Seeky

Klíčové principy Zero Trust konceptu v praxi

Díky vysoké sofistikovanosti současných kybernetických hrozeb mohou být zdánlivě pevné hradby vašeho digitálního prostředí snadno překonány. Stačí nalézt jediný slabý článek v řetězci: uniklé heslo, nezabezpečený počítač či špatně nastavenou cloudovou aplikaci. V tomto článku se proto zaměřím na základní pilíře moderního zabezpečení postaveného na principech nulové důvěry, tedy Zero Trust.

Obsah:

(Ne)důvěryhodný síťový perimetr

Tradiční bezpečnostní koncept na bázi zabezpečení perimetru je model, který se zaměřuje na zabezpečení sítě prostřednictvím ochrany jejích hranic. Bezpečnost je zajištěna díky implementaci firewallů, sítí VPN a dalších bezpečnostních opatření na okraji sítě, aby se zabránilo neoprávněnému přístupu zvenčí. Vše uvnitř sítě je důvěryhodné a vše mimo ni nikoli.

V dnešním velmi dynamickém IT prostředí ovšem není možné bezpečnostní perimetr ohraničit stěnami budovy, kanceláře či vnitropodnikovou sítí. Datová úložiště a mailové servery běžící ve vaší serverovně jsou nahrazovány moderními cloudovými nástroji. Zaměstnanci pracují hybridně a k firemním zdrojům se připojují z různých míst a z různých zařízení, včetně těch soukromých. Rychlá a efektivní spolupráce mezi interními uživateli, externími dodavateli a zákazníky se stala nezbytností. Transformace prodejních či zákaznických systémů do cloudu z důvodu snadného škálování, průběžného vývoje a zrychlení nasazení nových verzí je dnes obrovskou konkurenční výhodou.

Všechny zmíněné faktory zásadně ovlivňují celkovou bezpečnost vašeho IT prostředí. Kyberzločincům se nabízí mnohonásobně více možností ke kompromitaci vašich identit či zařízení, infiltraci do vašeho prostředí, zcizení dat a poškození vaší reputace. Nejrůznější studie také uvádí, že útoky nepřicházejí vždy pouze zvenčí: zhruba 30 % útoků je vedeno zevnitř organizace, ať už jde o úmyslné chování, či nedbalost.

Důvěra v interní prostředí, firemní zařízení či identitu zaměstnance je tak velmi iluzorní.

Co je Zero Trust: nulová důvěra

Koncept nulové důvěry (Zero Trust, model nulové důvěry) je založen na axiomu, že samotná důvěra je zranitelnost. Slogan „nikomu nevěř, vždy ověřuj“ (never trust, always verify) jasně signalizuje, že tento bezpečnostní model stojí v přímém protikladu k perimetrické ochraně. Všechny žádosti o přístup musí být autentizovány, autorizovány a vyhodnoceny na základě širokého spektra faktorů, jako jsou identita, kontext a stav zařízení, bez ohledu na to, zda pocházejí z interního nebo externího zdroje.

Nejedná se přitom o módní výstřelek posledního roku či dvou. První reálné nasazení tohoto konceptu v enterprise prostředí společnosti Google (iniciativa BeyondCorp) se datuje do roku 2009. Bezpečnostní model se od té doby stále více rozšiřuje a je považován za efektivní reakci na komplexitu a proměnlivost kybernetických hrozeb. Zároveň nejde o pouhou sadu konkrétních technologií, ale o holistickou bezpečnostní filozofii, která prostupuje každý aspekt infrastruktury organizace a proaktivně ji chrání před vyvíjejícími se kybernetickými hrozbami.

Klíčové principy Zero Trust

Explicitní ověřování. Před udělením přístupu k firemním zdrojům musí být každý uživatel a zařízení ověřeno a autorizováno. Bez ohledu na lokaci.

Minimální oprávnění. Uživatelům a zařízením je udělena pouze minimální úroveň přístupu nezbytná k provádění jejich úkolů, což snižuje potenciální dopad v případě kompromitace identity nebo zařízení.

Mikrosegmentace. Nikdy není udělen plošný přístup. Síť je rozdělena na menší segmenty s vlastními pravidly a pohyb mezi síťovými zónami či různými firemními aplikacemi je neustále ověřován a autorizován. Tím se minimalizuje možnost laterálního pohybu útočníka.

Nepřetržité monitorování. Aktivita uživatelů, zařízení a síťového provozu je nepřetržitě monitorována a vyhodnocována. Dynamická analýza chování umožňuje detekovat podezřelé aktivity a reagovat na ně v reálném čase.

Ochrana je typicky vícevrstvá a velmi důležitou roli v ní hraje schopnost úzké integrace mezi použitými technologiemi.

Proč je Zero Trust dnes nezbytný

Rostoucí komplexita kybernetických hrozeb. S rostoucí sofistikovaností kybernetických útoků je tradiční model postavený na ochraně perimetru nedostatečný. Zero Trust přináší vyšší úroveň kontroly a ochrany, nezbytnou k minimalizaci rizika a reakci na nové typy útoků.

Mobilita a cloud. S rostoucím trendem mobility a přechodem ke cloudovým službám se perimetrická bezpečnost stává zastaralou. Zero Trust umožňuje bezpečný přístup k datům a aplikacím z libovolného místa a za jakýchkoli okolností.

Vnitřní hrozby. Úniky dat, úmyslné či neúmyslné, tradiční bezpečnostní přístupy často zanedbávají. Zero Trust minimalizuje potenciální dopady vnitřních hrozeb tím, že nedůvěřuje ani legitimním uživatelům a zařízením.

Regulační požadavky. Stále přísnější regulace, jako je GDPR nebo směrnice NIS2, vyžadují od firem vyšší ochranu osobních údajů a citlivých informací. Zero Trust poskytuje robustní bezpečnostní rámec, který pomáhá organizacím tyto požadavky plnit.

Proč je Zero Trust dnes nezbytný

Identita uživatele (IAM)

Moderní systémy řízení identit a přístupů (Identity and Access Management) hrají v dnešním IT prostředí klíčovou roli. Díky nim snadno propojíte zaměstnance, obchodní partnery i zákazníky a umožníte jim efektivní a bezpečnou spolupráci odkudkoli. Tyto nástroje umožňují centralizovat správu všech uživatelských účtů, zavést moderní způsoby autentizace (multi-factor, passwordless), jednotné přihlašování a řízení přístupu do všech firemních aplikací. Zvýšíte tak bezpečnost a zároveň zlepšíte uživatelskou zkušenost.

Správa koncových bodů

V rámci nulové důvěry se moderní správa zařízení stala kritickým prvkem první linie obrany. Každý koncový bod totiž představuje potenciální vstupní bránu útočníka do vašeho prostředí. Moderní nástroje MDM (Mobile Device Management) / UEM (Unified Endpoint Management) usnadňují nejen nasazení, konfiguraci a správu všech firemních zařízení, ale nabízejí také dohled nad využitím soukromých zařízení v režimu BYOD, zajišťují shodu s firemními bezpečnostními politikami a hrají klíčovou roli při autorizaci přístupu zařízení k firemním zdrojům.

EDR a XDR

Klasické antiviry založené na aktualizaci virové báze dodavatelem řešení jsou dávno přežitek. Systémy EDR (Endpoint Detection and Response) neustále monitorují koncové body, zda nevykazují známky kompromitace. Analyzují a vyhodnocují anomálie s využitím strojového učení (ML) a umělé inteligence (AI), aby zabránily i dosud neznámým typům útoků využívajícím takzvané zero-day zranitelnosti. XDR (Extended Detection and Response) nástroje tuto funkcionalitu rozšiřují o další ochranné mechanismy na úrovni síťové, cloudové a aplikační vrstvy.

Zero Trust Network Access (ZTNA)

Technologie ZTNA umožní nahradit vaši současnou VPN (Virtual Private Network). Namísto širokého přístupu na úrovni sítě klade důraz na mikrosegmentaci a moderní přístup na úrovni aplikací. K dispozici je také ochrana před internetovými hrozbami díky klasifikaci a inspekci síťového provozu.

Ochrana dat

Řízení toku dokumentů a ochrana organizace před únikem dat je dalším důležitým bezpečnostním prvkem. Systémy umožňují automatizovanou klasifikaci a ochranu e-mailů a dokumentů na základě typu úložiště, výskytu klíčových slov či definovaných textových vzorů. Zabraňují tak jejich nepovolenému sdílení mimo organizaci anebo okruh příjemců.

SIEM a SOAR

Systémy SIEM (Security Information and Event Management) slouží k centrálnímu sběru aplikačních a systémových logů a auditních záznamů pro účely následné analýzy. Jsou to oči a uši, které prosévají velké množství získaných informací, aby v nich rozeznaly potenciální hrozby. Platformy SOAR (Security Orchestration, Automation and Response) doplňují SIEM zavedením automatizace a orchestrace do procesu odezvy, dnes opět s využitím umělé inteligence.

Zero Trust a uživatelská přívětivost

Zero Trust dramaticky zvyšuje bezpečnost organizace, na první pohled ale může vypadat, že komplikuje práci: explicitní ověřování znamená další autentizační kroky, minimální oprávnění může zdržovat, mikrosegmentace vyžaduje nová přihlášení při přechodu mezi aplikacemi. Dobře navržené nasazení však dokáže bezpečnost i komfort zvýšit zároveň:

Bezheslové ověřování (passwordless). Jednou z největších bariér uživatelů je nutnost neustálého zadávání hesel. Bezheslová autentizace využívá biometrické údaje, hardwarové tokeny nebo autentizační aplikace. Zvyšuje bezpečnost a zároveň eliminuje potřebu pamatovat si složitá hesla.

Jednotné přihlašování (SSO). Single Sign-On umožňuje po jednorázovém přihlášení přistupovat k mnoha aplikacím a systémům. Výrazně snižuje počet nutných přihlášení a frustraci z opakovaných autentizací.

Samoobslužné nástroje. Funkce jako resetování hesla bez kontaktování IT podpory snižují administrativní zátěž a zvyšují spokojenost uživatelů.

Automatizované bezpečnostní procesy. Pokročilé technologie typu EDR a systémy řízené AI detekují podezřelé aktivity a provádějí opatření automaticky, aniž by běžné uživatele vyrušovaly bezpečnostními varováními.

Klíčové je najít rovnováhu mezi bezpečností a produktivitou: nasazovat nové technologie postupně a v souladu s potřebami konkrétní organizace, aby nedocházelo k přetížení uživatelů nebo narušení jejich pracovních postupů.

Úskalí adopce Zero Trust konceptu

Velkou roli při adopci Zero Trust principů hraje jasně definovaná IT strategie a koncepční postup. Není v silách žádné organizace přijmout všechny principy a technologie v jeden okamžik. Při nasazení jednotlivých komponent je proto vždy nutné postupovat systematicky, v promyšlených krocích a s ohledem na dopad na existující procesy a uživatele. Dobře provedená adopce může dramaticky posílit bezpečnost organizace a zároveň zlepšit uživatelskou zkušenost díky sjednocení a zjednodušení přístupu, autentizace a autorizace. Nesprávné nasazení může naopak vést k velké nespokojenosti uživatelů, záměrnému obcházení bezpečnostních pravidel a pozdějším nekoncepčním ústupkům.

Na závěr je dobré si zopakovat, že přijetím těchto moderních bezpečnostních principů nepřijímáme pouze novou sadu nástrojů. Pěstujeme tím kulturu myšlení, komplexního dohledu a proaktivních protiopatření. Je to nepřetržitá cesta s cílem minimalizovat riziko a dopady případného kybernetického útoku. Pokud uvažujete o zavedení Zero Trust konceptu ve vaší firmě, rádi vám s návrhem architektury i postupným nasazením pomůžeme.

Další články

Digitálními technologiemi žijeme. A proto o nich i píšeme.

Nejnovější články
Další články
1/10

Nebo se nám ozvěte napřímo

Martina Plisková

Martina Plisková

office koordinátorka

Kontaktujte nás

Vyplňte náš formulář, ozveme se vám do několika dnů s návrhem nezávazné konzultace.