معماری «اعتماد صفر»؛ راهنمای NIST SP 800-207

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: NIST، ۲۰۲۰
معماری «اعتماد صفر»؛ راهنمای NIST SP 800-207

۱مقدمه

مدل امنیتی سنتی بر «حصار» تکیه داشت: هر کس داخل شبکهٔ سازمان بود، مورد اعتماد فرض می‌شد. با کار از راه دور، خدمات ابری و حملات پیچیده، این فرض دیگر کار نمی‌کند. NIST در اوت ۲۰۲۰ راهنمای SP 800-207 را دربارهٔ «معماری اعتماد صفر» (Zero Trust) منتشر کرد.

۲بررسی موضوع

اصول اصلی آن این است: همهٔ منابع داده و خدمات «منبع» محسوب می‌شوند؛ همهٔ ارتباط‌ها، حتی داخل شبکه، امن می‌شوند؛ دسترسی برای هر نشست و با کمترین سطح لازم داده می‌شود؛ تصمیم دسترسی بر اساس سیاست پویا و وضعیت کاربر، دستگاه و رفتار گرفته می‌شود؛ و وضعیت امنیتی همهٔ دارایی‌ها پیوسته پایش می‌شود.

۳جمع‌بندی

اعتماد صفر محصولی نیست که خریده شود؛ مسیری است که با شناخت دارایی‌ها، احراز هویت قوی چندعاملی و تفکیک دسترسی‌ها شروع می‌شود. برای سامانه‌های مالی، همین اصل «کمترین دسترسی لازم» ستون حفاظت از داده است.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. NIST — SP 800-207 Zero Trust Architecture, August 2020 ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.