Langkau ke kandungan utama
  1. Analisis & Notis Keselamatan/

Pelaksanaan Zero Trust: Mula Dengan Langkah Kecil yang Bertahan

Zero trust ada masalah pemasaran. Istilah itu tiba bersama pitch platform dan program transformasi bertahun-tahun, mencipta tanggapan bahawa mengamalkan zero trust bermakna menggantikan keseluruhan identiti, rangkaian dan hujung anda dalam satu usaha heroik. Hampir setiap organisasi yang cuba begitu tersekat: program terlalu besar untuk dibiayai, terlalu mengganggu untuk dijalankan, dan mati senyap dalam jawatankuasa pengarah.

Organisasi yang benar-benar sampai melakukan sesuatu kurang glamor. Mereka melayan arkitektur zero trust (ZTA) sebagai arah perjalanan, bukan pembelian produk, dan bergerak ke arahnya dalam langkah kecil konsisten yang setiap satunya memberi nilai berdiri sendiri. Langkah pertama, dalam hampir setiap persekitaran, adalah sama: buang protokol akses legasi yang diam-diam melemahkan setiap kawalan moden yang anda miliki.

Apa sebenarnya zero trust minta #

Tanggalkan jenama dan idea terasnya mudah: berhenti memberi akses berdasarkan dari mana request datang, dan mula memberikannya berdasarkan apa request itu dan siapa menghantarnya, disahkan setiap kali.

Keselamatan tradisional mempercayai pedalaman rangkaian. Di dalam perimeter bermakna dipercayai, jadi laptop atas LAN korporat, atau VPN, boleh capai banyak dengan semakan minimum. Zero trust menyongsangkan andaian itu:

  • Sahkan secara eksplisit. Setiap request diauthenticate dan diauthorise menggunakan identiti, kesihatan peranti dan konteks, tanpa mengira lokasi rangkaian.
  • Least privilege. Pengguna dan workload menerima akses minimum diperlukan, diskopkan masa jika mungkin.
  • Anggap breach. Reka bentuk seolah penyerang sudah di dalam, mengehadkan apa yang satu kompromi membuka.

Prinsip terakhir itu tersambung tepat kepada sebab protokol legasi ialah sasaran pertama paling semula jadi.

Langkah satu: usir protokol legasi #

Protokol akses legasi ialah anti-zero-trust. Ia wujud sebelum pemikiran identiti moden, dan membawa andaian yang tiada tooling baharu boleh baiki:

  • SMBv1 dan dialek perkongsian fail lama yang masih didayakan oleh kelalaian, dieksploitasi penyerang untuk kedua-duanya kemasukan dan lateral movement.
  • NTLMv1 dan skema pengesahan lemah lain, yang tidak boleh sokong pengesahan moden dan rutin direlay atau diketuk.
  • Telnet dan FTP takdienkripsi, menghantar credential cleartext merentas rangkaian yang anda dakwa disegmen.
  • HTTP basic auth dan bind LDAP tanpa tandatangan, mendedahkan kata laluan boleh guna semula kepada sesiapa berada untuk memerhati trafik.
  • Protokol ambil semula mel legasi (POP3/IMAP takdienkripsi) memintas MFA yang anda kuatkuasakan di semua tempat lain.

Setiap satu ialah jemputan tetap yang berkata: bawa kelayakan dari era 1990-an dan kami layan sebagai sah. Selagi ia didayakan, ia membentuk jalan pintas di sekeliling semakan identiti, semakan postur peranti dan polisi akses bersyarat. Anda tidak boleh membina arkitektur zero trust atas protokol yang reka bentuknya mengandaikan amanah mengikut lokasi.

Pembuangan juga projek keselamatan jarang dengan pulangan hampir serta-merta dan kos rendah. Kebanyakan persekitaran jumpa, melalui logging bukannya tekaan, bahawa bilangan sistem atau aliran kerja yang masih bergantung pada setiap protokol legasi kecil: armada pencetak lama, integrasi satu pembekal, satu aplikasi dilupakan. Setiap dependensi dapat pelan remediasi pendek; selebihnya dimatikan. Satu suku tahun kerja tertumpu lazimnya membuang majoriti dedahan.

Kemudian naik taraf ke luar, secara konsisten #

Dengan lantai legasi dibersihkan, perjalanan baki ialah turutan penaikan bertindih. Tiada satu perlukan big bang, dan setiap satu menjadikan seterusnya lebih mudah:

graph LR A[Remove legacy
protocols] --> B[MFA everywhere:
users & admins] B --> C[Identity-based access:
replace implicit trust] C --> D[Device posture &
conditional access] D --> E[Per-application micro-segmentation] style B stroke:#10B981,stroke-width:2px style E stroke:#0EA5E9,stroke-width:2px
  1. Liputan MFA dahulu, terutamanya akaun istimewa. Kawalan nilai-se-per-dolar tertinggi dalam turutan, sambil menubuhkan asas identiti segala-galanya dibina. Kaedah rintang-phishing untuk pentadbir jika mungkin.
  2. Ganti amanah rangkaian tersirat dengan geran eksplisit. Alih akses jauh daripada VPN rata ke akses per-aplikasi yang ditengahi identiti. Setiap aplikasi dimigrasi mengecut blast radius laptop dicuri.
  3. Tambah kesihatan peranti ke dalam keputusan. Sebaik akses mengalir melalui identiti, aplikasi sensitif boleh menuntut peranti terurus dan dipatch. Peranti tidak sihat dapat laluan karantina, bukan data production.
  4. Mikrosegmen workload berperingkat. Mulakan dengan servis paling kritikal: sistem bayaran, infrastruktur domain, storan data sensitif. Senaraikan pemanggil dibenarkan secara eksplisit. Ini zero trust digunakan pada trafik timur-barat, dan ia berganda dengan disiplin segmentasi sudah dibincang.
  5. Instrumen dan ulang. Log setiap keputusan akses, semak penafian untuk positif palsu, dan kembangkan skop pada kadar pasukan boleh serap.

Mengapa konsistensi mengalahkan kelajuan #

Mod gagal program zero trust bukan memilih teknologi salah; ia bermula ghairah dan berhenti separuh jalan. Arkitektur separuh deploy kerap lebih buruk daripada tiada: dua model akses berjalan selari bermakna dua set peraturan diselenggara, dan pengguna memintas mana-mana yang lebih menjengkelkan.

Rollout konsisten menang kerana:

  • Setiap fasa tamat boleh guna. Pengguna alami satu perubahan pada satu masa, saluran sokongan sedia, dan bukan tembok migrasi.
  • Gain keselamatan tiba awal dan berganda. Buang protokol legasi bayar serta-merta; MFA bayar serta-merta. Anda tidak pernah memegang risiko belum dibina sambil menunggu garisan tamat jauh.
  • Bajet bertahan realiti. Fasa kecil dibiayai lulus semakan kewangan berkali-kali; satu program gergasi biasanya lulus sekali kemudian dipotong.
  • Pengetahuan arkitektur pasukan membesar bersamanya. Menjelang mikrosegmentasi, pasukan telah lalui penaiktarafan identiti dan akses bersyarat, dan kenal corak trafik sebenar persekitarannya.

Garis masa realistik bagi organisasi bersaiz sederhana: pembuangan protokol legasi dalam satu hingga dua suku tahun, MFA universal seiring, akses per-aplikasi dalam dua hingga tiga suku berikut, dan segmentasi workload berterusan sebagai amalan tetap. Dua tahun dari sekarang, tanpa pernah menjalankan “transformasi”, anda mendongak dan mendapati diri mengendalikan satu.

Mahukan roadmap zero trust pragmatik bermula dengan apa yang sudah anda miliki? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com).

Penilaian Konfigurasi & Arkitektur kami mengenal pasti protokol legasi dan laluan amanah tersirat bersembunyi hari ini, vCISO advisory menyusun rollout menjadi fasa boleh biayai yang pasukan sanggup. Atau schedule an Engineering & Scoping Session untuk mulakan langkah satu.