Πώς το VPNs ταιριάζει σε μια πρακτική Zero Trust μετανάστευση για μικρές ομάδες

Οι μικρές ομάδες συναντούν συχνά τον Zero Trust μέσω μιας ακατάστατης, πρακτικής ερώτησης: “Χρησιμοποιούμε ήδη έναν VPN για απομακρυσμένη εργασία. Πρέπει να τον αντικαταστήσουμε;”

Η καλύτερη ερώτηση είναι συνήθως πιο στενή. Τι πρέπει να χειρίζεται ακόμα το VPN και τι πρέπει να μεταφέρει στους κανόνες ταυτότητας, συσκευής, πολιτικής, παρακολούθησης και πρόσβασης γύρω από αυτό;

Εκεί ξεκινά μια πρακτική μετεγκατάσταση Zero Trust. Δεν ξεκινά με ένα σύνθημα ή μια γιγάντια απόφαση πλατφόρμας. Ξεκινά αντιμετωπίζοντας κάθε απομακρυσμένη σύνδεση ως αίτημα που χρειάζεται πλαίσιο: ποιος συνδέεται, από ποια συσκευή, σε ποιον πόρο και για ποιο σκοπό.

Τι αλλάζει το Zero Trust σχετικά με την απομακρυσμένη πρόσβαση

Το NIST περιγράφει το Zero Trust ως μια μετατόπιση από τη στήριξη σε μια στατική περίμετρο δικτύου και προς την προστασία των χρηστών, των στοιχείων και των πόρων. Σε απλά αγγλικά, το ότι είναι “στο δίκτυο” δεν πρέπει να σημαίνει αυτόματα ότι ένα άτομο ή μια συσκευή έχει ευρεία πρόσβαση.

Για μια μικρή ομάδα, αυτή η ιδέα έχει σημασία επειδή η απομακρυσμένη εργασία σπάνια συμβαίνει πλέον από ένα καθαρό δίκτυο γραφείων. Οι άνθρωποι συνδέονται από το σπίτι, τα ξενοδοχεία, τους χώρους συνεργασίας, τα hotspot για κινητά, τους ιστότοπους πελατών και τις προσωπικές συσκευές. Οι ανάδοχοι μπορεί να χρειάζονται έναν πίνακα εργαλείων, αλλά όχι το υπόλοιπο εταιρικό περιβάλλον. Ένας ιδρυτής μπορεί να χρειαστεί έναν πίνακα διαχείρισης ενώ ταξιδεύει. Ένας συμπαίκτης υποστήριξης μπορεί να χρειάζεται μια σταθερή διαδρομή πρόσβασης, αλλά μόνο για ένα περιορισμένο σύνολο εργαλείων.

Αυτό είναι το πραγματικό επιχειρηματικό πρόβλημα πίσω από την απομακρυσμένη πρόσβαση μηδενικής εμπιστοσύνης: η ομάδα χρειάζεται χρήσιμη απομακρυσμένη συνδεσιμότητα χωρίς να αντιμετωπίζει κάθε επιτυχημένη σύνδεση ως ευρεία εμπιστοσύνη.

Όπου ταιριάζει ακόμα ένας VPN

Ένας VPN μπορεί ακόμα να είναι χρήσιμος σε αυτό το μοντέλο. Μπορεί να δημιουργήσει μια κρυπτογραφημένη διαδρομή δικτύου, να βοηθήσει να γίνουν οι διαδρομές πρόσβασης πιο προβλέψιμες και να υποστηρίξει ροές εργασίας όπου μια σταθερή IP πηγής ή μια προστατευμένη σύνδεση αποτελεί μέρος της ρουτίνας λειτουργίας.

Για παράδειγμα, μια μικρή ομάδα μπορεί να χρησιμοποιήσει ένα VPN όταν:

  • πρόσβαση σε πίνακες εργαλείων διαχειριστή από δημόσια ή κοινόχρηστα δίκτυα.
  • σύνδεση εργολάβων μέσω καθορισμένης διαδρομής απομακρυσμένης πρόσβασης.
  • διατήρηση της συμπεριφοράς της λίστας επιτρεπόμενων SaaS πιο προβλέψιμη.
  • Διαχωρισμός της κυκλοφορίας εργασίας από την τοπική έκθεση Wi-Fi.
  • μείωση της τυχαίας πρόσβασης από ξενοδοχεία, αεροδρόμια ή χώρους συνεργασίας.

Το σημαντικό σημείο είναι ότι το vpn και η μηδενική εμπιστοσύνη δεν πρέπει να πλαισιώνονται ως επιλογή που κερδίζει τα πάντα. Ένας VPN απαντά σε ένα μέρος της ερώτησης πρόσβασης: πώς η κυκλοφορία ταξιδεύει μεταξύ ενός χρήστη και ενός πόρου. Η σκέψη Zero Trust θέτει πρόσθετες ερωτήσεις πριν και μετά την ύπαρξη αυτής της σύνδεσης.

Τι δεν πρέπει να ζητηθεί από έναν VPN

Τα προβλήματα ξεκινούν όταν ένα VPN γίνεται η μόνη πύλη.

Εάν όλοι μοιράζονται ένα διαπιστευτήριο, η ομάδα δεν μπορεί εύκολα να πει ποιος συνδέθηκε. Εάν κάθε χρήστης φτάσει σε κάθε εσωτερικό πόρο μετά τη σύνδεση, η διαδρομή VPN είναι πολύ ευρεία. Εάν οι συσκευές δεν έχουν επιδιορθωθεί, δεν προστατεύονται ή δεν είναι εγκατεστημένες, η σύνδεση μπορεί να φαίνεται νόμιμη ενώ το τελικό σημείο παραμένει επικίνδυνο. Εάν δεν υπάρχει έλεγχος για το ποιος χρειάζεται πρόσβαση, τα παλιά δικαιώματα συσσωρεύονται.

Ένας VPN δεν αντικαθιστά επίσης:

  • έλεγχος ταυτότητας πολλαπλών παραγόντων.
  • έναν διαχειριστή κωδικών πρόσβασης και μοναδικούς κωδικούς πρόσβασης.
  • ενημερώσεις συσκευών και υγιεινή τελικού σημείου.
  • αποσύνδεση λογαριασμού
  • Άδειες που βασίζονται σε ρόλους.
  • ευαισθητοποίηση σχετικά με το phishing.
  • παρακολούθηση και αναθεώρηση αρχείων καταγραφής·
  • σαφείς κανόνες για την πρόσβαση του αναδόχου και του διαχειριστή.

Αυτό δεν καθιστά το VPNs ξεπερασμένο. Σημαίνει ότι ο VPN θα πρέπει να έχει μια καθορισμένη εργασία μέσα σε ένα ευρύτερο σχέδιο πρόσβασης.

Μια μικρή ομάδα Zero Trust Μετανάστευση χωρίς υπερκατασκευή

Οι μεγάλοι οργανισμοί μπορούν να χρησιμοποιούν λεπτομερή μοντέλα ωριμότητας και ευρύτερα προγράμματα αρχιτεκτονικής ασφαλούς πρόσβασης. Οι μικρές ομάδες μπορούν να δανειστούν τις αρχές χωρίς να προσποιούνται ότι έχουν το ίδιο προσωπικό, προϋπολογισμό ή υποδομή.

Ξεκινήστε με αυτά τα βήματα.

1. Καταγράψτε τους πόρους που πραγματικά φτάνουν οι άνθρωποι

Καταγράψτε τα συστήματα στα οποία έχουν πρόσβαση οι απομακρυσμένοι εργαζόμενοι, οι διαχειριστές, οι εργολάβοι και οι ιδρυτές. Κρατήστε το συγκεκριμένο:

  • πίνακες εργαλείων διαχειριστή.
  • αποθετήρια κώδικα ή περιβάλλοντα σταδιοποίησης.
  • χρηματοδοτικά εργαλεία·
  • συστήματα υποστήριξης πελατών·
  • συστήματα διαχείρισης περιεχομένου.
  • κοινόχρηστος χώρος αποθήκευσης στο cloud.
  • εσωτερικές εφαρμογές
  • Λογαριασμοί SaaS με ευαίσθητες ρυθμίσεις.

Μην ξεκινάτε με “το δίκτυο” ως ένα μεγάλο πράγμα. Ξεκινήστε με πόρους. Αυτό ταιριάζει με την ιδέα Zero Trust ότι η προστασία θα πρέπει να επικεντρώνεται στο τι προσπαθούν να χρησιμοποιήσουν οι άνθρωποι, όχι μόνο στο σημείο από το οποίο συνδέονται.

2. Χαρτογραφήστε ποιος χρειάζεται κάθε πόρο

Στη συνέχεια, ρωτήστε ποιος χρειάζεται πραγματικά πρόσβαση. Ένας εργολάβος που επεξεργάζεται αντίγραφο προϊόντος ενδέχεται να μην χρειάζεται τον πίνακα ελέγχου χρέωσης. Ένας συμπαίκτης υποστήριξης μπορεί να χρειάζεται ένα εργαλείο πελάτη αλλά όχι πρόσβαση καταχωρητή τομέα. Ένας προγραμματιστής μπορεί να χρειάζεται πρόσβαση σταδίου, αλλά όχι σε κάθε πίνακα διαχείρισης παραγωγής.

Εδώ γίνεται πρακτική η ελάχιστη πρόσβαση. Ο στόχος δεν είναι να κάνετε την εργασία επώδυνη. Ο στόχος είναι να αφαιρεθούν τα δικαιώματα που κανείς δεν μπορεί να υπερασπιστεί.

Για κάθε πόρο, ορίστε:

  • ιδιοκτήτης
  • εγκεκριμένοι χρήστες ή ρόλοι.
  • λόγος πρόσβασης·
  • κανονική μέθοδος πρόσβασης.
  • χρονοδιάγραμμα αναθεώρησης·
  • κάτοχος εκτός επιβίβασης.

Ακόμη και ένα απλό υπολογιστικό φύλλο είναι καλύτερο από το να βασίζεστε στη μνήμη.

3. Βάλτε ελέγχους ταυτότητας πριν από την ευαίσθητη πρόσβαση

Το Zero Trust αντιμετωπίζει την ταυτότητα ως βασικό σήμα πρόσβασης. Για μια μικρή ομάδα, η πρώτη βελτίωση είναι συχνά βασική αλλά πολύτιμη: μοναδικοί λογαριασμοί, έλεγχος ταυτότητας πολλαπλών παραγόντων και χωρίς κοινόχρηστες συνδέσεις για ευαίσθητα εργαλεία.

Εάν ένα διαπιστευτήριο VPN κοινοποιείται από ολόκληρη την ομάδα, διορθώστε αυτό το μοτίβο πριν προσθέσετε πολυπλοκότητα. Η κοινόχρηστη πρόσβαση κάνει πιο δύσκολη την αποβίβαση και αποδυναμώνει τη λογοδοσία. Δώστε στους χρήστες ατομικούς λογαριασμούς όπου το επιτρέπει το εργαλείο και διατηρήστε τις μεθόδους ανάκτησης υπό τον έλεγχο της εταιρείας.

4. Καθορίστε τις προσδοκίες της συσκευής

Το Zero Trust ρωτά επίσης εάν η συσκευή πρέπει να είναι αξιόπιστη για την εργασία που ζητήσατε. Μια μικρή ομάδα μπορεί να μην εκτελεί ελέγχους στάσης της συσκευής της επιχείρησης, αλλά μπορεί να καθορίσει τις ελάχιστες προσδοκίες:

  • τρέχουσες ενημερώσεις λειτουργικού συστήματος.
  • ενεργοποιημένο κλείδωμα οθόνης.
  • δεν υπάρχει κοινόχρηστη οικογενειακή ή δημόσια συσκευή για εργασία διαχειριστή.
  • Εγκαταστάθηκε ο διαχειριστής κωδικών πρόσβασης.
  • Ενημερώθηκαν οι εφαρμογές προγράμματος περιήγησης και εργασίας.
  • γνωστή διαδικασία απώλειας συσκευής.
  • οι προσωπικές συσκευές αφαιρούνται από την πρόσβαση όταν κάποιος φεύγει.

Το θέμα δεν είναι να διεκδικήσετε την τέλεια ασφάλεια της συσκευής. Είναι να σταματήσετε να αντιμετωπίζετε το “έχει τον κωδικό πρόσβασης” ως τη μόνη προϋπόθεση για πρόσβαση.

5. Χρησιμοποιήστε το VPN για τις διαδρομές όπου βοηθάει

Μόλις τα βασικά στοιχεία της ταυτότητας και της συσκευής γίνουν σαφέστερα, αποφασίστε πού ανήκει ο VPN.

Για πολλές μικρές ομάδες, το VPN Unlimited by KeepSolid μπορεί να χωρέσει ως επίπεδο VPN σε μια ρουτίνα απομακρυσμένης εργασίας όταν η ομάδα χρειάζεται μια προστατευμένη διαδρομή σύνδεσης. Οι γύρω κανόνες εξακολουθούν να έχουν σημασία: ποιος μπορεί να το χρησιμοποιήσει, ποιους πόρους υποστηρίζει, πότε πρέπει να είναι ενεργοποιημένος και ποιοι άλλοι έλεγχοι απαιτούνται.

Αυτό είναι ένα πιο υγιές μοντέλο από το “ενεργοποιήστε το VPN και τα πάντα αντιμετωπίζονται.”

Ένα πρακτικό μοτίβο πρόσβασης

Ακολουθεί ένα απλό μοτίβο που μπορούν να χρησιμοποιήσουν μικρές ομάδες για ασφαλή προγραμματισμό απομακρυσμένης πρόσβασης:

  1. Ο χρήστης συνδέεται με ατομικό λογαριασμό.
  2. Απαιτείται έλεγχος ταυτότητας πολλαπλών παραγόντων για ευαίσθητους πόρους.
  3. Ο χρήστης συνδέεται μέσω του VPN όταν εργάζεται από δημόσιο Wi-Fi, ταξιδιωτικά δίκτυα ή καθορισμένα σενάρια απομακρυσμένης πρόσβασης.
  4. Οι ευαίσθητοι πίνακες εργαλείων περιορίζονται σε εγκεκριμένους χρήστες ή ρόλους.
  5. Η πρόσβαση διαχειριστή ελέγχεται βάσει χρονοδιαγράμματος.
  6. Οι αποχωρούντες υπάλληλοι και εργολάβοι αφαιρούνται από τους λογαριασμούς, την πρόσβαση VPN και τις λίστες επιτρεπόμενων.
  7. Τα περιστατικά και οι ύποπτες προτροπές σύνδεσης τεκμηριώνονται αντί να αγνοούνται.

Αυτό το μοτίβο δεν είναι μια πλήρης αρχιτεκτονική Zero Trust. Είναι μια διαχειρίσιμη γέφυρα από το “έχουμε VPN” στο “ξέρουμε ποιος μπορεί να φτάσει σε τι, από ποιες συνθήκες και γιατί.”

Συνήθη λάθη κατά τη μετανάστευση Zero Trust

Αντιμετώπιση του Zero Trust ως ανταλλαγής προϊόντων

Το Zero Trust δεν είναι απλώς ένα νέο προϊόν πρόσβασης. Το πλαίσιο ωριμότητας του CISA αντιμετωπίζει τη μετανάστευση ως ένα ταξίδι, το οποίο είναι μια χρήσιμη υπενθύμιση για μικρότερες ομάδες. Τα εργαλεία μπορούν να βοηθήσουν, αλλά το μοντέλο λειτουργίας έχει σημασία: απόθεμα, ταυτότητα, συσκευές, πολιτική πρόσβασης, ορατότητα και συνεχής έλεγχος.

Διατήρηση παλιών συνηθειών κοινής πρόσβασης

Οι κοινόχρηστοι λογαριασμοί είναι βολικοί μέχρι να φύγει κάποιος, να χαθεί μια συσκευή ή η ομάδα πρέπει να καταλάβει τι συνέβη. Εάν ένας πόρος έχει σημασία, η ατομική πρόσβαση θα πρέπει να είναι η προεπιλογή.

Δίνοντας στον VPN υπερβολική εξουσία

Μια σύνδεση VPN δεν θα πρέπει να ξεκλειδώνει αυτόματα κάθε πόρο. Εάν ο μόνος κανόνας είναι “συνδεδεμένος ίσον αξιόπιστος”, η ομάδα δεν έχει αλλάξει πραγματικά το μοντέλο πρόσβασής της.

Ξεχνώντας τους εργολάβους

Οι εργολάβοι χρειάζονται συχνά γρήγορη πρόσβαση για μια στενή δουλειά. Αυτό τα καθιστά μια καλή δοκιμαστική περίπτωση για καλύτερους κανόνες: περιορισμένους πόρους, σαφείς ημερομηνίες έναρξης και λήξης, όνομα ιδιοκτήτη και καθαρή αφαίρεση όταν τελειώσει η εργασία.

Κανόνες γραφής που κανείς δεν μπορεί να ακολουθήσει

Οι μικρές ομάδες χρειάζονται βαρετές, επαναλαμβανόμενες συνήθειες. Εάν η διαδικασία απαιτεί έναν ειδικό ασφαλείας για κάθε απόφαση σύνδεσης, οι άνθρωποι θα δρομολογηθούν γύρω από αυτήν. Ξεκινήστε με τα στοιχεία ελέγχου που μπορείτε πραγματικά να διατηρήσετε.

Μια απλή λίστα ελέγχου για μικρές ομάδες

Χρησιμοποιήστε αυτήν τη λίστα ελέγχου πριν επεκτείνετε την απομακρυσμένη πρόσβαση:

  • Γνωρίζουμε ποιοι πόροι είναι ευαίσθητοι;
  • Χρησιμοποιεί κάθε άτομο έναν ατομικό λογαριασμό;
  • Ο έλεγχος ταυτότητας πολλαπλών παραγόντων είναι ενεργοποιημένος εκεί που έχει μεγαλύτερη σημασία;
  • Γνωρίζουμε ποιες συσκευές είναι αποδεκτές για εργασία διαχειριστή;
  • Απαιτείται η χρήση VPN για δημόσιο Wi-Fi ή καθορισμένες διαδρομές πρόσβασης;
  • Οι λίστες επιτρεπόμενων SaaS, οι πίνακες ελέγχου διαχειριστή και τα εσωτερικά εργαλεία περιορίζονται στα σωστά άτομα;
  • Έχουν οι εργολάβοι ημερομηνίες έναρξης, ημερομηνίες λήξης και ιδιοκτήτες πρόσβασης;
  • Καταργούμε γρήγορα την πρόσβαση όταν κάποιος φεύγει;
  • Εξετάζουμε τις άδειες τουλάχιστον περιστασιακά;
  • Γνωρίζουμε τι κάνει το VPN και τι δεν κάνει;

Εάν πολλές απαντήσεις είναι «όχι», το επόμενο βήμα δεν είναι απαραίτητα ένα μεγαλύτερο εργαλείο. Μπορεί να είναι πιο ξεκάθαρη ιδιοκτησία και λιγότερα περιττά δικαιώματα.

Συχνές ερωτήσεις

Είναι ένα VPN ίδιο με το Zero Trust;

Όχι. Ένα VPN μπορεί να παρέχει μια κρυπτογραφημένη διαδρομή σύνδεσης, αλλά το Zero Trust είναι μια ευρύτερη προσέγγιση ασφαλείας που επικεντρώνεται σε χρήστες, συσκευές, πόρους, πολιτική και επαλήθευση. Ένας VPN μπορεί να είναι ένα επίπεδο μέσα σε αυτήν την προσέγγιση, όχι ολόκληρο το σύστημα.

Θα πρέπει οι μικρές ομάδες να σταματήσουν να χρησιμοποιούν VPNs κατά τη διάρκεια μιας μετεγκατάστασης Zero Trust;

Όχι αυτόματα. Ένας VPN μπορεί ακόμα να υποστηρίζει απομακρυσμένη εργασία, δημόσια προστασία Wi-Fi, προβλέψιμες διαδρομές πρόσβασης και ροές εργασίας διαχειριστή. Η καλύτερη κίνηση είναι να ορίσετε πού βοηθά το VPN και να προσθέσετε στοιχεία ελέγχου ταυτότητας, συσκευής και αδειών γύρω από αυτό.

Ποιο είναι το πρώτο βήμα Zero Trust για μια μικρή ομάδα;

Ξεκινήστε αναφέροντας τους ευαίσθητους πόρους και ποιος χρειάζεται τον καθένα. Στη συνέχεια, καταργήστε την κοινόχρηστη πρόσβαση όπου είναι δυνατόν, ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων για σημαντικούς λογαριασμούς και περιορίστε τα δικαιώματα σε πραγματικές ανάγκες εργασίας.

Απαιτεί η Zero Trust υποδομή της επιχείρησης;

Όχι στην αρχή. Τα ώριμα προγράμματα Zero Trust μπορεί να γίνουν πολύπλοκα, αλλά οι μικρές ομάδες μπορούν να ξεκινήσουν με απόθεμα πόρων, μεμονωμένους λογαριασμούς, έλεγχο ταυτότητας πολλαπλών παραγόντων, προσδοκίες συσκευών, αξιολογήσεις πρόσβασης και σαφέστερους κανόνες χρήσης VPN.

Μπορεί ένας VPN να εγγυηθεί ασφαλή απομακρυσμένη πρόσβαση;

Όχι. Ο VPN μπορεί να είναι χρήσιμο μέρος της υγιεινής απομακρυσμένης πρόσβασης, αλλά δεν μπορεί να εγγυηθεί την ασφάλεια ή να αντικαταστήσει την προστασία λογαριασμού, ενημερώσεις συσκευής, αντίσταση ηλεκτρονικού ψαρέματος, διαχείριση αδειών, παρακολούθηση ή καλή offboard.

Η κατώτατη γραμμή

Μια μετεγκατάσταση μηδενικής εμπιστοσύνης δεν χρειάζεται να ξεκινήσει με το να πετάξετε κάθε γνωστό εργαλείο. Για μια μικρή ομάδα, το πιο χρήσιμο σημείο εκκίνησης είναι να ορίσετε για ποιον λόγο είναι υπεύθυνο κάθε εργαλείο.

Χρησιμοποιήστε ένα VPN όπου βοηθά μια κρυπτογραφημένη, προβλέψιμη διαδρομή απομακρυσμένης πρόσβασης. Προσθέστε ελέγχους ταυτότητας, ώστε η πρόσβαση να ανήκει σε πραγματικά άτομα και όχι σε κοινά διαπιστευτήρια. Ορίστε τις προσδοκίες της συσκευής. Περιορισμένες άδειες. Ελέγξτε ποιος μπορεί να προσεγγίσει ευαίσθητους πόρους. Καταργήστε την πρόσβαση όταν τελειώσει η εργασία.

Έτσι ένας VPN μπορεί να χωρέσει στη σκέψη Zero Trust χωρίς να προσποιείται ότι είναι ολόκληρο το πρόγραμμα Zero Trust.