Làm thế nào VPN phù hợp với quá trình di chuyển Zero Trust thực tế cho các nhóm nhỏ

Các nhóm nhỏ thường gặp Zero Trust thông qua một câu hỏi lộn xộn, thực tế: “Chúng tôi đã sử dụng VPN cho công việc từ xa. Chúng tôi có phải thay thế nó không?”

Câu hỏi hay hơn thường hẹp hơn. VPN vẫn nên xử lý những gì và những gì sẽ chuyển sang các quy tắc nhận dạng, thiết bị, chính sách, giám sát và truy cập xung quanh nó?

Đó là nơi bắt đầu quá trình di chuyển Zero Trust thực tế. Nó không bắt đầu bằng một khẩu hiệu hay một quyết định nền tảng khổng lồ. Nó bắt đầu bằng cách xử lý mọi kết nối từ xa như một yêu cầu cần có ngữ cảnh: ai đang kết nối, từ thiết bị nào, tới tài nguyên nào và cho mục đích gì.

Những gì Zero Trust Thay đổi về quyền truy cập từ xa

NIST mô tả Zero Trust là sự chuyển đổi từ việc dựa vào chu vi mạng tĩnh sang bảo vệ người dùng, tài sản và tài nguyên. Nói một cách dễ hiểu, việc “trên mạng” không tự động có nghĩa là một người hoặc thiết bị có quyền truy cập rộng rãi.

Đối với một nhóm nhỏ, ý tưởng đó rất quan trọng vì công việc từ xa hiếm khi diễn ra từ một mạng văn phòng sạch nữa. Mọi người kết nối từ nhà, khách sạn, không gian làm việc chung, điểm truy cập di động, trang web của khách hàng và thiết bị cá nhân. Các nhà thầu có thể cần một bảng điều khiển nhưng không cần phần còn lại của môi trường công ty. Người sáng lập có thể cần bảng quản trị khi đi du lịch. Đồng đội hỗ trợ có thể cần đường dẫn truy cập ổn định nhưng chỉ dành cho một bộ công cụ hạn chế.

Đó là vấn đề kinh doanh thực sự đằng sau quyền truy cập từ xa không tin cậy: nhóm cần kết nối từ xa hữu ích mà không coi mọi kết nối thành công là niềm tin rộng rãi.

Nơi VPN Vẫn Phù Hợp

VPN vẫn có thể hữu ích trong mô hình này. Nó có thể tạo đường dẫn mạng được mã hóa, giúp làm cho các tuyến truy cập dễ dự đoán hơn và hỗ trợ các quy trình công việc trong đó IP nguồn ổn định hoặc kết nối được bảo vệ là một phần của quy trình vận hành.

Ví dụ: một nhóm nhỏ có thể sử dụng VPN khi:

  • truy cập bảng điều khiển quản trị từ mạng công cộng hoặc mạng chia sẻ;
  • kết nối các nhà thầu thông qua một đường dẫn truy cập từ xa được xác định;
  • giữ cho hoạt động của danh sách cho phép SaaS dễ dự đoán hơn;
  • tách lưu lượng công việc khỏi tiếp xúc với Wi-Fi cục bộ;
  • giảm tính ngẫu nhiên của việc tiếp cận từ khách sạn, sân bay hoặc không gian làm việc chung.

Điểm quan trọng là VPN và Zero Trust không nên được coi là lựa chọn người thắng được tất cả. VPN trả lời một phần câu hỏi truy cập: lưu lượng truy cập di chuyển giữa người dùng và tài nguyên như thế nào. Tư duy Zero Trust đặt ra những câu hỏi bổ sung trước và sau khi kết nối đó tồn tại.

Không nên yêu cầu VPN làm điều gì

Sự cố bắt đầu khi VPN trở thành cổng duy nhất.

Nếu mọi người chia sẻ một thông tin xác thực thì nhóm không thể dễ dàng biết được ai đã kết nối. Nếu mọi người dùng tiếp cận mọi tài nguyên nội bộ sau khi kết nối thì đường dẫn VPN quá rộng. Nếu thiết bị không được vá, bảo vệ hoặc tắt, kết nối có thể trông hợp pháp trong khi điểm cuối vẫn có rủi ro. Nếu không có sự xem xét xem ai cần quyền truy cập, các quyền cũ sẽ chồng chất lên nhau.

VPN cũng không thay thế:

  • xác thực đa yếu tố;
  • trình quản lý mật khẩu và mật khẩu duy nhất;
  • cập nhật thiết bị và vệ sinh điểm cuối;
  • loại bỏ tài khoản;
  • quyền dựa trên vai trò;
  • nhận thức lừa đảo;
  • theo dõi và xem xét nhật ký;
  • quy tắc rõ ràng cho quyền truy cập của nhà thầu và quản trị viên.

Điều này không làm cho VPN trở nên lỗi thời. Điều đó có nghĩa là VPN phải có một công việc được xác định trong kế hoạch truy cập rộng hơn.

Di chuyển nhóm nhỏ Zero Trust mà không cần xây dựng quá mức

Các tổ chức lớn có thể sử dụng các mô hình hoàn thiện chi tiết và các chương trình kiến trúc truy cập an toàn rộng hơn. Các nhóm nhỏ có thể mượn các nguyên tắc mà không cần giả vờ rằng họ có cùng đội ngũ nhân viên, ngân sách hoặc cơ sở hạ tầng.

Bắt đầu với các bước này.

1. Liệt kê các nguồn lực mà mọi người thực sự tiếp cận

Viết ra các hệ thống mà nhân viên, quản trị viên, nhà thầu và người sáng lập từ xa truy cập. Giữ nó cụ thể:

  • bảng điều khiển quản trị viên;
  • kho mã hoặc môi trường dàn dựng;
  • công cụ tài chính;
  • hệ thống hỗ trợ khách hàng;
  • hệ thống quản lý nội dung;
  • lưu trữ đám mây được chia sẻ;
  • ứng dụng nội bộ;
  • SaaS tài khoản có cài đặt nhạy cảm.

Đừng bắt đầu với “mạng” như một điều lớn lao. Bắt đầu với tài nguyên. Điều này phù hợp với ý tưởng Zero Trust rằng biện pháp bảo vệ nên tập trung vào những gì mọi người đang cố gắng sử dụng chứ không chỉ nơi họ kết nối.

2. Lập bản đồ ai cần từng nguồn lực

Tiếp theo, hãy hỏi xem ai thực sự cần quyền truy cập. Nhà thầu chỉnh sửa bản sao sản phẩm có thể không cần bảng thông tin thanh toán. Một đồng đội hỗ trợ có thể cần một công cụ dành cho khách hàng nhưng không cần quyền truy cập của công ty đăng ký tên miền. Nhà phát triển có thể cần quyền truy cập theo giai đoạn nhưng không phải mọi bảng quản trị sản xuất.

Đây là nơi quyền truy cập đặc quyền tối thiểu trở nên thiết thực. Mục đích không phải là làm cho công việc trở nên đau đớn. Mục tiêu là loại bỏ các quyền mà không ai có thể bảo vệ.

Đối với mỗi tài nguyên, xác định:

  • chủ sở hữu;
  • người dùng hoặc vai trò được phê duyệt;
  • lý do truy cập;
  • phương pháp truy cập thông thường;
  • lịch trình xem xét;
  • chủ tàu ra khơi.

Ngay cả một bảng tính đơn giản cũng tốt hơn là dựa vào trí nhớ.

3. Đặt kiểm tra danh tính trước khi truy cập nhạy cảm

Zero Trust coi danh tính là tín hiệu truy cập cốt lõi. Đối với một nhóm nhỏ, cải tiến đầu tiên thường là cơ bản nhưng có giá trị: tài khoản duy nhất, xác thực đa yếu tố và không có thông tin đăng nhập chung cho các công cụ nhạy cảm.

Nếu thông tin xác thực VPN được cả nhóm chia sẻ, hãy sửa mẫu đó trước khi thêm độ phức tạp. Quyền truy cập được chia sẻ khiến việc đưa ra khỏi hệ thống trở nên khó khăn hơn và làm suy yếu trách nhiệm giải trình. Cung cấp cho mọi người tài khoản cá nhân ở bất cứ nơi nào công cụ cho phép và giữ các phương pháp khôi phục dưới sự kiểm soát của công ty.

4. Xác định kỳ vọng về thiết bị

Zero Trust cũng hỏi liệu thiết bị có đáng tin cậy cho công việc được yêu cầu hay không. Một nhóm nhỏ có thể không tiến hành kiểm tra trạng thái thiết bị doanh nghiệp nhưng vẫn có thể xác định những kỳ vọng tối thiểu:

  • cập nhật hệ điều hành hiện tại;
  • kích hoạt khóa màn hình;
  • không dùng chung thiết bị gia đình hoặc công cộng cho công việc quản trị viên;
  • cài đặt trình quản lý mật khẩu;
  • cập nhật ứng dụng trình duyệt và công việc;
  • quá trình thiết bị bị mất đã biết;
  • các thiết bị cá nhân bị loại bỏ khỏi quyền truy cập khi ai đó rời đi.

Vấn đề không phải là yêu cầu bảo mật thiết bị hoàn hảo. Đó là ngừng coi “có mật khẩu” là điều kiện duy nhất để truy cập.

5. Sử dụng VPN cho những đường dẫn hữu ích

Khi thông tin cơ bản về nhận dạng và thiết bị đã rõ ràng hơn, hãy quyết định vị trí của VPN.

Đối với nhiều nhóm nhỏ, VPN Unlimited by KeepSolid có thể phù hợp như lớp VPN trong quy trình làm việc từ xa khi nhóm cần đường dẫn kết nối được bảo vệ. Các quy tắc xung quanh vẫn quan trọng: ai có thể sử dụng nó, nó hỗ trợ những tài nguyên nào, khi nào nó nên bật và những bước kiểm tra nào khác được yêu cầu.

Đó là một mô hình lành mạnh hơn là “bật VPN và mọi thứ sẽ được xử lý.”

Một mẫu truy cập thực tế

Đây là một mẫu đơn giản mà các nhóm nhỏ có thể sử dụng để lập kế hoạch truy cập từ xa một cách an toàn:

  1. Người dùng đăng nhập bằng tài khoản cá nhân.
  2. Cần có xác thực đa yếu tố đối với các tài nguyên nhạy cảm.
  3. Người dùng kết nối thông qua VPN khi làm việc từ Wi-Fi công cộng, mạng di động hoặc các tình huống truy cập từ xa được xác định.
  4. Bảng thông tin nhạy cảm được giới hạn ở những người dùng hoặc vai trò được phê duyệt.
  5. Quyền truy cập của quản trị viên được xem xét theo lịch trình.
  6. Nhân viên và nhà thầu rời đi sẽ bị xóa khỏi tài khoản, quyền truy cập VPN và danh sách cho phép.
  7. Các sự cố và lời nhắc đăng nhập đáng ngờ sẽ được ghi lại thay vì bỏ qua.

Mẫu này không phải là Kiến trúc Zero Trust đầy đủ. Đó là cầu nối có thể quản lý được từ “chúng tôi có VPN” đến “chúng tôi biết ai có thể tiếp cận cái gì, từ điều kiện nào và tại sao.”

Những lỗi thường gặp trong quá trình di chuyển Zero Trust

Coi Zero Trust là sản phẩm hoán đổi

Zero Trust không chỉ là một sản phẩm truy cập mới. Khung trưởng thành của CISA coi việc di chuyển như một hành trình, đây là lời nhắc hữu ích cho các nhóm nhỏ hơn. Các công cụ có thể hữu ích, nhưng mô hình hoạt động mới là vấn đề: hàng tồn kho, danh tính, thiết bị, chính sách truy cập, khả năng hiển thị và đánh giá liên tục.

Giữ thói quen truy cập chung cũ

Tài khoản dùng chung rất thuận tiện cho đến khi ai đó rời đi, thiết bị bị mất hoặc nhóm cần hiểu chuyện gì đã xảy ra. Nếu tài nguyên có vấn đề thì quyền truy cập cá nhân sẽ là mặc định.

Trao cho VPN quá nhiều quyền

Kết nối VPN sẽ không tự động mở khóa mọi tài nguyên. Nếu quy tắc duy nhất là “được kết nối bằng với đáng tin cậy” thì nhóm vẫn chưa thực sự thay đổi mô hình truy cập của mình.

Lãng quên nhà thầu

Các nhà thầu thường cần truy cập nhanh cho một công việc hẹp. Điều đó làm cho chúng trở thành trường hợp thử nghiệm tốt cho các quy tắc tốt hơn: nguồn lực hạn chế, ngày bắt đầu và ngày kết thúc rõ ràng, chủ sở hữu được đặt tên và xóa sạch khi công việc kết thúc.

Quy tắc viết không ai có thể làm theo

Các đội nhỏ cần những thói quen nhàm chán, lặp đi lặp lại. Nếu quy trình yêu cầu chuyên gia bảo mật cho mỗi quyết định đăng nhập, mọi người sẽ định tuyến xung quanh quy trình đó. Bắt đầu với các điều khiển mà bạn thực sự có thể duy trì.

Danh sách kiểm tra đơn giản dành cho các nhóm nhỏ

Sử dụng danh sách kiểm tra này trước khi mở rộng quyền truy cập từ xa:

  • Chúng ta có biết tài nguyên nào nhạy cảm không?
  • Mỗi người dùng tài khoản cá nhân phải không?
  • Xác thực đa yếu tố có được bật ở những nơi quan trọng nhất không?
  • Chúng ta có biết thiết bị nào được chấp nhận cho công việc quản trị viên không?
  • VPN có cần sử dụng Wi-Fi công cộng hoặc đường dẫn truy cập được xác định không?
  • Danh sách cho phép SaaS, trang tổng quan của quản trị viên và các công cụ nội bộ có được giới hạn cho đúng người không?
  • Nhà thầu có ngày bắt đầu, ngày kết thúc và chủ sở hữu quyền truy cập không?
  • Chúng ta có xóa quyền truy cập nhanh chóng khi có người rời đi không?
  • Thỉnh thoảng chúng tôi có xem xét các quyền không?
  • Chúng ta có biết VPN làm gì và không làm gì không?

Nếu có nhiều câu trả lời là “không”, bước tiếp theo không nhất thiết phải là một công cụ lớn hơn. Đó có thể là quyền sở hữu rõ ràng hơn và ít quyền không cần thiết hơn.

Câu hỏi thường gặp

VPN có giống với Zero Trust không?

Không. VPN có thể cung cấp đường dẫn kết nối được mã hóa, nhưng Zero Trust là một phương pháp bảo mật rộng hơn tập trung vào người dùng, thiết bị, tài nguyên, chính sách và xác minh. VPN có thể là một lớp bên trong phương pháp đó chứ không phải toàn bộ hệ thống.

Các nhóm nhỏ có nên ngừng sử dụng VPN trong quá trình di chuyển Zero Trust không?

Không tự động. VPN vẫn có thể hỗ trợ công việc từ xa, bảo vệ Wi-Fi công cộng, đường dẫn truy cập có thể dự đoán được và quy trình làm việc của quản trị viên. Cách tốt hơn là xác định nơi VPN trợ giúp và thêm các điều khiển nhận dạng, thiết bị và quyền xung quanh nó.

Bước Zero Trust đầu tiên đối với một nhóm nhỏ là gì?

Bắt đầu bằng cách liệt kê các tài nguyên nhạy cảm và ai cần từng tài nguyên đó. Sau đó, xóa quyền truy cập được chia sẻ nếu có thể, bật xác thực đa yếu tố cho các tài khoản quan trọng và thu hẹp quyền cho nhu cầu công việc thực tế.

Zero Trust có yêu cầu cơ sở hạ tầng doanh nghiệp không?

Không phải lúc đầu. Các chương trình Zero Trust hoàn thiện có thể trở nên phức tạp nhưng các nhóm nhỏ có thể bắt đầu với kiểm kê tài nguyên, tài khoản cá nhân, xác thực đa yếu tố, kỳ vọng về thiết bị, đánh giá quyền truy cập và quy tắc sử dụng VPN rõ ràng hơn.

VPN có thể đảm bảo quyền truy cập từ xa an toàn không?

Không. VPN có thể là một phần hữu ích trong việc vệ sinh truy cập từ xa, nhưng nó không thể đảm bảo tính bảo mật hoặc thay thế việc bảo vệ tài khoản, cập nhật thiết bị, chống lừa đảo, quản lý quyền, giám sát hoặc đưa lên máy chủ tốt.

Điểm mấu chốt

Quá trình di chuyển không tin cậy không nhất thiết phải bắt đầu bằng việc vứt bỏ mọi công cụ quen thuộc. Đối với một nhóm nhỏ, điểm khởi đầu hữu ích hơn là xác định trách nhiệm của từng công cụ.

Sử dụng VPN để giúp ích cho đường dẫn truy cập từ xa được mã hóa và có thể dự đoán được. Thêm kiểm tra danh tính để quyền truy cập thuộc về người thực chứ không phải thông tin xác thực được chia sẻ. Đặt kỳ vọng về thiết bị. Quyền hạn hẹp. Xem xét ai có thể tiếp cận các tài nguyên nhạy cảm. Xóa quyền truy cập khi công việc kết thúc.

Đó là cách VPN có thể phù hợp với suy nghĩ của Zero Trust mà không giả vờ là toàn bộ chương trình Zero Trust.