حساس کسب و کارها مانند اطلاعات شناسایی شخصی (PII)، دادههای مالکیت معنوی (IP) و اطلاعات مالی هستند. با در نظر گرفتن پیچیدگیهای استفاده از فضای ابری، عدم اعتماد به هیچ ارتباط بدون احراز هویت مناسب در این فضا بسیار ضروری است.