Zero Trust – na czym polega i jak wdrożyć to w normalnej firmie

Zero Trust to model bezpieczeństwa, w którym żadne żądanie dostępu nie jest ufane z góry – niezależnie od tego, czy przychodzi z sieci firmowej, czy z zewnątrz. Każde jest sprawdzane osobno: kto pyta, z jakiego urządzenia, o co dokładnie i czy to zachowanie pasuje do normy. To nie produkt do kupienia, tylko sposób projektowania dostępu.
Zasada naczelnaNigdy nie ufaj, zawsze sprawdzaj – także wewnątrz sieci
Czym nie jestProduktem ani jednym wdrożeniem. To model, do którego dochodzi się etapami
Podstawa prawnaKontrola dostępu i uwierzytelnianie wieloskładnikowe – art. 8 ust. 1 pkt 2 lit. c, l i n ustawy o KSC
Pierwszy krokUwierzytelnianie wieloskładnikowe na wszystkich kontach, bez wyjątków

Dlaczego stary model przestał działać

Przez lata bezpieczeństwo budowano jak zamek z fosą: mocna zapora na granicy sieci, a w środku swoboda. Model ten zakładał, że wszystko, co jest wewnątrz, jest zaufane. Przestał działać z trzech powodów: praca zdalna wyprowadziła ludzi poza mury, dane przeniosły się do chmury, a napastnicy przestali forsować bramę i zaczęli po prostu logować się skradzionym hasłem.

Zagadnienie Model zamku i fosy Zero Trust
Zaufanie Wynika z położenia w sieci Nie wynika z niczego – jest przyznawane na jedno żądanie
Uwierzytelnienie Raz, przy wejściu do sieci Przy każdym dostępie, z oceną ryzyka
Zakres uprawnień Szeroki, „na wszelki wypadek” Minimalny, potrzebny do wykonania zadania
Skutek przejęcia konta Napastnik porusza się po całej sieci Napastnik widzi tylko to, do czego to konto ma prawo
Urządzenie Nieistotne, liczy się sieć Jego stan jest warunkiem dostępu

Pojęcie opisał formalnie amerykański instytut standardów NIST w publikacji poświęconej architekturze Zero Trust. To dokument publiczny i to on jest punktem odniesienia, gdy dostawcy mówią, że ich produkt „realizuje Zero Trust”.

Trzy zasady, na których stoi cały model

  1. Sprawdzaj każde żądanieTożsamość, urządzenie, lokalizacja i pora dnia oceniane są przy każdym dostępie, a nie raz przy porannym logowaniu. Nietypowa kombinacja podnosi wymagania albo blokuje próbę.
  2. Dawaj minimum uprawnieńKonto ma dostęp do tego, czego potrzebuje do pracy, i tylko na czas, w którym tego potrzebuje. Uprawnienia administracyjne są podnoszone na żądanie, a nie przypisane na stałe.
  3. Zakładaj, że ktoś już jest w środkuProjektuj tak, żeby przejęcie jednego konta nie otwierało całej firmy. Stąd podział sieci, osobne poświadczenia do kopii zapasowych i stałe monitorowanie.

Pięć filarów wdrożenia

Filar Co obejmuje Typowe narzędzia
Tożsamość Kto pyta o dostęp, jak to potwierdza, jakie ma role Katalog tożsamości, uwierzytelnianie wieloskładnikowe, dostęp warunkowy
Urządzenia Czy sprzęt jest znany, zaktualizowany i chroniony Zarządzanie urządzeniami, EDR, szyfrowanie dysku
Sieć Podział na strefy, ograniczenie ruchu między nimi Segmentacja, dostęp do aplikacji zamiast dostępu do sieci
Aplikacje Kto i w jakim zakresie korzysta z systemów Logowanie jednokrotne, przegląd uprawnień
Dane Co jest wrażliwe, gdzie leży i kto może to wynieść Klasyfikacja, ochrona przed wyciekiem, szyfrowanie

Firmy zwykle mają już część tych elementów, tylko nieużywanych albo skonfigurowanych domyślnie. Dostęp warunkowy bywa w posiadanej licencji i czeka na włączenie. Dlatego wdrożenie zaczyna się od przeglądu tego, co jest, a nie od zakupów.

Od czego zacząć w normalnej firmie

Zero Trust brzmi jak projekt na dwa lata i budżet korporacji. W praktyce pierwsze trzy kroki dają największą część efektu i mieszczą się w tym, co firma zwykle już ma.

Krok 1Uwierzytelnianie wieloskładnikoweWszystkie konta, bez wyjątków dla zarządu i administratorów
Krok 2Porządek w uprawnieniachPrzegląd, kto do czego ma dostęp. Zwykle połowa uprawnień jest zbędna
Krok 3Warunki dostępuLogowanie tylko ze znanych urządzeń, blokada z krajów, w których nie działacie
Krok 4Rozdzielenie kontKonto administratora osobno od konta do poczty i pracy codziennej
Krok 5Podział sieciSerwery, kopie zapasowe i urządzenia produkcyjne w osobnych strefach

Pierwsze dwa kroki nie wymagają nowych zakupów i można je wykonać w kilka dni. Trzeci mieści się w licencjach, które większość firm już opłaca. Dopiero czwarty i piąty to praca projektowa.

Czego Zero Trust nie załatwi

Częste nieporozumienia

  • To nie jest produkt. Żaden dostawca nie sprzeda Zero Trust w pudełku, choć wielu tak twierdzi. To sposób projektowania dostępu, realizowany wieloma narzędziami.
  • Nie zastąpi kopii zapasowej. Ogranicza zasięg ataku, ale nie odtworzy danych. Kopia zostaje ostatnią linią obrony.
  • Nie kończy się wdrożeniem. Uprawnienia trzeba przeglądać cyklicznie, bo z każdym miesiącem przyrastają.
  • Nie chroni przed nieostrożnością. Pracownik, który sam poda kod uwierzytelniający napastnikowi, obchodzi mechanizm. Stąd szkolenia jako element modelu, nie dodatek.
  • Nie musi utrudniać pracy. Dobrze ustawiony dostęp warunkowy jest dla pracownika niewidoczny – pyta tylko wtedy, gdy coś odbiega od normy.
Co mówią przepisy

Ustawa o krajowym systemie cyberbezpieczeństwa wymaga środków obejmujących kontrolę dostępu – art. 8 ust. 1 pkt 2 lit. c – bezpieczne środki komunikacji uwzględniające uwierzytelnianie wieloskładnikowe – lit. l – oraz polityki kontroli dostępu – lit. n.

Ustawa nie używa nazwy Zero Trust i nie nakazuje żadnego modelu. Wymienia jednak dokładnie te elementy, z których model ten się składa: potwierdzanie tożsamości drugim składnikiem, spisane zasady przyznawania dostępu i ich egzekwowanie. Firma, która wdroży Zero Trust, wypełnia te wymogi niejako przy okazji.

Praktyczna konsekwencja jest taka, że sama konfiguracja nie wystarcza – lit. n mówi o politykach, czyli o dokumencie opisującym, kto przyznaje dostęp, na jakiej podstawie i jak często jest on przeglądany. Kontrola sprawdzi jedno i drugie.

Ustawa o krajowym systemie cyberbezpieczeństwa. Model opisany w publikacji NIST poświęconej architekturze Zero Trust.

Najczęstsze pytania

Czy Zero Trust ma sens w firmie na dwadzieścia osób?

Tak, w zakresie pierwszych trzech kroków. Uwierzytelnianie wieloskładnikowe, przegląd uprawnień i warunki dostępu są wykonalne w każdej skali i dają największą część efektu. Segmentacja sieci ma sens dopiero przy własnej infrastrukturze.

Ile to kosztuje?

Pierwsze kroki zwykle nic – mieszczą się w licencjach, które firma już opłaca. Koszt pojawia się przy zarządzaniu urządzeniami, ochronie danych i przebudowie sieci. Dlatego kolejność ma znaczenie: najpierw to, co darmowe i skuteczne.

Czy to utrudni pracę zespołowi?

Przy dobrej konfiguracji nie. Logowanie ze znanego urządzenia w normalnych godzinach przebiega bez dodatkowych pytań. System reaguje dopiero na odstępstwo – nowe urządzenie, obcy kraj, nietypowa pora.

Czy trzeba wymienić infrastrukturę?

Nie. Zero Trust wdraża się na tym, co jest, włączając nieużywane mechanizmy i porządkując uprawnienia. Wymiana sprzętu bywa potrzebna dopiero przy segmentacji sieci, i to nie zawsze.

Od czego poznać, że firma już częściowo to ma?

Po trzech oznakach: drugi składnik przy logowaniu działa na wszystkich kontach, administratorzy mają osobne konta do zadań administracyjnych, a lista dostępów jest przeglądana przynajmniej raz w roku. Jeśli wszystkie trzy są spełnione, podstawa już istnieje.

Sprawdź, na którym kroku jesteś

Zaczynamy od przeglądu tego, co już macie – zwykle okazuje się, że połowa mechanizmów czeka nieużywana w opłaconych licencjach.

Porozmawiajmy o kontroli dostępu Checklista audytu dostępów

Powiązane pojęcia i narzędzia