اعتماد صفر (Zero Trust)؛ معماری امنیتی برای سازمان بدون مرز

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: Civilica
اعتماد صفر (Zero Trust)؛ معماری امنیتی برای سازمان بدون مرز

۱مقدمه

مدل سنتی امنیت مثل قلعه بود: دیوار محکم بیرون و اعتماد کامل داخل. اما وقتی کارمندان از خانه کار می‌کنند و داده‌ها روی ابر است، مهاجمی که یک بار وارد شود می‌تواند آزادانه جابه‌جا شود.

۲بررسی موضوع

اعتماد صفر بر یک اصل ساده استوار است: «هرگز اعتماد نکن، همیشه بررسی کن». هر درخواست دسترسی بر اساس هویت کاربر، وضعیت دستگاه، مکان و حساسیت داده سنجیده می‌شود و فقط حداقل دسترسی لازم داده می‌شود.

پیاده‌سازی آن یک‌شبه نیست. نقطهٔ شروع مناسب، احراز هویت چندعاملی برای همه، تقسیم‌بندی شبکه و ثبت و پایش دقیق دسترسی‌ها به سامانه‌های حساس مالی است.

ریشهٔ این مفهوم به گزارش‌های مؤسسهٔ پژوهشی Forrester در سال ۲۰۱۰ بازمی‌گردد و امروز در سند راهنمای NIST SP 800-207 به‌صورت جامع تعریف شده است. بر اساس این سند، معماری اعتماد صفر از سه جزء اصلی تشکیل می‌شود: موتور سیاست که دربارهٔ هر درخواست تصمیم می‌گیرد، مدیر سیاست که تصمیم را اعمال می‌کند، و نقطهٔ اعمال سیاست که میان کاربر و منبع قرار می‌گیرد.

در اعتماد صفر، هویت به محیط امنیتی جدید تبدیل می‌شود. به‌جای اینکه «حضور در شبکهٔ داخلی» به‌منزلهٔ مجوز باشد، هر درخواست با ترکیبی از نشانه‌ها ارزیابی می‌شود: هویت تأییدشدهٔ کاربر با احراز هویت چندعاملی، وضعیت امنیتی دستگاه مانند به‌روز بودن سیستم‌عامل و فعال بودن ضدبدافزار، مکان و زمان درخواست، و میزان حساسیت منبع مورد نظر.

تقسیم‌بندی خرد (Micro-segmentation) از ارکان فنی این معماری است. شبکه به بخش‌های کوچک و جداگانه تقسیم می‌شود و ارتباط میان آن‌ها تنها با مجوز صریح امکان‌پذیر است. در نتیجه، اگر مهاجم موفق به نفوذ به یک سرور شود، نمی‌تواند آزادانه به سرورهای دیگر، به‌ویژه پایگاه دادهٔ مشتریان یا سامانهٔ پرداخت، دسترسی پیدا کند.

۳جمع‌بندی

گذار به اعتماد صفر فرایندی چندساله است و نه خرید یک محصول. نقشهٔ راه منطقی معمولاً با شناسایی دارایی‌ها و جریان‌های داده آغاز می‌شود، سپس با تقویت مدیریت هویت و احراز هویت چندعاملی ادامه می‌یابد و در مراحل بعدی، تقسیم‌بندی شبکه و پایش مستمر رفتار کاربران و دستگاه‌ها اضافه می‌شود. هر گام، به‌تنهایی سطح امنیت را بالا می‌برد.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. سیویلیکا ↗
  2. SID ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.