صنعت امنیت، به ویژه بخش امنیت سایبری، در مورد Zero Trust بسیار صحبت کرده است. این اصطلاح که در سال 2010 توسط تحلیلگر Forrester Research جان کیندرواگ محبوب شد، حول این ایده میچرخد که یک سازمان نباید به طور خودکار به هیچ چیز یا کسی که به سیستمهایش متصل است — چه در داخل و چه در خارج از مرز شبکهاش — اعتماد کند. با عدم اعطای اعتماد ضمنی به هیچ چیز، همراه با پیادهسازی کنترلهای قوی مدیریت هویت و دسترسی، این تفکر وجود دارد که سازمانها میتوانند اطمینان حاصل کنند که تنها دستگاهها، برنامهها و افراد مجاز به شبکهها و دادههایشان دسترسی دارند.
در طول سالها، جامعه فناوری به آرامی به پیادهسازی ابتکارات Zero Trust پرداخته است، اغلب به دلیل هزینه یا اعتماد به نفس بیش از حد به زیرساختهای امنیتی موجود. با این حال، افزایش حملات سایبری گسترده که بر سازمانها تأثیر میگذارد و دادههای حساس میلیونها فرد را در معرض خطر قرار میدهد، تغییر به مدل Zero Trust را تسریع کرده است — به حدی که دولت ایالات متحده دستور داده است که تمام آژانسهای فدرال باید تا پایان سال مالی 2024 یک استراتژی معماری Zero Trust را اتخاذ کنند.
مرز ناپدید شونده
در گذشته، تیمهای امنیت شبکه فرض میکردند که اگر مرز امن باشد، تمام داراییها/افراد/سیستمها درون مرز نیز امن هستند و میتوان به آنها اعتماد کرد. این نوع رویکرد امنیت مرزی به یک فایروال برای محافظت از سیستمها و دادههای شرکتی وابسته است.
برعکس، این رویکرد فرض میکند که هر دارایی/شخص/سیستم خارج از مرز — معمولاً شبکه عمومی، یعنی اینترنت — امن نیست و بنابراین نباید به آن اعتماد کرد.
با این حال، این رویکرد سنتی دیگر در دنیای متصل امروز مؤثر نیست. مرز “شبکه” به دلیل سبکهای کاری از راه دور که در مکانهای مختلف با استفاده از دستگاههای متعدد در ابر و در محل گسترش یافتهاند، مبهم شده است — و به علاوه معرفی اینترنت اشیاء (IoT) و سایر آسیبپذیریهای بالقوه که سطح حمله را افزایش میدهند. بنابراین، ایده یک شبکه مورد اعتماد دیگر وجود ندارد و Zero Trust به عنوان یک رویکرد امنیتی بهتر مطرح میشود.
یک پارادایم جدید — Zero Trust
تاریخچه صفر اعتماد
استیون پل مارش برای اولین بار در سال 1994 از اصطلاح “صفر اعتماد” به عنوان بخشی از پایاننامه دکتری خود در مورد استراتژی امنیت محاسباتی در دانشگاه استیرلینگ در اسکاتلند استفاده کرد. با این حال، این کیندرواگ بود که واقعاً این اصطلاح را در سال 2010 به نقشه آورد، زمانی که او ایدهای را پیشنهاد کرد که یک سازمان نباید به طور ضمنی به هیچ چیزی در داخل یا خارج از مرزهای خود اعتماد کند.
سپس در سال 2011، گوگل اعلام کرد که رویکرد جدیدی برای مدیریت دسترسی سازمانی به نام BeyondCorp توسعه داده است، که پیادهسازی پارادایم امنیتی صفر اعتماد بود و به هر کارمند گوگل اجازه میداد “از شبکههای غیرقابل اعتماد بدون استفاده از VPN کار کند.” به عنوان نتیجه این ابتکار، سازمانهای بیشتری شروع به پذیرش مدل صفر اعتماد کردند.
در سال 2019، گارتنر گزارشی منتشر کرد که بیان میکرد “دسترسی شبکه صفر اعتماد [ZTNA] تکنولوژیهای سنتی را جایگزین میکند، که از سازمانها میخواهد اعتماد بیش از حدی به کارمندان و شرکا برای اتصال و همکاری داشته باشند.”
در آن زمان، این شرکت تحقیقاتی توصیه کرد که سازمانها باید پروژههای آزمایشی ZTNA را برای برنامههای کارمندان و شرکا پیادهسازی کنند. در چند سال گذشته، با گسترش فناوریهای ابری و موبایل، سازمانهای بیشتری مدل صفر اعتماد را پذیرفته و آن را به جریان اصلی آوردهاند.
صفر اعتماد چیست و چرا اینقدر حیاتی است؟
صفر اعتماد رویکردی به امنیت سایبری است که از سازمانها میخواهد تمام کاربران، دستگاهها و داراییها را در داخل یا خارج از شبکههای خود قبل از اعطای دسترسی به ابزارها و دادهها در آن شبکهها احراز هویت، تأیید و به طور مکرر اعتبارسنجی کنند.
قبلاً، سازمانها مدل امنیتی “تأیید، سپس اعتماد” را پیادهسازی میکردند، به این معنی که هر کسی با اعتبارنامههای کاربری مناسب میتوانست به هر داده، برنامه و دستگاهی که میخواست دسترسی پیدا کند. با این حال، این مدل خطرات سازمانی را در برابر باجافزارها، حملات سایبری، نقض دادهها و بدافزارها افزایش داد.
مدل امنیتی صفر اعتماد از ابتدا طراحی شده است تا از نقض دادهها جلوگیری کند و از کاربران، دستگاهها و داراییهای مجاز بخواهد که قبل از دسترسی به شبکههای سازمانها و دادههای حساس شرکتی، ثابت کنند که مجوز مناسب را دارند. به عنوان نتیجه، صفر اعتماد به شرکتها حفاظت قویتری در برابر تعداد زیاد حملات سایبری و نقض دادهها که بر کسبوکارها و همچنین نهادهای دولتی تأثیر میگذارد، میدهد.
تمرکز بر صفر اعتماد
چارچوب صفر اعتماد به احراز هویت و مجوز قوی قبل از اینکه هر شخص، دستگاه یا دارایی اجازه دسترسی به شبکه و دادههای یک سازمان را داشته باشد، بستگی دارد، چه در داخل و چه در خارج از مرزهای شبکه شرکت.
با رویکرد Zero Trust، سازمانها باید دسترسی کاربران و دستگاهها را نظارت و تأیید کنند و همچنین کنترلهایی را قبل از اینکه به این کاربران و دستگاهها اجازه دسترسی به شبکهها و دادههای خود را بدهند، برقرار کنند. انجام این کار به یک سازمان این امکان را میدهد که سطح حمله شبکههای خود را به حداقل برساند.
رویکرد Zero Trust به کاربران و دستگاهها حداقل دسترسی را میدهد، به این معنی که آنها فقط میتوانند به دستگاهها، سیستمها و برنامههایی که برای انجام کارهای خود یا تکمیل وظایف خاص نیاز دارند، دسترسی پیدا کنند. این به کاهش مقدار اطلاعات حساس که کاربران و دستگاهها میتوانند به آن دسترسی پیدا کنند، کمک میکند.
علاوه بر این، با رویکرد Zero Trust، بهترین شیوهها برای رمزگذاری دادهها به کار گرفته میشود و سیاستهای کاربری قوی برای ایمیل پیادهسازی میشود. سازمانها به طور فزایندهای بیومتریک و احراز هویت چندعاملی را به پارادایمهای امنیتی خود اضافه میکنند تا اطمینان حاصل کنند که برنامهها و نقاط پایانی به درستی متصل و ایمن هستند.
نتیجهگیری
Zero Trust در حال پذیرش در میان شرکتها به عنوان روشی برای محافظت در برابر تهدیدات جدی سایبری است. با توجه به چشمانداز تهدید فعلی، سازمانها در هر اندازهای باید در نظر داشته باشند که Zero Trust را به عنوان یک جزء اصلی از استراتژی امنیت سایبری خود در نظر بگیرند. آنهایی که همچنان به امنیت پیرامونی وابسته هستند، در معرض خطر دعوت به حملات سایبری بیشتر و پیشرفتهتر به شبکههای خود قرار دارند.
آیا میخواهید بیشتر درباره نحوه ساخت یک استراتژی امنیتی جامع یاد بگیرید؟ HID و مایکروسافت برای ارائه دانش مورد نیاز شما در این مقاله سفید همکاری کردهاند، احراز هویت با اطمینان بالا که تجربههای کاربری را توانمند میسازد >>
استیون آلن مدیر محصول ارشد برای پرتفوی احراز هویت HID IAMS و یک حرفهای امنیت سایبری است که میخواهد نحوه تفکر شما در مورد امنیت دیجیتال را به چالش بکشد. او از بیش از ۱۸ سال تجربه صنعتی خود برای کمک به مشتریان، شرکای ادغام کانال و OEM استفاده میکند تا چالشهای تجاری را با ارائه راهحلها، نه فقط فناوری، به طور موفقیتآمیز حل کند. قبل از HID، استیون برای شرکتهایی مانند Thales کار کرده است و راهحلهای رمزگذاری ابری و مدیریت کلید را به ارائهدهندگان ابری مانند AWS و Google و همچنین بسیاری از شرکتهای تلکام و دولتهای معروف در سطح جهانی ارائه داده است.