Как VPNs вписываются в практическую миграцию Zero Trust для небольших команд

Небольшие команды часто отвечают на Zero Trust запутанным практическим вопросом: «Мы уже используем VPN для удаленной работы. Нужно ли нам его заменять?»

Лучший вопрос обычно уже. Что должен по-прежнему обрабатывать VPN и что следует перенести в правила идентификации, устройства, политики, мониторинга и доступа вокруг него?

Именно здесь начинается практическая миграция Zero Trust. Оно не начинается с лозунга или гигантского платформенного решения. Он начинается с рассмотрения каждого удаленного подключения как запроса, которому нужен контекст: кто подключается, с какого устройства, к какому ресурсу и с какой целью.

Какие изменения Zero Trust в удаленном доступе

NIST описывает Zero Trust как переход от статического периметра сети к защите пользователей, активов и ресурсов. Говоря простым языком, пребывание «в сети» не должно автоматически означать, что человек или устройство получает широкий доступ.

Для небольшой команды эта идея имеет значение, поскольку удаленная работа уже редко осуществляется из одной чистой офисной сети. Люди подключаются из дома, отелей, коворкингов, мобильных точек доступа, клиентских сайтов и личных устройств. Подрядчикам может понадобиться одна панель мониторинга, но не остальная часть среды компании. Админ-панель может понадобиться основателю во время путешествия. Сотруднику службы поддержки может потребоваться стабильный путь доступа, но только для ограниченного набора инструментов.

Это реальная бизнес-проблема, лежащая в основе удаленного доступа с нулевым доверием: команде необходимо эффективное удаленное соединение, но при этом каждое успешное соединение не рассматривается как широкое доверие.

Где VPN все еще подходит

VPN все еще может быть полезен в этой модели. Он может создать зашифрованный сетевой путь, помочь сделать маршруты доступа более предсказуемыми и поддерживать рабочие процессы, в которых стабильный IP-адрес источника или защищенное соединение являются частью рабочей процедуры.

Например, небольшая команда может использовать VPN, когда:

  • доступ к панелям администратора из общедоступных или общих сетей;
  • подключение контрагентов по определенному пути удаленного доступа;
  • обеспечение большей предсказуемости поведения белого списка SaaS;
  • отделение рабочего трафика от воздействия локального Wi-Fi;
  • уменьшение случайности доступа из отелей, аэропортов или коворкингов.

Важным моментом является то, что VPN и нулевое доверие не должны рассматриваться как выбор, по которому победитель получает все. VPN отвечает на одну часть вопроса о доступе: как трафик передается между пользователем и ресурсом. Zero Trust мышление задает дополнительные вопросы до и после того, как эта связь существует.

Что не следует просить VPN делать

Проблемы начинаются, когда VPN становится единственным шлюзом.

Если все используют одни учетные данные, команда не может легко определить, кто подключался. Если каждый пользователь после подключения обращается к каждому внутреннему ресурсу, путь VPN слишком широк. Если устройства не исправлены, не защищены и не отключены от сети, соединение может выглядеть законным, в то время как конечная точка остается рискованной. Если нет проверки того, кому нужен доступ, накапливаются старые разрешения.

VPN также не заменяет:

  • многофакторная аутентификация;
  • менеджер паролей и уникальных паролей;
  • обновления устройств и гигиена конечных точек;
  • оффборд аккаунта;
  • ролевые разрешения;
  • осведомленность о фишинге;
  • мониторинг и просмотр журналов;
  • четкие правила доступа подрядчиков и администраторов.

Это не делает VPN устаревшими. Это означает, что VPN должен иметь определенную работу в более широком плане доступа.

Миграция Zero Trust небольшой командой без чрезмерного расширения

Крупные организации могут использовать подробные модели зрелости и более широкие программы архитектуры безопасного доступа. Небольшие команды могут заимствовать принципы, не притворяясь, что у них одинаковый персонал, бюджет или инфраструктура.

Начните с этих шагов.

1. Перечислите ресурсы, к которым люди действительно обращаются

Запишите системы, к которым имеют доступ удаленные сотрудники, администраторы, подрядчики и учредители. Держите это конкретным:

  • панели администратора;
  • репозитории кода или промежуточные среды;
  • финансовые инструменты;
  • системы поддержки клиентов;
  • системы управления контентом;
  • общее облачное хранилище;
  • внутренние приложения;
  • Учетные записи SaaS с конфиденциальными настройками.

Не начинайте с «сети» как с одной большой вещи. Начните с ресурсов. Это соответствует идее Zero Trust о том, что защита должна быть сосредоточена на том, что люди пытаются использовать, а не только на том, откуда они подключаются.

2. Составьте карту, кому нужен каждый ресурс

Затем спросите, кому действительно нужен доступ. Подрядчику, редактирующему копию продукта, может не понадобиться панель выставления счетов. Сотруднику службы поддержки может потребоваться инструмент для клиентов, но не доступ к регистратору доменов. Разработчику может потребоваться промежуточный доступ, но не к каждой производственной панели администратора.

Именно здесь становится практичным доступ с наименьшими привилегиями. Цель – не сделать работу болезненной. Цель состоит в том, чтобы удалить разрешения, которые никто не может защитить.

Для каждого ресурса определите:

  • владелец;
  • утвержденные пользователи или роли;
  • причина доступа;
  • обычный метод доступа;
  • график рассмотрения;
  • владелец оффборда.

Даже простая электронная таблица лучше, чем полагаться на память.

3. Ставьте проверку личности перед конфиденциальным доступом

Zero Trust рассматривает идентичность как сигнал доступа к ядру. Для небольшой команды первое улучшение часто является простым, но ценным: уникальные учетные записи, многофакторная аутентификация и отсутствие общих входов для конфиденциальных инструментов.

Если учетные данные VPN используются всей командой, исправьте этот шаблон, прежде чем усложнять. Совместный доступ усложняет отстранение от работы и ослабляет подотчетность. Предоставляйте людям индивидуальные учетные записи везде, где это позволяет инструмент, и держите методы восстановления под контролем компании.

4. Определите ожидания от устройства

Zero Trust также спрашивает, следует ли доверять устройству для запрошенной работы. Небольшая команда может не проводить проверки состояния корпоративных устройств, но она все равно может определить минимальные ожидания:

  • текущие обновления операционной системы;
  • включена блокировка экрана;
  • нет общего семейного или общедоступного устройства для работы администратора;
  • установлен менеджер паролей;
  • обновлен браузер и рабочие приложения;
  • известен процесс потери устройства;
  • личные устройства удаляются из доступа, когда кто-то уходит.

Дело не в том, чтобы претендовать на идеальную безопасность устройства. Это значит перестать рассматривать «имеет пароль» как единственное условие доступа.

5. Используйте VPN для путей, где это помогает.

Как только основы идентификации и устройства станут более ясными, решите, кому принадлежит VPN.

Для многих небольших команд VPN Unlimited by KeepSolid может использоваться в качестве уровня VPN в процедуре удаленной работы, когда команде нужен защищенный путь подключения. Окружающие правила по-прежнему имеют значение: кто может его использовать, какие ресурсы он поддерживает, когда он должен быть включен и какие еще проверки требуются.

Это более здоровая модель, чем «включите VPN, и все будет обработано».

Практический шаблон доступа

Вот простой шаблон, который небольшие команды могут использовать для планирования безопасного удаленного доступа:

  1. Пользователь входит в систему под индивидуальной учетной записью.
  2. Для конфиденциальных ресурсов требуется многофакторная аутентификация.
  3. Пользователь подключается через VPN при работе через общедоступную сеть Wi-Fi, туристические сети или определенные сценарии удаленного доступа.
  4. Конфиденциальные информационные панели доступны только утвержденным пользователям или ролям.
  5. Доступ администратора проверяется по графику.
  6. Увольняющиеся сотрудники и подрядчики удаляются из учетных записей, доступа к VPN и белых списков.
  7. Инциденты и подозрительные запросы на вход в систему документируются, а не игнорируются.

Этот шаблон не является полной архитектурой Zero Trust. Это управляемый мост от «у нас есть VPN» к «мы знаем, кто чего может достичь, при каких условиях и почему».

Распространенные ошибки во время миграции Zero Trust

Рассматриваем Zero Trust как замену продукта

Zero Trust — это не просто новый продукт доступа. Концепция зрелости CISA рассматривает миграцию как путешествие, что является полезным напоминанием для небольших команд. Инструменты могут помочь, но операционная модель имеет значение: инвентаризация, идентификация, устройства, политика доступа, видимость и постоянный анализ.

Сохранение старых привычек общего доступа

Общие учетные записи удобны до тех пор, пока кто-то не уйдет, не потеряется устройство или пока команде не понадобится понять, что произошло. Если ресурс имеет значение, индивидуальный доступ должен быть установлен по умолчанию.

Предоставление VPN слишком больших полномочий

Соединение VPN не должно автоматически разблокировать каждый ресурс. Если единственным правилом является «подключен — значит доверен», команда фактически не изменила свою модель доступа.

Забываем о подрядчиках

Подрядчикам часто требуется быстрый доступ для выполнения узкой задачи. Это делает их хорошим примером для проверки лучших правил: ограниченные ресурсы, четкие даты начала и окончания, указание владельца и полное удаление по окончании работы.

Написание правил, которым никто не может следовать

Маленьким командам нужны скучные, повторяющиеся привычки. Если процесс требует участия специалиста по безопасности для каждого решения о входе в систему, люди будут обходить его стороной. Начните с элементов управления, которые вы действительно можете поддерживать.

Простой контрольный список для небольших команд

Используйте этот контрольный список перед расширением удаленного доступа:

– Требуется ли использование VPN для общедоступных сетей Wi-Fi или определенных путей доступа? – Ограничены ли списки разрешенных, панели администратора и внутренние инструменты SaaS нужными людьми?

  • Знаем ли мы, какие ресурсы являются чувствительными?
  • Каждый человек использует индивидуальный аккаунт?
  • Включена ли многофакторная аутентификация там, где это наиболее важно?
  • Знаем ли мы, какие устройства приемлемы для работы администратора?
  • Есть ли у подрядчиков даты начала, даты окончания и владельцы доступа?
  • Быстро ли мы закрываем доступ, когда кто-то уходит?
  • Пересматриваем ли мы разрешения хотя бы изредка?
  • Знаем ли мы, что VPN делает, а что нет?

Если несколько ответов «нет», следующий шаг не обязательно будет более крупным инструментом. Это может быть более четкое право собственности и меньше ненужных разрешений.

Часто задаваемые вопросы

Является ли VPN тем же, что и Zero Trust?

Нет. VPN может обеспечить зашифрованный путь подключения, но Zero Trust — это более широкий подход к безопасности, ориентированный на пользователей, устройства, ресурсы, политику и проверку. VPN может быть одним слоем внутри этого подхода, а не всей системой.

Должны ли небольшие команды прекратить использование VPN во время миграции Zero Trust?

Не автоматически. VPN по-прежнему может поддерживать удаленную работу, защиту общедоступного Wi-Fi, предсказуемые пути доступа и рабочие процессы администратора. Лучше всего определить, где VPN помогает, и добавить вокруг него элементы управления идентификацией, устройством и разрешениями.

Каков первый шаг Zero Trust для небольшой команды?

Начните с перечисления конфиденциальных ресурсов и того, кому нужен каждый из них. Затем удалите общий доступ, где это возможно, включите многофакторную аутентификацию для важных учетных записей и сузьте разрешения до реальных потребностей работы.

Требуется ли Zero Trust корпоративная инфраструктура?

Не в начале. Зрелые программы Zero Trust могут стать сложными, но небольшие команды могут начать с инвентаризации ресурсов, отдельных учетных записей, многофакторной аутентификации, ожиданий устройств, проверок доступа и более четких правил использования VPN.

Может ли VPN гарантировать безопасный удаленный доступ?

Нет. VPN может быть полезной частью гигиены удаленного доступа, но он не может гарантировать безопасность или заменить защиту учетной записи, обновления устройств, устойчивость к фишингу, управление разрешениями, мониторинг или хорошее отключение.

Итог

Миграцию с нулевым доверием не обязательно начинать с отказа от всех знакомых инструментов. Для небольшой команды более полезной отправной точкой будет определение того, за что отвечает каждый инструмент.

Используйте VPN, где помогает зашифрованный и предсказуемый путь удаленного доступа. Добавьте проверки личности, чтобы доступ принадлежал реальным людям, а не общим учетным данным. Установите ожидания от устройства. Узкие разрешения. Проверьте, кто может получить доступ к конфиденциальным ресурсам. Закройте доступ, когда работа закончится.

Вот как VPN может вписаться в мышление Zero Trust, не претендуя на роль всей программы Zero Trust.