Malé tímy sa často stretávajú s Zero Trust prostredníctvom chaotickej, praktickej otázky: „Už používame VPN na prácu na diaľku. Musíme ho nahradiť?“
Lepšia otázka je zvyčajne užšia. Čo by mal VPN stále zvládnuť a čo by sa malo presunúť do pravidiel identity, zariadenia, politiky, monitorovania a prístupu?
Tu sa začína praktická migrácia Zero Trust. Nezačína sa sloganom ani rozhodnutím o obrovskej platforme. Začína sa tým, že každé vzdialené pripojenie sa považuje za požiadavku, ktorá potrebuje kontext: kto sa pripája, z akého zariadenia, ku ktorému zdroju a na aký účel.
Čo Zero Trust mení o vzdialenom prístupe
NIST popisuje Zero Trust ako posun od spoliehania sa na statický obvod siete k ochrane používateľov, majetku a zdrojov. Jednoducho povedané, byť „v sieti“ by nemalo automaticky znamenať, že osoba alebo zariadenie získa široký prístup.
Pre malý tím je táto myšlienka dôležitá, pretože práca na diaľku už len zriedka prebieha z jednej čistej kancelárskej siete. Ľudia sa pripájajú z domu, hotelov, coworkingových priestorov, mobilných hotspotov, klientskych stránok a osobných zariadení. Dodávatelia môžu potrebovať jeden dashboard, ale nie zvyšok firemného prostredia. Zakladateľ môže počas cestovania potrebovať panel správcu. Podporný tímový kolega môže potrebovať stabilnú prístupovú cestu, ale len pre obmedzenú sadu nástrojov.
Toto je skutočný obchodný problém za vzdialeným prístupom s nulovou dôverou: tím potrebuje užitočnú vzdialenú konektivitu bez toho, aby každé úspešné pripojenie považoval za širokú dôveru.
Kde sa VPN stále hodí
VPN môže byť v tomto modeli stále užitočné. Dokáže vytvoriť šifrovanú sieťovú cestu, pomôcť urobiť prístupové cesty predvídateľnejšími a podporovať pracovné postupy, kde je súčasťou prevádzkovej rutiny stabilná zdrojová IP alebo chránené pripojenie.
Napríklad malý tím môže použiť VPN, keď:
- prístup k administračným panelom z verejných alebo zdieľaných sietí;
- pripojenie dodávateľov prostredníctvom definovanej cesty vzdialeného prístupu;
- zachovanie predvídateľnejšieho správania SaaS zoznamu povolených;
- oddelenie pracovnej premávky od miestneho vystavenia Wi-Fi;
- zníženie náhodnosti prístupu z hotelov, letísk alebo coworkingových priestorov.
Dôležitým bodom je, že vpn a nulová dôvera by nemali byť chápané ako voľba víťaz berie všetko. VPN odpovedá na jednu časť prístupovej otázky: ako sa prevádzka pohybuje medzi používateľom a zdrojom. Zero Trust myslenie kladie ďalšie otázky pred a po existencii tohto spojenia.
Čo by sa VPN nemalo vyžadovať
Problémy začínajú, keď sa VPN stane jedinou bránou.
Ak všetci zdieľajú jedno poverenie, tím nemôže ľahko zistiť, kto sa pripojil. Ak každý používateľ po pripojení dosiahne každý interný zdroj, cesta VPN je príliš široká. Ak zariadenia nie sú opravené, chránené alebo vypnuté, pripojenie môže vyzerať legitímne, zatiaľ čo koncový bod zostáva rizikový. Ak neexistuje žiadna kontrola toho, kto potrebuje prístup, staré povolenia sa hromadia.
A VPN tiež nenahrádza:
- viacfaktorové overenie;
- správca hesiel a jedinečné heslá;
- aktualizácie zariadení a hygiena koncových bodov;
- zrušenie účtu;
- povolenia na základe rolí;
- povedomie o phishingu;
- monitorovanie a kontrola protokolov;
- jasné pravidlá pre prístup dodávateľa a správcu.
To neznamená, že VPNs je zastaraný. Znamená to, že VPN by mal mať definovanú úlohu v rámci širšieho prístupového plánu.
Migrácia pre malý tím Zero Trust bez prestavby
Veľké organizácie môžu používať podrobné modely zrelosti a širšie programy architektúry zabezpečeného prístupu. Malé tímy si môžu požičať princípy bez toho, aby predstierali, že majú rovnaký personál, rozpočet alebo infraštruktúru.
Začnite týmito krokmi.
1. Uveďte zdroje, ku ktorým ľudia skutočne dosahujú
Zapíšte si systémy, ku ktorým majú prístup vzdialení pracovníci, správcovia, dodávatelia a zakladatelia. Udržujte to konkrétne:
- administračné panely;
- úložiská kódu alebo pracovné prostredia;
- finančné nástroje;
- systémy zákazníckej podpory;
- redakčné systémy;
- zdieľané cloudové úložisko;
- interné aplikácie;
- SaaS účty s citlivými nastaveniami.
Nezačínajte so „sieťou“ ako s jednou veľkou vecou. Začnite so zdrojmi. To zodpovedá myšlienke Zero Trust, že ochrana by sa mala zameriavať na to, čo sa ľudia snažia používať, nielen na to, odkiaľ sa pripájajú.
2. Zmapujte, kto potrebuje jednotlivé zdroje
Ďalej sa opýtajte, kto skutočne potrebuje prístup. Dodávateľ, ktorý upravuje kópiu produktu, nemusí potrebovať informačný panel fakturácie. Tím podpory môže potrebovať zákaznícky nástroj, ale nie prístup registrátora domény. Vývojár môže potrebovať prístup k fáze, ale nie každý panel správcu produkcie.
Tu sa stáva praktický prístup najmenej privilégií. Cieľom nie je, aby bola práca bolestivá. Cieľom je odstrániť povolenia, ktoré nikto nemôže brániť.
Pre každý zdroj definujte:
- majiteľ;
- schválených používateľov alebo rolí;
- dôvod prístupu;
- bežný spôsob prístupu;
- plán preskúmania;
- majiteľ offboardu.
Dokonca aj jednoduchá tabuľka je lepšia ako spoliehanie sa na pamäť.
3. Uprednostnite kontrolu identity pred citlivým prístupom
Zero Trust považuje identitu za hlavný prístupový signál. Pre malý tím je prvé vylepšenie často základné, ale cenné: jedinečné účty, viacfaktorové overenie a žiadne zdieľané prihlasovacie údaje pre citlivé nástroje.
Ak poverenie VPN zdieľa celý tím, pred pridaním zložitosti tento vzor opravte. Zdieľaný prístup sťažuje offboarding a oslabuje zodpovednosť. Poskytnite ľuďom individuálne účty všade, kde to nástroj umožňuje, a udržujte metódy obnovy pod kontrolou spoločnosti.
4. Definujte očakávania zariadenia
Zero Trust sa tiež pýta, či má byť zariadenie dôveryhodné pre požadovanú prácu. Malý tím nemusí vykonávať kontroly polohy podnikového zariadenia, ale stále môže definovať minimálne očakávania:
- aktuálne aktualizácie operačného systému;
- povolený zámok obrazovky;
- žiadne zdieľané rodinné alebo verejné zariadenie pre prácu správcu;
- nainštalovaný správca hesiel;
- aktualizované prehliadače a pracovné aplikácie;
- známy proces straty zariadenia;
- osobné zariadenia odstránené z prístupu, keď niekto odíde.
Nejde o to, aby ste si nárokovali dokonalé zabezpečenie zariadenia. Je to prestať považovať „má heslo“ za jedinú podmienku pre prístup.
5. Použite VPN pre cesty, kde to pomáha
Keď budú základy identity a zariadenia jasnejšie, rozhodnite sa, kam patrí VPN.
Pre mnoho malých tímov sa VPN Unlimited by KeepSolid môže hodiť ako vrstva VPN v rutine vzdialenej práce, keď tím potrebuje chránenú cestu pripojenia. Stále záleží na okolitých pravidlách: kto ho môže používať, ktoré zdroje podporuje, kedy by mal byť zapnutý a aké ďalšie kontroly sú potrebné.
To je zdravší model ako „zapnite VPN a všetko sa vyrieši“.
Praktický prístupový vzor
Tu je jednoduchý vzor, ktorý môžu malé tímy použiť na bezpečné plánovanie vzdialeného prístupu:
- Používateľ sa prihlási pomocou individuálneho účtu.
- Pre citlivé zdroje sa vyžaduje viacfaktorová autentifikácia.
- Používateľ sa pripája cez VPN pri práci z verejnej siete Wi-Fi, cestovných sietí alebo definovaných scenárov vzdialeného prístupu.
- Citlivé dashboardy sú obmedzené na schválených používateľov alebo roly.
- Prístup správcu sa kontroluje podľa plánu.
- Odchádzajúci zamestnanci a dodávatelia sú odstránení z účtov, VPN prístupu a zoznamov povolených.
- Incidenty a podozrivé výzvy na prihlásenie sa namiesto ignorovania dokumentujú.
Tento vzor nie je úplnou architektúrou Zero Trust. Je to zvládnuteľný most od „máme VPN“ k „vieme, kto môže čo dosiahnuť, z akých podmienok a prečo“.
Bežné chyby počas migrácie Zero Trust
Považovať Zero Trust za výmenu produktu
Zero Trust nie je len nový prístupový produkt. Rámec zrelosti CISA považuje migráciu za cestu, čo je užitočná pripomienka pre menšie tímy. Nástroje môžu pomôcť, ale na prevádzkovom modeli záleží: inventár, identita, zariadenia, politika prístupu, viditeľnosť a priebežná kontrola.
Udržiavanie starých zvykov zdieľaného prístupu
Zdieľané účty sú pohodlné, kým niekto neodíde, kým sa nestratí zariadenie alebo kým tím nemusí pochopiť, čo sa stalo. Ak na zdroji záleží, individuálny prístup by mal byť predvolený.
Dáva VPN príliš veľa autority
Pripojenie VPN by nemalo automaticky odomknúť každý zdroj. Ak je jediné pravidlo „pripojené rovná sa dôveryhodné“, tím v skutočnosti nezmenil svoj model prístupu.
Zabúdanie na dodávateľov
Dodávatelia často potrebujú rýchly prístup pre úzku prácu. To z nich robí dobrý testovací prípad pre lepšie pravidlá: obmedzené zdroje, jasné dátumy začiatku a konca, pomenovaný vlastník a čisté odstránenie po skončení práce.
Pravidlá písania, ktoré nemôže nikto dodržiavať
Malé tímy potrebujú nudné, opakovateľné návyky. Ak proces vyžaduje bezpečnostného špecialistu pre každé rozhodnutie o prihlásení, ľudia ho obídu. Začnite s ovládacími prvkami, ktoré môžete skutočne udržiavať.
Jednoduchý kontrolný zoznam pre malé tímy
Pred rozšírením vzdialeného prístupu použite tento kontrolný zoznam:
– Sú zoznamy povolených, panely správcu a interné nástroje SaaS obmedzené na správnych ľudí?
- Vieme, ktoré zdroje sú citlivé?
- Používa každý individuálny účet?
- Je viacfaktorové overovanie povolené tam, kde je to najdôležitejšie?
- Vieme, ktoré zariadenia sú prijateľné pre prácu správcu?
- Vyžaduje sa použitie VPN pre verejnú sieť Wi-Fi alebo definované prístupové cesty?
- Majú dodávatelia dátumy začiatku, dátumy ukončenia a vlastníkov prístupu?
- Odstránime prístup rýchlo, keď niekto odíde?
- Kontrolujeme povolenia aspoň občas?
- Vieme, čo VPN robí a čo nerobí?
Ak je niekoľko odpovedí „nie“, ďalší krok nemusí byť nevyhnutne väčším nástrojom. Môže to byť jasnejšie vlastníctvo a menej zbytočných povolení.
Časté otázky
Je VPN to isté ako Zero Trust?
Nie. VPN môže poskytnúť šifrovanú cestu pripojenia, ale Zero Trust je širší bezpečnostný prístup zameraný na používateľov, zariadenia, zdroje, politiku a overovanie. VPN môže byť jedna vrstva vo vnútri tohto prístupu, nie celý systém.
Mali by malé tímy prestať používať VPNs počas migrácie Zero Trust?
Nie automaticky. VPN môže stále podporovať prácu na diaľku, ochranu verejnej siete Wi-Fi, predvídateľné prístupové cesty a pracovné postupy správcu. Lepším krokom je definovať, kde VPN pomáha, a pridať okolo neho ovládacie prvky identity, zariadenia a povolení.
Aký je prvý Zero Trust krok pre malý tím?
Začnite uvedením citlivých zdrojov a toho, kto každý potrebuje. Potom odstráňte zdieľaný prístup tam, kde je to možné, povoľte viacfaktorové overenie pre dôležité účty a zúžte povolenia na skutočné potreby úloh.
Vyžaduje Zero Trust podnikovú infraštruktúru?
Nie na začiatku. Vyspelé programy Zero Trust sa môžu stať zložitými, ale malé tímy môžu začať s inventárom zdrojov, individuálnymi účtami, viacfaktorovou autentifikáciou, očakávaniami zariadení, kontrolami prístupu a jasnejšími pravidlami používania VPN.
Môže VPN zaručiť bezpečný vzdialený prístup?
Nie. VPN môže byť užitočnou súčasťou hygieny vzdialeného prístupu, ale nemôže zaručiť bezpečnosť ani nahradiť ochranu účtu, aktualizácie zariadení, odolnosť proti phishingu, správu povolení, monitorovanie ani dobrý offboarding.
Zrátané a podčiarknuté
Migrácia s nulovou dôverou nemusí začínať vyhodením všetkých známych nástrojov. Pre malý tím je užitočnejším východiskovým bodom definovanie toho, za čo sú jednotlivé nástroje zodpovedné.
Použite VPN tam, kde pomáha šifrovaná, predvídateľná cesta vzdialeného prístupu. Pridajte kontroly identity, aby prístup patril skutočným ľuďom, nie zdieľaným povereniam. Nastavte očakávania zariadenia. Úzke povolenia. Skontrolujte, kto môže dosiahnuť citlivé zdroje. Po skončení práce odstráňte prístup.
Takto môže VPN zapadnúť do myslenia Zero Trust bez toho, aby predstieral, že je celým programom Zero Trust.
