Zero Trust – na czym polega i jak wdrożyć to w normalnej firmie
Dlaczego stary model przestał działać
Przez lata bezpieczeństwo budowano jak zamek z fosą: mocna zapora na granicy sieci, a w środku swoboda. Model ten zakładał, że wszystko, co jest wewnątrz, jest zaufane. Przestał działać z trzech powodów: praca zdalna wyprowadziła ludzi poza mury, dane przeniosły się do chmury, a napastnicy przestali forsować bramę i zaczęli po prostu logować się skradzionym hasłem.
| Zagadnienie | Model zamku i fosy | Zero Trust |
|---|---|---|
| Zaufanie | Wynika z położenia w sieci | Nie wynika z niczego – jest przyznawane na jedno żądanie |
| Uwierzytelnienie | Raz, przy wejściu do sieci | Przy każdym dostępie, z oceną ryzyka |
| Zakres uprawnień | Szeroki, „na wszelki wypadek” | Minimalny, potrzebny do wykonania zadania |
| Skutek przejęcia konta | Napastnik porusza się po całej sieci | Napastnik widzi tylko to, do czego to konto ma prawo |
| Urządzenie | Nieistotne, liczy się sieć | Jego stan jest warunkiem dostępu |
Pojęcie opisał formalnie amerykański instytut standardów NIST w publikacji poświęconej architekturze Zero Trust. To dokument publiczny i to on jest punktem odniesienia, gdy dostawcy mówią, że ich produkt „realizuje Zero Trust”.
Trzy zasady, na których stoi cały model
- Sprawdzaj każde żądanieTożsamość, urządzenie, lokalizacja i pora dnia oceniane są przy każdym dostępie, a nie raz przy porannym logowaniu. Nietypowa kombinacja podnosi wymagania albo blokuje próbę.
- Dawaj minimum uprawnieńKonto ma dostęp do tego, czego potrzebuje do pracy, i tylko na czas, w którym tego potrzebuje. Uprawnienia administracyjne są podnoszone na żądanie, a nie przypisane na stałe.
- Zakładaj, że ktoś już jest w środkuProjektuj tak, żeby przejęcie jednego konta nie otwierało całej firmy. Stąd podział sieci, osobne poświadczenia do kopii zapasowych i stałe monitorowanie.
Pięć filarów wdrożenia
| Filar | Co obejmuje | Typowe narzędzia |
|---|---|---|
| Tożsamość | Kto pyta o dostęp, jak to potwierdza, jakie ma role | Katalog tożsamości, uwierzytelnianie wieloskładnikowe, dostęp warunkowy |
| Urządzenia | Czy sprzęt jest znany, zaktualizowany i chroniony | Zarządzanie urządzeniami, EDR, szyfrowanie dysku |
| Sieć | Podział na strefy, ograniczenie ruchu między nimi | Segmentacja, dostęp do aplikacji zamiast dostępu do sieci |
| Aplikacje | Kto i w jakim zakresie korzysta z systemów | Logowanie jednokrotne, przegląd uprawnień |
| Dane | Co jest wrażliwe, gdzie leży i kto może to wynieść | Klasyfikacja, ochrona przed wyciekiem, szyfrowanie |
Firmy zwykle mają już część tych elementów, tylko nieużywanych albo skonfigurowanych domyślnie. Dostęp warunkowy bywa w posiadanej licencji i czeka na włączenie. Dlatego wdrożenie zaczyna się od przeglądu tego, co jest, a nie od zakupów.
Od czego zacząć w normalnej firmie
Zero Trust brzmi jak projekt na dwa lata i budżet korporacji. W praktyce pierwsze trzy kroki dają największą część efektu i mieszczą się w tym, co firma zwykle już ma.
Pierwsze dwa kroki nie wymagają nowych zakupów i można je wykonać w kilka dni. Trzeci mieści się w licencjach, które większość firm już opłaca. Dopiero czwarty i piąty to praca projektowa.
Czego Zero Trust nie załatwi
- To nie jest produkt. Żaden dostawca nie sprzeda Zero Trust w pudełku, choć wielu tak twierdzi. To sposób projektowania dostępu, realizowany wieloma narzędziami.
- Nie zastąpi kopii zapasowej. Ogranicza zasięg ataku, ale nie odtworzy danych. Kopia zostaje ostatnią linią obrony.
- Nie kończy się wdrożeniem. Uprawnienia trzeba przeglądać cyklicznie, bo z każdym miesiącem przyrastają.
- Nie chroni przed nieostrożnością. Pracownik, który sam poda kod uwierzytelniający napastnikowi, obchodzi mechanizm. Stąd szkolenia jako element modelu, nie dodatek.
- Nie musi utrudniać pracy. Dobrze ustawiony dostęp warunkowy jest dla pracownika niewidoczny – pyta tylko wtedy, gdy coś odbiega od normy.
Ustawa o krajowym systemie cyberbezpieczeństwa wymaga środków obejmujących kontrolę dostępu – art. 8 ust. 1 pkt 2 lit. c – bezpieczne środki komunikacji uwzględniające uwierzytelnianie wieloskładnikowe – lit. l – oraz polityki kontroli dostępu – lit. n.
Ustawa nie używa nazwy Zero Trust i nie nakazuje żadnego modelu. Wymienia jednak dokładnie te elementy, z których model ten się składa: potwierdzanie tożsamości drugim składnikiem, spisane zasady przyznawania dostępu i ich egzekwowanie. Firma, która wdroży Zero Trust, wypełnia te wymogi niejako przy okazji.
Praktyczna konsekwencja jest taka, że sama konfiguracja nie wystarcza – lit. n mówi o politykach, czyli o dokumencie opisującym, kto przyznaje dostęp, na jakiej podstawie i jak często jest on przeglądany. Kontrola sprawdzi jedno i drugie.
Ustawa o krajowym systemie cyberbezpieczeństwa. Model opisany w publikacji NIST poświęconej architekturze Zero Trust.
Najczęstsze pytania
Czy Zero Trust ma sens w firmie na dwadzieścia osób?
Tak, w zakresie pierwszych trzech kroków. Uwierzytelnianie wieloskładnikowe, przegląd uprawnień i warunki dostępu są wykonalne w każdej skali i dają największą część efektu. Segmentacja sieci ma sens dopiero przy własnej infrastrukturze.
Ile to kosztuje?
Pierwsze kroki zwykle nic – mieszczą się w licencjach, które firma już opłaca. Koszt pojawia się przy zarządzaniu urządzeniami, ochronie danych i przebudowie sieci. Dlatego kolejność ma znaczenie: najpierw to, co darmowe i skuteczne.
Czy to utrudni pracę zespołowi?
Przy dobrej konfiguracji nie. Logowanie ze znanego urządzenia w normalnych godzinach przebiega bez dodatkowych pytań. System reaguje dopiero na odstępstwo – nowe urządzenie, obcy kraj, nietypowa pora.
Czy trzeba wymienić infrastrukturę?
Nie. Zero Trust wdraża się na tym, co jest, włączając nieużywane mechanizmy i porządkując uprawnienia. Wymiana sprzętu bywa potrzebna dopiero przy segmentacji sieci, i to nie zawsze.
Od czego poznać, że firma już częściowo to ma?
Po trzech oznakach: drugi składnik przy logowaniu działa na wszystkich kontach, administratorzy mają osobne konta do zadań administracyjnych, a lista dostępów jest przeglądana przynajmniej raz w roku. Jeśli wszystkie trzy są spełnione, podstawa już istnieje.
Zaczynamy od przeglądu tego, co już macie – zwykle okazuje się, że połowa mechanizmów czeka nieużywana w opłaconych licencjach.