معماری Zero Trust یا اعتماد صفر یک رویکرد بهروز در امنیت سایبری است که بر پایه اصل «هرگز اعتماد نکن، همیشه اعتبارسنجی کن» شکل گرفته است. در این معماری هیچ کاربر، دستگاه یا برنامهای قابل اعتماد نیست و باید پیش از ارسال درخواست دسترسی به منابع، احراز هویت و اعتبارسنجی شود. Zero Trust با هدف رشد امنیت و نزول آسیبهای ناشی از حملات سایبری در سازمانها و شبکهها به وجود آمده است. در این گزارش از مجله فرادرس به این پرسش پاسخ خواهیم داد که Zero Trust چیست و چگونه امنیت شبکه را بیشتر شدن میدهد.
با مطالعه این مطلب ضمن آشنایی با اصول Zero Trust، نحوه نحوه عملکرد، دلیل پیدایش، اجزای اصلی و فناوریهای مورد استفاده در این مدل امنیتی بهروز را یاد خواهید گرفت. در ادامه نیز مزایا، چالشهای پیادهسازی و نمونههای واقعی استفاده از این مدل امنیتی را مرور خواهیم کرد. یادگیری مدل Zero Trust نقطه آغاز بسیار خوبی برای آشنایی با یکی از مهمترین رویکردهای امنیت سایبری محسوب میشود.
معماری Zero Trust یک سازوکار تازه در امنیت سایبری است که طبق یک اصل مهم یعنی «هرگز اعتماد نکن، همیشه اعتبارسنجی کن» (Never Trust, Always Verify) استوار است. در معماری Zero Trust هر کاربر، دستگاه و برنامه فارغ از اینکه در داخل یا خارج از شبکه باشد، به صورت پیشفرض غیرقابل اعتماد در نظر گرفته میشود. در مدلهای امنیتی سنتی فرض بر این بود که کاربران با قرار گرفتن در محیط شبکه سازمان امن هستند. بنابراین، کاربران توانایی دسترسی به برنامهها و ابزارهای مختلف را در داخل شبکه داشتند.
رویکرد اعتماد صفر به صورت پیوسته هر درخواست برای دسترسی به منابع را از جنبههای مختلف مانند هویت کاربر، وضعیت امنیتی دستگاه، سطح دسترسی مورد نیاز و سایر عوامل امنیتی تحلیل و تایید میکند. معماری Zero Trust با اعتبارسنجی مداوم درخواستهای دسترسی تلاش میکند تا احتمال نفوذ مهاجمان در شبکه را افت دهد و از گسترش حملات جلوگیری کند. پیادهسازی این رویکرد امنیتی برای سازمانهایی ضروری است که در آن کارکنان از خدمات ابری، دورکاری یا دستگاههای شخصی خود استفاده میکنند.
برای درک بهتر مدل Zero Trust بهترین راه این است که تمام عناصر موجود در شبکه را غیر قابل اعتماد در نظر بگیرید. در این رویکرد دیگر فرقی نمیکند که در داخل ساختمان شرکت حضور داشته باشید یا در نقطهای دیگر از جهان مشغول کار باشید. به منظور درک بهتر مدل اعتماد صفر به مثال زیر توجه کنید.
در گذشته امنیت شبکه مانند یک قلعه قرون وسطایی تامین میشد.
برای آشنایی بیشتر با نحوه کار فایروال در شبکه و چگونگی تامین امنیت توسط آن میتوانید فیلم آموزش بدون هزینه فایروال چیست و چگونه امنیت شبکه را تضمین میکند از فرادرس را مشاهده کنید که لینک آن در ادامه آورده شده است.
در مدل اعتماد صفر دیوارهای قلعه برداشته میشوند و دیگر هیچ کس قابل اعتماد نیست. در این رویکرد تفاوتی بین مدیرعامل شرکت، مدیر شبکه و سایر افراد وجود ندارد. معماری Zero Trust به یک هتل فوق امنیتی شباهت دارد که با قوانین سختگیرانه اداره میشود.
شرایطی را تصور کنید که کارمند یک شرکت با لپتاپ شخصی خود در خارج از محیط کار حضور دارد. این کارمند میخواهد وارد نرمافزار مدیریت پروژه شرکت شود و وظایف خود را از راه دور انجام دهد.
در مدل Zero Trust هویت کاربران مطابق پارامترهایی مانند موقعیت مکانی، نوع دستگاه، میزان درخواست و سابقه رفتاری پیوسته در حال ارزیابی است.
برای نصب اپلیکیشن مجانی مجله فرادرس، کلیک کنید.
در گذشته بیشتر سازمانها از مدل امنیتی سنتی برای محافظت از شبکه خود استفاده میکردند. در این مدل یک مرز امنیتی در اطراف شبکه قرار داشت و هر کاربر یا دستگاهی بعد از احراز هویت وارد شبکه میشد. کاربر بعد از ورود به شبکه به عنوان یک موجودیت قابل اعتماد شناخته میشد و میتوانست به منابع سازمان دسترسی داشته باشد. این رویکرد زمانی کارآمد بود که تمام کارکنان در داخل سازمان حضور داشتند و منابع نیز در مرکز داده داخلی نگهداری میشدند.
شیوه کار سازمانها و شرکتها تغییر پیدا کرده است. استفاده گسترده از «رایانش ابری» (Cloud Computing)، دورکاری کارکنان و سرویسهای آنلاین باعث شده است تا مرز مشخصی بین داخل و خارج از شبکه وجود نداشته باشد. در چنین شرایطی اعتماد به کاربران و دستگاهها صرفاً به دلیل حضور در شبکه دیگر نمیتواند تضمین کننده امنیت سازمان باشد.
علاوه بر این، در حملات سایبری، فرد مهاجم بعد از سرقت بیانات ورود یک کاربر یا آلوده کردن یک دستگاه به سادگی میتوانست در بخشهای مختلف شبکه حرکت کند و به دادهها حساس دسترسی پیدا کند. این نوع حمله یکی از نقاط ضعف مهم مدل امنیتی سنتی محسوب میشود که بیشتر با عنوان «حرکت جانبی» (Lateral Movement) شناخته میشود.
معماری Zero Trust برای برطرف کردن این چالشها توسعه یافت. در این مدل، هیچ دستگاه، کاربر یا برنامهای صرفاً به دلیل حضور در شبکه قابل اعتماد نیست و هر درخواست دسترسی باید به صورت جداگانه تحلیل و اعتبارسنجی شود. استفاده از این رویکرد باعث میشود که مهاجم در صورت نفوذ به شبکه نتواند به سادگی به سایر بخشها دسترسی پیدا کند. معماری اعتماد صفر در واقع پاسخی به اصلاحات فناوری و بیشتر شدن تهدیدهای سایبری است و تلاش میکند تا امنیت سازمانها را متناسب با نیازهای امروزی صعود دهد. در ادامه، یاد میگیریم نحوه کار مدل Zero Trust چیست و چه مراحلی دارد.
Zero Trust در مقایسه با مدلهای امنیتی سنتی نحوه عملکرد جامعاً متفاوتی را ارائه میدهد. در مدلهای سنتی کاربر بعد از ورود به شبکه قابل اعتماد در نظر گرفته میشود، ولی معماری Zero Trust هر درخواست دسترسی را به صورت مستقل ارزیابی میکند.
هر زمان کاربر یا دستگاهی قصد دسترسی به فایل، برنامه، پایگاه داده یا سایر منابع سازمان را داشته باشد، سامانه امنیتی مجموعهای از مرورها را انجام میدهد. بعد از انجام تحلیلها و تایید تمام شرایط مجوز دسترسی داده میشود. به زبان ساده، با هر مرتبه کلیک کاربر بر روی یک فایل در پشت صحنه مجموعهای از اتفاقات رخ میدهد که هدف آن اطمینان از تامین امنیت شبکه است. در ادامه، مراحل کار مدل Zero Trust آورده شده است.
زنجیره اتفاقات در مدل Zero Trust با یک درخواست دسترسی آغاز میشود. این درخواست میتواند از سمت کاربر، دستگاه یا حتی یک نرمافزار برای دسترسی به اطلاعات سازمانی ارسال شود.
سیستم امنیتی در نخستین گام هویت کاربر درخواستکننده را ارزیابی میکند. برای احراز هویت کاربر از ابزارهای مختلفی مانند نام کاربری و کلمه عبور، احراز هویت چندمرحلهای یا گواهیهای دیجیتال استفاده میشود تا اطمینان حاصل شود که فرد درخواستکننده همان شخص مورد ادعا است.
در گام بعدی وضعیت دستگاه کاربر نیز از نظر امنیتی مورد تحلیل قرار میگیرد. مواردی همچون بهروز بودن سیستمعامل دستگاه، آلوده نبودن به بدافزار و نرمافزارهای امنیتی نصب شده توسط سیستم تحلیل میشود.
بعد از احراز هویت کاربر و ارزیابی وضعیت دستگاه موارد دیگری نیز توسط سیستم امنیتی باید تایید شوند. مواردی همچون موقعیت جغرافیایی، زمان درخواست، نوع شبکه مورد استفاده، حساسیت گزارشها و رفتارهای غیرعادی کاربر مورد ارزیابی قرار میگیرند. در صورت بروز هر گونه مورد مشکوک، سیستم ممکن است درخواست کاربر را رد کند یا مراحل امنیتی بیشتری را از کاربر بخواهد.
نکته مهم در معماری Zero Trust ارائه حداقل دسترسی به کاربر است. در صورت تایید تمام مرورهای امنیتی، تنها دسترسیهای مورد نیاز در اختیار کاربر قرار میگیرد. به عنوان مثال، کارمند بخش فنی شرکت تنها میتواند مستندات فنی پروژه را مشاهده کند و قابلیت دسترسی به بخش پروژهها یا گزارشهای مالی را ندارد.
در مدل اعتماد صفر اعطای دسترسی به کاربر خاتمه کار نیست و همچنان، سیستم به صورت پیوسته رفتار و کارایی کاربر را رصد میکند. در صورت مشاهده رفتار غیرعادی یا فعالیت مشکوک توسط کاربر سیستم میتواند دسترسی را محدود یا به طور جامع قطع کند.
برای درک بهتری مراحل کار مدل امنیتی Zero Trust شرایطی را تصور کنید که یکی از کارکنان شرکت قصد دارد از منزل به سامانه مالی شرکت وارد شود. مطابق، مدل Zero Trust مراحل زیر به ترتیب انجام میشود.
کارمند با استفاده از لپتاپ شخصی خود میخواهد وارد سامانه مالی شرکت شود. با کلیک روی صفحه ورود، درخواست دسترسی به سامانه ارسال میشود.
سیستم ابتدا نام کاربری و رمز عبور را مرور میکند. سپس، یک کد یکبارمصرف از طریق نرمافزار احراز هویت یا پیامک برای کاربر ارسال میشود.
بعد از تایید هویت وضعیت لپتاپ کاربر از نظر بهروزبودن سیستمعامل و آلوده نبودن به بدافزار توسط سیستم ارزیابی میشود. در صورت نداشتن شرایط امنیتی لازم، درخواست کاربر رد خواهد شد.
سایر عوامل مانند موقعیت جغرافیایی، نوع شبکه، زمان ورود و الگوهای رفتاری کاربر مورد مرور قرار میگیرند. به عنوان مثال، اگر کاربر تاکنون از ایران برای ورود به سامانه اقدام میکرده است و اکنون از کشور دیگری درخواست ارسال شده است، سیستم این مورد رو به عنوان یک فعالیت مشکوک در نظر میگیرد و مراحل امنیتی را بیشتر میکند.
بعد موفقیت آمیز بودن تمام مرورهای امنیتی، کاربر تنها میتواند به بخش مالی برای انجام وظایف خود در شرکت دسترسی داشته باشد. در حاصل، سیستم به کاربر اجازه دسترسی به بخشهای دیگر مانند منابع انسانی، اسناد مدیریتی یا سرورهای دیگر سازمان را نمیدهد.
در مدل اعتماد صفر رفتارهای کاربر بعد از ورود به سیستم نیز تحت نظارت قرار دارد. در صورت مشاهده رفتار غیرعادی توسط کاربر مانند دانلود حجم زیادی از دادهها، تلاش برای ورود به بخشهای غیرمجاز یا ورود همزمان از دو موقعیت جغرافیایی مختلف سیستم میتواند دسترسی کاربر را محدود یا به طور دقیق قطع کند.
با گسترش حملات و تهدیدهای سایبری، تامین امنیت و پایداری شبکه به یکی از چالشها و دغدغههای سازمانها تبدیل شده است. همزمان با رشد حملات سایبری مدلهای امنیتی تازهی مانند Zero Trust برای مقابله با این تهدیدها توسعه پیدا کردهاند. با توجه به پیچیدگی مباحث امنیت شبکه و ظهور مفاهیم تازه در این حوزه ضروری است تا متخصصان این حوزه تسلط بیشتری نسبت به این مفاهیم و ابزارهای امنیت شبکه پیدا کنند. سازمانها و شرکتها نیز به دنبال جذب افراد توانمند و متخصص در این حوزه هستند تا بتوانند امنیت سرویسهای خود را تضمین کنند.
برای ورود به حوزه امنیت شبکه یادگیری مفاهیمی همچون اصول رمزنگاری، فایروال، سیستمهای تشخیص و پیشگیری از نفوذ، تست نفوذ و معماری Zero Trust ضروری است. آشنایی با این مباحث علاوه بر درک عمیقتر سازوکار حملات سایبری، زمینه را برای فعالیت در حوزههایی مانند مدیریت امنیت، تحلیل تهدید و پیادهسازی سیاستهای Zero Trust فراهم میکند. برای یادگیری مباحث امنیت شبکه استفاده از منابع آموزشی معتبر و انجام تمرینهای عملی بسیار مهم است. بر همین اساس، فرادرس با همکاری اساتید با تجربه در این حوزه مجموعه جامعی از آموزشهای امنیت شبکه از سطح مقدماتی تا پیشرفته را منتشر کرده است. برای یادگیری امنیت شبکه میتوانید به صفحه زیر مراجعه کنید:
در این مجموعه، علاوه بر مباحث پایه مبحثاتی مانند امنیت شبکه، روشهای مقابله با حملات سایبری، هک و تست نفوذ، مدیریت سرورها و سایر مفاهیم کاربردی نیز آموزش داده شده است. در ادامه، تعدادی از دورههای آموزشی موجود در این مجموعه معرفی شدهاند.
معماری Zero Trust بر مبنای مجموعهای از اصول امنیتی شکل گرفته است که هدف آنها جلوگیری از دسترسی غیرمجاز به منابع سازمان و بیشتر شدن امنیت شبکه است.
مطابق سند استاندارد رسمی ارائه شده توسط «موسسه ملی استاندارد و فناوری آمریکا» (National Institute of Standards and Technology | NIST) معماری Zero Trust بر پایه ۳ اصل اساسی زیر استوار است.
اولین اصل در مدل امنیتی اعتماد صفر «اعتبارسنجی صریح» (Verify Explicitly) است. بر پایه این اصل هیچ درخواستی بدون تحلیل و اعتبارسنجی پذیرفته نمیشود.
به زبان ساده، معماری Zero Trust به هیچ کس اعتماد نمیکند و همیشه بازرسی امنیتی خود را انجام میدهد. برای درک میزان سختگیری امنیتی در مدل Zero Trust در شرایط زیر نیز اعتبارسنجی توسط سیستم انجام میشود.
در واقع، مدل اعتماد صفر تحت هر شرایطی اعتبارسنجی را انجام میدهد. فرایند اعتبارسنجی نیز تنها به وارد کردن نام کاربری و کلمه عبور خلاصه نمیشود و سیستم برای اطمینان بیشتر ممکن است از کاربر تقاضای احراز هویت چندمرحلهای داشته باشد.
شرایطی را تصور کنید که یکی از کارمندان شرکت با لپتاپ بهروزی قصد ورود به سامانه را دارد. در این حالت، با وجود صحیح بودن نام کاربری و کلمه عبور، سیستم امنیتی به دلیل ناشناس بودن دستگاه از کاربر میخواهد تا احراز هویت چندمرحلهای را انجام دهد. به عنوان مثال، یک کد تایید یکبارمصرف به شماره تلفن کاربر پیامک میشود یا روش دیگری برای احراز هویت کاربر مورد استفاده قرار میگیرد.
دومین اصل در معماری Zero Trust «اعطای حداقل دسترسی» (Least Privilege Access) به کاربر است. طبق این اصل تنها منابعی در اختیار کاربر قرار میگیرد که کاربر برای انجام وظایف خود به آنها احتیاج دارد. این رویکرد باعث میشود که اگر نفوذ در سازمان رخ داد و یک حساب کاربری یا دستگاه آلوده شد، دامنه خسارت و میزان دسترسی مهاجم به منابع محدود باقی بماند. تعیین سطح دسترسی در سازمانها معمولاً طبق نقش کاربران، نوع وظایف و سیاستهای امنیتی سازمان انجام میشود.
یک کارمند از بخش حسابداری شرکت برای انجام وظایف روزانه خود تنها به سامانه مالی نیاز دارد. سیستم امنیتی بعد از ورود موفق کاربر به سامانه، تنها اجازه دسترسی به دادهها بخش حسابداری را به کاربر میدهد. در حاصل، کاربر اجازه دسترسی به دادهها واحد منابع انسانی، مدیریت پروژه، سرورهای فنی و سایر بخشهای دیگر را نخواهد داشت.
اصل سوم در مدل Zero Trust «فرض بر وقوع نفوذ» (Assume Breach) است. این اصل بر پایه این فرضیه استوار است که با وجود سیاستهای امنیتی سختگیرانه فرد مهاجم میتواند هنوز در شبکه حضور داشته باشد.
بنابراین، سامانه باید به صورت پیوسته رفتار کاربران حاضر در شبکه را رصد کند تا در صورت بروز فعالیتهای مشکوک بتواند دسترسیها را محدود و از گسترش حملات جلوگیری کند. به زبان ساده، هدف از این اصل به حداقل رساندن آسیب احتمالی به شبکه در صورت نفوذ است.
شرایطی را تصور کنید که گزارشها یکی از کارکنان سازمان به سرقت رفته است. در مدل Zero Trust مهاجم توانایی دسترسی به تمام بخشهای سازمان را ندارد. علاوه بر این، سیستم به صورت پیوسته رفتار کاربر را رصد میکند و در صورت مشاهده موارد مشکوک مانند ساعت ورود، دانلود حجم زیاد تبیینات یا تلاش برای ورود به بخشهای غیرمجاز میتواند دسترسی کاربر را محدود یا به صورت جامع مسدود کند.
برای درک بهتر این که Zero Trust چیست، لازم است با اجزای اصلی تشکیلدهنده این معماری امنیتی بیشتر آشنا شوید. Zero Trust تنها یک ایده یا مجموعهای از قوانین امنیتی نیست، بلکه از چندین بخش اصلی تشکیل شده است. این اجزا در کنار یکدیگر کار میکنند تا کنترل دسترسی امن و مبتنی بر سیاستهای امنیتی را بین کاربران، دستگاهها و منابع سازمانی اعمال کنند. مطابق مستندات NIST اجزای اصلی معماری Zero Trust عبارتنداز:
هر یک از این اجزا نقش مشخصی در اجرای سیاستهای امنیتی دارند و با همکاری یکدیگر، از دسترسی غیرمجاز کاربران و مهاجمان به گزارشها حساس جلوگیری میکنند. در ادامه، در مورد هریک تبیین میدهیم تا بهتر درک کنیم نقش آنها در معماری Zero Trust چیست.
«موتور سیاستگذاری» (Policy Engine | PE) مهمترین بخش در معماری Zero Trust است. این بخش مسئولیت تصمیمگیری برای درخواستهای دسترسی کاربر را بر عهده دارد. در واقع، این بخش در خصوص پذیرفتن یا رد کردن درخواستهای کاربران تصمیم میگیرد.
Policy Engine برای تصمیمگیری گزارشهای مانند هویت کاربر، وضعیت دستگاه، قوانین امنیتی سازمان، سطح ریسک و سایر موارد دیگر را ارزیابی میکند. در نهایت، موتور سیاستگذاری میتواند دسترسی کاربر را تایید یا رد کند.
«مدیر سیاستگذاری» (Policy Administrator | PA) وظیفه اجرای تصمیمهای گرفته شده را بر عهده دارد. در صورت تایید درخواست، این بخش ارتباط امن بین کاربر و منبع مورد نظر را برقرار میکند و بیانات لازم برای احراز هویت یا ایجاد نشست را در اختیار کاربر قرار میدهد. در نقطه مقابل، در صورت رد شدن درخواست این بخش شرایط امنیتی را تغییر میدهد و ارتباط کاربر را قطع میکند.
«نقطه اعمال سیاست» (Policy Enforcement Point | PEP) مسئولیت فعالسازی، نظارت و قطع ارتباط بین درخواست و منبع سازمانی را بر عهده دارد. به زبان ساده، تمام درخواستهای دسترسی ابتدا از این نقطه عبور میکنند. PEP درخواست کاربر را برای تصمیمگیری به موتور سیاستگذاری ارسال میکند و سپس، برآیند را به مدیر سیاستگذاری میفرستد. این بخش به نوعی بر ارتباط بین کاربر و منبع نظارت میکند.
بخش بعدی در معماری Zero Trust «سیستم تشخیص و افت مداوم تهدیدها» (Continuous Diagnostics and Mitigation | CDM) است که به صورت پیوسته وضعیت امنیتی دستگاهها و منابع سازمان را تحلیل میکند. این سیستم اطلاعاتی در مورد وضعیت فعلی منابع سازمان جمعآوری میکند و بهروز رسانیهای ضروری را بر روی نرمافزارها اعمال میکند. به عنوان مثال، سیستم CDM موارد زیر را مرور میکند.
در نهایت، نتایج این ارزیابیها در اختیار موتور سیاستگذاری قرار میگیرد تا تصمیمهای امنیتی دقیق گرفته شود.
سامانه «تبیینات تهدید» (Threat Intelligence) دادههای مربوط به تهدیدهای امنیتی از منابع داخلی یا خارجی را جمعآوری میکند و در اختیار موتور سیاستگذاری قرار میدهد. این گزارشها میتوانند شامل شناسایی بدافزارهای بهروز، آسیبپذیریهای نرمافزاری، حملات گزارششده یا سایر تهدیدهای سایبری باشند. موتور سیاستگذاری از این دادهها برای ارزیابی میزان خطر هر درخواست دسترسی استفاده میکند.
«سامانه مدیریت هویت» (Identity Management System) مسئول ایجاد، نگهداری و مدیریت اطلاعات هویتی کاربران است. این سامانه گزارشهای مانند نام کاربر، نقش سازمانی، سطح دسترسی، گواهیهای دیجیتال و سایر قابلیتهای هویتی را ذخیره میکند. این گزارشها به موتور سیاستگذاری کمک میکند تا احراز هویت کاربر را انجام دهد.
بعد از معرفی اجزای اصلی معماری Zero Trust این پرسش مطرح میشود که این معماری چگونه پیادهسازی میشود. نکته مهمی که باید به آن توجه داشت این است که Zero Trust یک نرمافزار یا محصول امنیتی مشخص نیست، بلکه چارچوبی است که با استفاده از فناوریها و راهکارهای مختلف اصول امنیتی خود را اجرا میکند.
در پیادهسازی مدل امنیتی اعتماد صفر در شبکه فناوریهای مختلفی نقش دارند که در ادامه تعدادی از آنها آورده شده است.
هر کدام از این فناوریها وظیفه مشخصی را در مدل Zero Trust بر عهده دارند و در کنار یکدیگر فرصت اعتبارسنجی، احراز هویت، کنترل دسترسی و محافظت از دادهها را فراهم میکنند.
«مدیریت هویت و دسترسی» (Identity and Access Management | IAM) یکی از مهمترین فناوریهای مورد استفاده در معماری Zero Trust است. این فناوری مسئولیت ایجاد، مدیریت و کنترل هویت کاربران را بر عهده دارد و منبع قابل دسترس توسط هر کاربر را مشخص میکند. فناوری IAM نقش مهمی در اجرای اصل حداقل سطح دسترسی دارد و از دسترسی کاربران به منابع غیرضروری جلوگیری میکند.
در مدل امنیتی Zero Trust کاربران علاوه بر نام کاربری و رمز عبور برای دسترسی به منابع باید «احراز هویت چند مرحلهای» (Multi-Factor Authentication | MFA) را نیز با موفقیت پشت سر بگذارند. برای احراز هویت چند مرحلهای از روشهای مختلفی مانند کد یکبار مصرف، اثر انگشت یا نرمافزارهای مخصوص احراز هویت استفاده میشود. این فناوری احتمال سو استفاده از شرح ورود سرقت شده را به میزان قابل توجهی افت میدهد. این رویکرد، در سیستمهای بانکداری الکترونیک در قالب رمز پویا، امضا دیجیتال و سایر موارد دیگر پیادهسازی میشود.
«دسترسی به شبکه مبتنی بر مدل اعتماد صفر» (Zero Trust Network Access | ZTNA) یکی از مهمترین فناوریهای مدل Zero Trust است. فناوری ZTNA به کاربران اجازه میدهد تا تنها به برنامهها و سرویسهایی مورد نیاز خود دسترسی داشته باشند. به عنوان مثال، کارمند بخش مالی تنها به اسناد حسابداری و مالی شرکت دسترسی دارد و توانایی دسترسی به گزارشها منابع انسانی یا موارد دیگر را ندارد. ZTNA دسترسی کاربران را به حداقل منابع موردنیاز فراهم میکند و امنیت شبکه را صعود میدهد.
یکی دیگر از فناوریهای مورد استفاده در مدل اعتماد صفر «تقسیمبندی ریزدانه شبکه» (Micro-Segmentation) است. این فناوری شبکه سازمان را به بخشهای کوچکتر تقسیم میکند و هر بخش نیز به صورت مستقل قابل کنترل است. با توجه به این فناوری اگر مهاجمی به یکی از بخشهای شبکه نفوذ کند، نمیتواند به سایر بخشها دسترسی پیدا کند. در حاصل، خسارت ناشی از نفوذ نیز نزول پیدا میکند.
«رمزنگاری دادهها» (Encryption) یکی دیگر از فناوریهای دخیل در مدل Zero Trust است. در این روش، دادههای مورد استفاده در شبکه رمزنگاری میشوند و تنها توسط افراد و سامانههای مجاز قابل مشاهده هستند. استفاده از روشهای رمزنگاری داده احتمال سو استفاده از شرح توسط مهاجمان را نزول میدهد. پیشتر در مطلب زیر از مجله فرادرس به طور جامع اصول رمزنگاری آموزش داده شده است.
پس از آشنایی با این که Zero Trust چیست، ارزیابی نمونههای واقعی پیادهسازی این معماری در شرکتهای بزرگ فناوری میتواند درک بهتری از کاربردهای آن ارائه دهد. بسیاری از شرکتهای بزرگ فناوری از اصول Zero Trust برای بیشتر شدن امنیت زیرساختهای خود استفاده میکنند. در ادامه، چند نمونه از شناختهشدهترین پیادهسازیهای این معماری آورده شده است.
گوگل پس از چندین حمله سایبری تصمیم گرفت که مدل امنیتی سنتی مبتنی بر مرز شبکه را کنار بگذارد. این شرکت در سال ۲۰۱۱ میلادی (۱۳۹۰ شمسی) یک معماری Zero Trust با نام BeyondCrop را پیادهسازی کرد. در این معماری هیچ کاربر یا دستگاهی مورد اعتماد نیست و تمامی درخواستها فارغ از موقعیت مکانی باید به صورت مستقل اعتبارسنجی شوند. استفاده از این رویکرد به گوگل کمک کرده است تا امنیت سرویسها و خدمات خود را بیشتر شدن دهد.
شرکت تحقیقاتی Forrester در سال ۲۰۲۰ میلادی (۱۳۹۹ شمسی) یک معماری Zero Trust با نام ZTNA را پیادهسازی کرد. این معماری طیف گستردهای از کنترلهای امنیتی شامل احراز هویت چند مرحلهای و کنترل پویا دسترسی را برای بیشتر شدن امنیت شبکه فراهم میکند.
مایکروسافت نیز در سالهای اخیر به استفاده از معماری Zero Trust روی آورده است. این شرکت برای حفاظت از سرویسهایی مانند Microsoft 365 و Azure از فناوریهایی مانند احراز هویت چندمرحلهای، مدیریت هویت، ارزیابی مداوم ریسک و کنترل دقیق سطح دسترسی استفاده میکند.
اکنون که دانستیم Zero Trust چیست و چگونه کار میکند، میتوان مزایای استفاده از این مدل امنیتی را بهتر درک کرد. در ادامه مهمترین مزایای استفاده از مدل Zero Trust آورده شده است.
تا کنون مرور شد که Zero Trust چیست و چه مزایایی برای صعود امنیت سازمانها دارد. Zero Trust از نظر امنیتی نقصهای بسیار کمی دارد و به نوعی میتوان این مدل را بهترین راهکار برای تامین امنیت شبکه و سازمانها در شرایط فعلی دانست. با این حال ممکن است سازمانها برای پیادهسازی این مدل چالشهایی داشته باشند. در ادامه، مهمترین چالشهای مدل Zero Trust آورده شده است.
معماری Zero Trust یکی از رویکردهای بهروز در حوزه امنیت سایبری است که بر پایه اصل «هرگز اعتماد نکن، همیشه اعتبارسنجی کن» شکل گرفته است. در این مدل هر درخواست دسترسی از سمت کاربران یا دستگاهها در شبکه باید به صورت مستقل اعتبارسنجی و ارزیابی شود. به زبان ساده، در مدل Zero Trust هیچ کاربر یا دستگاهی قابل اعتماد نیست و باید اعتبارسنجی به صورت مستقل انجام شود. با مطالعه این مطلب از مجله فرادرس اکنون میدانید که Zero Trust چیست، چرا به وجود آمده است و چگونه کار میکند.
در ادامه، مفهوم معماری Zero Trust، نحوه بازده، اصول، اجزای اصلی و فناوریهای مورد استفاده در آن تحلیل شد. علاوه بر این، با مزایا و چالشهای پیادهسازی این مدل امنیتی نیز آشنا شدید. با توجه به رشد تهدیدات و حملات سایبری شناخت مدل Zero Trust برای مدیران شبکه، کارشناسان امنیت شرح و سایر علاقهمندان به حوزه امنیت سایبری ضروری است.
نوشته معماری Zero Trust چیست؟ – مدل امنیتی اعتماد صفر به زبان ساده اولین بار در فرادرس - مجله. پدیدار شد.
این موضوع به دلیل اطلاعات و کاربردهای مرتبط، مورد توجه کاربران قرار گرفته است.
جزئیات مهم و نکات قابل توجه درباره zero در متن مقاله بررسی شده است.
در این مطلب اطلاعات، جزئیات و نکات مرتبط با معماری Zero Trust چیست؟ – مدل امنیتی اعتماد صفر به زبان ساده بررسی شده است.
برچسب:
نویسنده: خنجی