۱مقدمه
مدل سنتی امنیت مثل قلعه بود: دیوار محکم بیرون و اعتماد کامل داخل. اما وقتی کارمندان از خانه کار میکنند و دادهها روی ابر است، مهاجمی که یک بار وارد شود میتواند آزادانه جابهجا شود.
۲بررسی موضوع
اعتماد صفر بر یک اصل ساده استوار است: «هرگز اعتماد نکن، همیشه بررسی کن». هر درخواست دسترسی بر اساس هویت کاربر، وضعیت دستگاه، مکان و حساسیت داده سنجیده میشود و فقط حداقل دسترسی لازم داده میشود.
پیادهسازی آن یکشبه نیست. نقطهٔ شروع مناسب، احراز هویت چندعاملی برای همه، تقسیمبندی شبکه و ثبت و پایش دقیق دسترسیها به سامانههای حساس مالی است.
ریشهٔ این مفهوم به گزارشهای مؤسسهٔ پژوهشی Forrester در سال ۲۰۱۰ بازمیگردد و امروز در سند راهنمای NIST SP 800-207 بهصورت جامع تعریف شده است. بر اساس این سند، معماری اعتماد صفر از سه جزء اصلی تشکیل میشود: موتور سیاست که دربارهٔ هر درخواست تصمیم میگیرد، مدیر سیاست که تصمیم را اعمال میکند، و نقطهٔ اعمال سیاست که میان کاربر و منبع قرار میگیرد.
در اعتماد صفر، هویت به محیط امنیتی جدید تبدیل میشود. بهجای اینکه «حضور در شبکهٔ داخلی» بهمنزلهٔ مجوز باشد، هر درخواست با ترکیبی از نشانهها ارزیابی میشود: هویت تأییدشدهٔ کاربر با احراز هویت چندعاملی، وضعیت امنیتی دستگاه مانند بهروز بودن سیستمعامل و فعال بودن ضدبدافزار، مکان و زمان درخواست، و میزان حساسیت منبع مورد نظر.
تقسیمبندی خرد (Micro-segmentation) از ارکان فنی این معماری است. شبکه به بخشهای کوچک و جداگانه تقسیم میشود و ارتباط میان آنها تنها با مجوز صریح امکانپذیر است. در نتیجه، اگر مهاجم موفق به نفوذ به یک سرور شود، نمیتواند آزادانه به سرورهای دیگر، بهویژه پایگاه دادهٔ مشتریان یا سامانهٔ پرداخت، دسترسی پیدا کند.
۳جمعبندی
گذار به اعتماد صفر فرایندی چندساله است و نه خرید یک محصول. نقشهٔ راه منطقی معمولاً با شناسایی داراییها و جریانهای داده آغاز میشود، سپس با تقویت مدیریت هویت و احراز هویت چندعاملی ادامه مییابد و در مراحل بعدی، تقسیمبندی شبکه و پایش مستمر رفتار کاربران و دستگاهها اضافه میشود. هر گام، بهتنهایی سطح امنیت را بالا میبرد.
همفکران فناوری شریف

