Pasukan kecil sering bertemu Zero Trust melalui soalan praktikal yang kemas: “Kami sudah menggunakan VPN untuk kerja jauh. Adakah kami perlu menggantikannya?”
Soalan yang lebih baik biasanya lebih sempit. Apakah yang masih perlu dikendalikan oleh VPN dan apakah yang harus beralih kepada peraturan identiti, peranti, dasar, pemantauan dan akses di sekelilingnya?
Di situlah Zero Trust migrasi praktikal bermula. Ia tidak bermula dengan slogan atau keputusan platform gergasi. Ia bermula dengan menganggap setiap sambungan jauh sebagai permintaan yang memerlukan konteks: siapa yang menyambung, dari peranti mana, kepada sumber mana dan untuk tujuan apa.
Perkara Zero Trust Perubahan Mengenai Akses Jauh
NIST menerangkan Zero Trust sebagai peralihan daripada bergantung pada perimeter rangkaian statik dan ke arah melindungi pengguna, aset dan sumber. Dalam bahasa Inggeris biasa, berada “di rangkaian” tidak sepatutnya bermakna seseorang atau peranti mendapat akses luas secara automatik.
Bagi pasukan kecil, idea itu penting kerana kerja jauh jarang berlaku dari satu rangkaian pejabat yang bersih lagi. Orang ramai berhubung dari rumah, hotel, ruang kerja bersama, tempat liputan mudah alih, tapak pelanggan dan peranti peribadi. Kontraktor mungkin memerlukan satu papan pemuka tetapi tidak seluruh persekitaran syarikat. Pengasas mungkin memerlukan panel pentadbir semasa dalam perjalanan. Rakan sepasukan sokongan mungkin memerlukan laluan akses yang stabil, tetapi hanya untuk set alat yang terhad.
Itulah masalah perniagaan sebenar di sebalik akses jauh amanah sifar: pasukan memerlukan sambungan jauh yang berguna tanpa menganggap setiap sambungan yang berjaya sebagai kepercayaan luas.
Di mana VPN Masih Sesuai
A VPN masih boleh berguna dalam model ini. Ia boleh mencipta laluan rangkaian yang disulitkan, membantu menjadikan laluan akses lebih boleh diramal dan menyokong aliran kerja yang mana IP sumber yang stabil atau sambungan yang dilindungi adalah sebahagian daripada rutin pengendalian.
Sebagai contoh, pasukan kecil mungkin menggunakan VPN apabila:
- mengakses papan pemuka pentadbir daripada rangkaian awam atau kongsi;
- menghubungkan kontraktor melalui laluan akses jauh yang ditetapkan;
- memastikan SaaS gelagat senarai dibenarkan lebih boleh diramal;
- memisahkan trafik kerja daripada pendedahan Wi-Fi tempatan;
- mengurangkan akses rawak dari hotel, lapangan terbang atau ruang kerja bersama.
Perkara yang penting ialah vpn dan kepercayaan sifar tidak seharusnya dirangka sebagai pilihan pemenang-mengambil-semua. A VPN menjawab satu bahagian soalan akses: cara trafik bergerak antara pengguna dan sumber. Zero Trust pemikiran bertanya soalan tambahan sebelum dan selepas sambungan itu wujud.
Apa yang VPN Tidak Patut Diminta Lakukan
Masalah bermula apabila VPN menjadi satu-satunya gerbang.
Jika semua orang berkongsi satu bukti kelayakan, pasukan tidak dapat dengan mudah memberitahu siapa yang berhubung. Jika setiap pengguna mencapai setiap sumber dalaman selepas menyambung, laluan VPN terlalu luas. Jika peranti tidak ditampal, dilindungi atau dilepaskan, sambungan mungkin kelihatan sah manakala titik akhir kekal berisiko. Jika tiada semakan tentang siapa yang memerlukan akses, kebenaran lama akan bertimbun.
A VPN juga tidak menggantikan:
- pengesahan pelbagai faktor;
- pengurus kata laluan dan kata laluan unik;
- kemas kini peranti dan kebersihan titik akhir;
- keluar akaun;
- kebenaran berasaskan peranan;
- kesedaran pancingan data;
- pemantauan dan semakan log;
- peraturan yang jelas untuk akses kontraktor dan pentadbir.
Ini tidak menjadikan VPNs usang. Ini bermakna VPN harus mempunyai tugas yang ditentukan dalam pelan akses yang lebih luas.
Pasukan Kecil Zero Trust Migrasi Tanpa Membangun Terlalu Banyak
Organisasi besar boleh menggunakan model kematangan terperinci dan program seni bina capaian selamat yang lebih luas. Pasukan kecil boleh meminjam prinsip tanpa berpura-pura mereka mempunyai kakitangan, belanjawan atau infrastruktur yang sama.
Mulakan dengan langkah-langkah ini.
1. Senaraikan sumber yang sebenarnya dicapai oleh orang ramai
Tulis sistem yang diakses oleh pekerja jauh, pentadbir, kontraktor dan pengasas. Pastikan ia konkrit:
- papan pemuka pentadbir;
- repositori kod atau persekitaran pementasan;
- alat kewangan;
- sistem sokongan pelanggan;
- sistem pengurusan kandungan;
- storan awan dikongsi;
- aplikasi dalaman;
- SaaS akaun dengan tetapan sensitif.
Jangan bermula dengan “rangkaian” sebagai satu perkara yang besar. Mulakan dengan sumber. Ini sepadan dengan idea Zero Trust bahawa perlindungan harus menumpukan pada perkara yang orang cuba gunakan, bukan hanya dari mana mereka menyambung.
2. Peta siapa yang memerlukan setiap sumber
Seterusnya, tanya siapa yang benar-benar memerlukan akses. Salinan produk penyuntingan kontraktor mungkin tidak memerlukan papan pemuka pengebilan. Rakan sepasukan sokongan mungkin memerlukan alat pelanggan tetapi bukan akses pendaftar domain. Pembangun mungkin memerlukan akses pementasan tetapi bukan setiap panel pentadbir pengeluaran.
Di sinilah akses keistimewaan yang paling sedikit menjadi praktikal. Matlamatnya bukan untuk membuat kerja menyakitkan. Matlamatnya adalah untuk mengalih keluar kebenaran yang tiada siapa boleh pertahankan.
Untuk setiap sumber, tentukan:
- pemilik;
- pengguna atau peranan yang diluluskan;
- sebab akses;
- kaedah capaian biasa;
- jadual semakan;
- pemilik offboarding.
Malah hamparan mudah adalah lebih baik daripada bergantung pada ingatan.
3. Letakkan semakan identiti sebelum akses sensitif
Zero Trust menganggap identiti sebagai isyarat akses teras. Untuk pasukan kecil, peningkatan pertama selalunya asas tetapi berharga: akaun unik, pengesahan berbilang faktor dan tiada log masuk dikongsi untuk alatan sensitif.
Jika bukti kelayakan VPN dikongsi oleh seluruh pasukan, betulkan corak itu sebelum menambah kerumitan. Akses dikongsi menjadikan aktiviti luar menjadi lebih sukar dan melemahkan akauntabiliti. Beri orang akaun individu di mana-mana sahaja alat membenarkannya, dan pastikan kaedah pemulihan di bawah kawalan syarikat.
4. Tentukan jangkaan peranti
Zero Trust juga bertanya sama ada peranti harus dipercayai untuk kerja yang diminta. Pasukan kecil mungkin tidak menjalankan pemeriksaan postur peranti perusahaan, tetapi ia masih boleh menentukan jangkaan minimum:
- kemas kini sistem pengendalian semasa;
- kunci skrin didayakan;
- tiada keluarga kongsi atau peranti awam untuk kerja pentadbir;
- pengurus kata laluan dipasang;
- apl penyemak imbas dan kerja dikemas kini;
- proses kehilangan peranti diketahui;
- peranti peribadi dialih keluar daripada akses apabila seseorang keluar.
Intinya bukan untuk menuntut keselamatan peranti yang sempurna. Ia adalah untuk berhenti menganggap “mempunyai kata laluan” sebagai satu-satunya syarat untuk akses.
5. Gunakan VPN untuk laluan yang ia membantu
Setelah identiti dan asas peranti lebih jelas, tentukan tempat milik VPN.
Bagi kebanyakan pasukan kecil, VPN Unlimited by KeepSolid boleh dimuatkan sebagai lapisan VPN dalam rutin kerja jauh apabila pasukan memerlukan laluan sambungan yang dilindungi. Peraturan sekeliling masih penting: siapa yang boleh menggunakannya, sumber mana yang disokongnya, bila perlu dihidupkan dan pemeriksaan lain yang diperlukan.
Itu adalah model yang lebih sihat daripada “hidupkan VPN dan semuanya dikendalikan.”
Corak Akses Praktikal
Berikut ialah corak ringkas yang boleh digunakan oleh pasukan kecil untuk perancangan akses jauh yang selamat:
- Pengguna log masuk dengan akaun individu.
- Pengesahan berbilang faktor diperlukan untuk sumber sensitif.
- Pengguna menyambung melalui VPN apabila bekerja dari Wi-Fi awam, rangkaian perjalanan atau senario akses jauh yang ditentukan.
- Papan pemuka sensitif terhad kepada pengguna atau peranan yang diluluskan.
- Akses pentadbir disemak mengikut jadual.
- Pekerja dan kontraktor yang berlepas dialih keluar daripada akaun, akses VPN dan senarai dibenarkan.
- Insiden dan gesaan log masuk yang mencurigakan didokumenkan dan bukannya diabaikan.
Corak ini bukan Seni Bina Zero Trust penuh. Ia adalah jambatan yang boleh diurus daripada “kami mempunyai VPN” kepada “kami tahu siapa yang boleh mencapai apa, dari keadaan mana, dan mengapa.”
Kesilapan Biasa Semasa Zero Trust Migrasi
Memperlakukan Zero Trust sebagai pertukaran produk
Zero Trust bukan sekadar produk akses baharu. Pembingkaian kematangan CISA menganggap penghijrahan sebagai satu perjalanan, yang merupakan peringatan berguna untuk pasukan yang lebih kecil. Alat boleh membantu, tetapi model pengendalian penting: inventori, identiti, peranti, dasar akses, keterlihatan dan semakan berterusan.
Mengekalkan tabiat akses dikongsi lama
Akaun kongsi mudah digunakan sehingga seseorang pergi, peranti hilang atau pasukan perlu memahami perkara yang berlaku. Jika sumber penting, akses individu harus menjadi lalai.
Memberi VPN terlalu banyak kuasa
Sambungan VPN tidak seharusnya membuka kunci setiap sumber secara automatik. Jika satu-satunya peraturan ialah “disambungkan sama dengan dipercayai”, pasukan itu tidak benar-benar mengubah model aksesnya.
Melupakan kontraktor
Kontraktor selalunya memerlukan akses pantas untuk kerja yang sempit. Itu menjadikan mereka kes ujian yang baik untuk peraturan yang lebih baik: sumber terhad, tarikh mula dan tamat yang jelas, nama pemilik dan pengalihan keluar bersih apabila kerja tamat.
Peraturan penulisan tiada siapa boleh ikut
Pasukan kecil memerlukan tabiat yang membosankan dan berulang. Jika proses tersebut memerlukan pakar keselamatan untuk setiap keputusan log masuk, orang ramai akan mengelilinginya. Mulakan dengan kawalan yang sebenarnya anda boleh kekalkan.
Senarai Semak Mudah untuk Pasukan Kecil
Gunakan senarai semak ini sebelum mengembangkan akses jauh:
- Adakah kita tahu sumber mana yang sensitif?
- Adakah setiap orang menggunakan akaun individu?
- Adakah pengesahan berbilang faktor didayakan di tempat yang paling penting?
- Adakah kita tahu peranti mana yang boleh diterima untuk kerja pentadbir?
- Adakah penggunaan VPN diperlukan untuk Wi-Fi awam atau laluan akses yang ditentukan?
- Adakah SaaS senarai dibenarkan, papan pemuka pentadbir dan alatan dalaman terhad kepada orang yang betul?
- Adakah kontraktor mempunyai tarikh mula, tarikh tamat dan pemilik akses?
- Adakah kita mengalih keluar akses dengan cepat apabila seseorang keluar?
- Adakah kita menyemak kebenaran sekurang-kurangnya sekali-sekala?
- Adakah kita tahu apa yang VPN lakukan dan apa yang ia tidak lakukan?
Jika beberapa jawapan adalah “tidak,” langkah seterusnya tidak semestinya alat yang lebih besar. Ini mungkin pemilikan yang lebih jelas dan lebih sedikit kebenaran yang tidak diperlukan.
Soalan Lazim
Adakah VPN sama dengan Zero Trust?
Tidak. VPN boleh menyediakan laluan sambungan yang disulitkan, tetapi Zero Trust ialah pendekatan keselamatan yang lebih luas yang memfokuskan pada pengguna, peranti, sumber, dasar dan pengesahan. VPN mungkin satu lapisan dalam pendekatan itu, bukan keseluruhan sistem.
Sekiranya pasukan kecil berhenti menggunakan VPNs semasa penghijrahan Zero Trust?
Tidak secara automatik. VPN masih boleh menyokong kerja jauh, perlindungan Wi-Fi awam, laluan akses yang boleh diramal dan aliran kerja pentadbir. Langkah yang lebih baik ialah menentukan tempat VPN membantu dan menambah kawalan identiti, peranti dan kebenaran di sekelilingnya.
Apakah langkah Zero Trust pertama untuk pasukan kecil?
Mulakan dengan menyenaraikan sumber sensitif dan siapa yang memerlukan setiap sumber tersebut. Kemudian alih keluar akses kongsi jika boleh, dayakan pengesahan berbilang faktor untuk akaun penting dan sempitkan kebenaran kepada keperluan kerja sebenar.
Adakah Zero Trust memerlukan infrastruktur perusahaan?
Bukan pada mulanya. Program Zero Trust matang boleh menjadi rumit, tetapi pasukan kecil boleh bermula dengan inventori sumber, akaun individu, pengesahan berbilang faktor, jangkaan peranti, ulasan akses dan peraturan penggunaan VPN yang lebih jelas.
Bolehkah VPN menjamin akses jauh yang selamat?
Tidak. VPN boleh menjadi bahagian yang berguna dalam kebersihan akses jauh, tetapi ia tidak dapat menjamin keselamatan atau menggantikan perlindungan akaun, kemas kini peranti, rintangan pancingan data, pengurusan kebenaran, pemantauan atau keluar masuk yang baik.
Intinya
Penghijrahan amanah sifar tidak perlu bermula dengan membuang semua alat biasa. Untuk pasukan kecil, titik permulaan yang lebih berguna adalah untuk menentukan perkara yang dipertanggungjawabkan oleh setiap alat.
Gunakan VPN di mana laluan akses jauh yang disulitkan dan boleh diramal membantu. Tambahkan semakan identiti supaya akses dimiliki oleh orang sebenar, bukan bukti kelayakan yang dikongsi. Tetapkan jangkaan peranti. Keizinan sempit. Semak siapa yang boleh mencapai sumber sensitif. Alih keluar akses apabila kerja tamat.
Begitulah cara VPN boleh masuk ke dalam pemikiran Zero Trust tanpa berpura-pura menjadi keseluruhan program Zero Trust.
