یک جزء حیاتی از زیرساخت امنیت سایبری به بلوغ میرسد
نیاز واضح بود، اگرچه دیرهنگام: از خطوط لوله سوخت تا تأسیسات تصفیه آب، زیرساختهای حیاتی کشور ما قربانی تعداد فزایندهای از تهدیدات شدهاند. دستور اجرایی در بهبود زیرساخت امنیت سایبری کشور — که در ماه مه امضا شد — به حل این مشکل میپردازد.
بهویژه، این دستور از سازمانهای عمومی و خصوصی میخواهد که خدمات ابری را بهروزرسانی کرده و معماری Zero Trust را پیادهسازی کنند تا “با محیط تهدید سایبری پویا و بهطور فزایندهای پیچیده امروز همگام شوند.”
رویکرد Zero Trust به امنیت سایبری بهطور خودکار به هیچ چیزی اعتماد نمیکند و نیاز دارد که تمام تراکنشها، چه درون و چه بیرون شبکه، با استفاده از روشهای احراز هویت چندعاملی تأیید شوند. این رویکرد در سال 2010 توسط جان کیندرواگ، تحلیلگر وقت Forrester، ایجاد شد و در سالهای اخیر بهخاطر دسترسی فزاینده به فناوریهایی که از آن پشتیبانی میکنند و همچنین افزایش ریسکهای مرتبط با حملات سایبری معاصر، به شهرت رسیده است.
PKI و Zero Trust
زیرساخت کلید عمومی (PKI) یک جزء کلیدی از معماری Zero Trust است. این استاندارد طلایی برای احراز هویت کاربران، دستگاهها، خدمات و سیستمهایی است که به شبکههای سازمانی متصل میشوند. همچنین امکان رمزگذاری ارتباطات ماشین به ماشین (M2M) در شبکه شما را فراهم میکند، صرفنظر از مکان.
و این امکان را به سازمانها میدهد که وابستگی خود را به تکنیکهای احراز هویت مبتنی بر رمز عبور قدیمی مانند کدهای متنی حذف کنند و به جای آن از روشهای احراز هویت بدون رمز عبور با گواهیهای دیجیتال استفاده کنند.
تعجبی ندارد که بازار PKI انتظار میرود در پنج سال آینده بیش از دو برابر شود و به 9.8 میلیارد دلار تا سال 2026 برسد.
با این حال، بسیاری از سازمانها به دلیل پیچیدگیهای ظاهری مرتبط با پیادهسازی PKI دلسرد میشوند. PKI نیاز دارد که سازمانها گواهینامههای دیجیتال ایجاد، ذخیره و توزیع کنند که کلیدهای عمومی را به نهادهای خاص متصل میکند و میتوان از آنها برای احراز هویت استفاده کرد. طبق مطالعه روندهای جهانی PKI و IoT 2020 مؤسسه پونمون، میانگین تعداد گواهینامههایی که سازمانها باید مدیریت کنند به ۵۶,۱۹۲ رسید — که افزایش ۴۳ درصدی نسبت به سال گذشته را نشان میدهد. این یک کار بزرگ است که نمیتوان به صفحات گسترده و سیستمهای داخلی DIY سپرد.
علاوه بر این، تخصص مورد نیاز برای مدیریت گواهینامههای PKI اغلب کمبود دارد: ۵۲ درصد از متخصصان امنیتی که در مطالعه پونمون شرکت کردند، گفتند که بزرگترین چالش آنها عدم درک قابلیتهای امنیتی PKI خودشان است.
بهترین شیوهها برای معماری PKI
PKI نباید دشوار باشد. آنچه به عنوان راهحلهای PKI-as-a-Service (PKIaaS) شناخته میشود — که در ابر میزبانی میشوند، توسط فروشندگان خارجی مدیریت میشوند و از طریق یک پورتال SaaS ارائه میشوند — به سازمانها این امکان را میدهد که پیچیدگیهای PKI را برونسپاری کنند در حالی که دید و کنترل را حفظ میکنند.
با این حال، همه راهحلهای PKIaaS همان سطوح اعتماد و حفاظت را ارائه نمیدهند. آنهایی که از معماری بهترین کلاس پیروی میکنند، مانند HID PKIaaS، به یک رویکرد ترکیبی معروف به PKI خصوصی میزبانی شده تکیه میکنند. این بدان معناست که آنها زیرساخت ابری را برای مدیریت گواهینامههای جلویی با مراکز داده بسیار امن و حسابرسی شده که مهمترین داراییها را تولید و ذخیره میکنند، ترکیب میکنند: کلیدهای ریشه خصوصی برای هر نهاد.
این کلیدها در یک ماژول امنیت سختافزاری (HSM) اختصاصی میزبانی میشوند که به طور کامل ایرگپ است و هرگز آنلاین نیست. جداسازی نقشها با تقسیم و توزیع آنها در مجموعههای کارت اداری (ACS) و مجموعههای کارت اپراتور (OCS) حفظ میشود. و HSM میتواند توسط سازمانهایی که به آن نیاز دارند، در محل میزبانی شود.
این رویکرد به راحتی مقیاسپذیر است و میتواند به سناریوهای امنیتی متعدد سازگار شود، در حالی که به سازمانها این امکان را میدهد که کنترل داراییهای مورد اعتماد را حفظ کنند.
و آیا این همان چیزی نیست که امنیت عملیاتی به آن مربوط میشود؟
برای یادگیری بیشتر در مورد مزایای تجاری PKIaaS، کتاب الکترونیکی ما را بخوانید،برونسپاری PKI به ابر.

مروگش چاندارانا مدیر مدیریت محصول برای راهحلهای هویت و مدیریت دسترسی در HID Global است، جایی که او بر روی راهحلهای IoT و PKI تمرکز دارد. او بیش از ده سال تجربه در صنعت امنیت سایبری در زمینههایی مانند مدیریت ریسک، مدیریت تهدید و آسیبپذیری، امنیت برنامه و PKI دارد. او در شرکتهای RiskSense، WhiteHat Security (خریداری شده توسط NTT Security) و RiskVision (خریداری شده توسط Resolver, Inc.) در سمتهای مدیریت محصول فعالیت کرده است.