小团队经常通过一个混乱的实际问题来遇到 Zero Trust:“我们已经使用 VPN 进行远程工作。我们需要更换它吗?”
更好的问题通常范围更窄。 VPN 还应该处理什么,以及围绕它的身份、设备、策略、监控和访问规则应该转移什么?
这就是实际的 Zero Trust 迁移开始的地方。它不是从口号或巨大的平台决策开始的。它首先将每个远程连接视为需要上下文的请求:谁在连接、从哪个设备、连接到哪个资源以及连接的目的。
Zero Trust 关于远程访问的更改
NIST 将 Zero Trust 描述为从依赖静态网络边界转向保护用户、资产和资源的转变。用简单的英语来说,“在网络上”并不自动意味着一个人或设备获得广泛的访问权限。
对于小团队来说,这一想法很重要,因为远程工作很少再通过一个干净的办公网络进行。人们从家里、酒店、联合办公空间、移动热点、客户端站点和个人设备进行连接。承包商可能需要一个仪表板,但不需要公司环境的其他部分。创始人在旅行时可能需要管理面板。支持团队成员可能需要稳定的访问路径,但仅限于有限的工具集。
这是零信任远程访问背后的真正业务问题:团队需要有用的远程连接,而不是将每个成功的连接视为广泛的信任。
VPN 仍然适用的地方
VPN 在此模型中仍然有用。它可以创建加密的网络路径,帮助提高访问路由的可预测性,并支持将稳定的源 IP 或受保护的连接作为操作例程一部分的工作流程。
例如,小团队在以下情况下可能会使用 VPN:
- 从公共或共享网络访问管理仪表板;
- 通过定义的远程访问路径连接承包商;
- 保持 SaaS 允许名单行为更加可预测;
- 将工作流量与本地 Wi-Fi 暴露分开;
- 减少从酒店、机场或联合办公空间进入的随机性。
重要的一点是,VPN 和零信任不应被视为赢家通吃的选择。 VPN 回答了访问问题的一部分:流量如何在用户和资源之间传输。 Zero Trust 思维在连接存在之前和之后提出了额外的问题。
不应该要求 VPN 做什么
当 VPN 成为唯一的门时,问题就开始了。
如果每个人都共享一个凭证,团队就无法轻易辨别谁连接了。如果每个用户在连接后都到达每个内部资源,则 VPN 路径太宽。如果设备没有被修补、保护或关闭,连接可能看起来合法,但端点仍然存在风险。如果不审查谁需要访问权限,旧的权限就会堆积起来。
VPN 也不会取代:
- 多重身份验证;
- 密码管理器和独特的密码;
- 设备更新和端点卫生;
- 账户注销;
- 基于角色的权限;
- 网络钓鱼意识;
- 监控和日志审查;
- 承包商和管理员访问的明确规则。
这并不会使 VPNs 过时。这意味着 VPN 应该在更广泛的访问计划中拥有明确的工作。
小团队 Zero Trust 无需过度构建的迁移
大型组织可能会使用详细的成熟度模型和更广泛的安全访问架构程序。小团队可以借用这些原则,而无需假装他们拥有相同的员工、预算或基础设施。
从以下步骤开始。
1. 列出人们实际接触到的资源
写下远程工作人员、管理员、承包商和创始人访问的系统。保持具体:
- 管理仪表板;
- 代码存储库或暂存环境;
- 金融工具;
- 客户支持系统;
- 内容管理系统;
- 共享云存储;
- 内部应用程序;
- SaaS 帐户具有敏感设置。
不要一开始就把“网络”当作一件大事。从资源开始。这符合 Zero Trust 的想法,即保护应该关注人们试图使用的内容,而不仅仅是他们连接的位置。
2. 映射谁需要每种资源
接下来,询问谁真正需要访问权限。编辑产品副本的承包商可能不需要计费仪表板。支持团队成员可能需要客户工具,但不需要域注册商访问权限。开发人员可能需要暂存访问权限,但不是每个生产管理面板。
这就是最小权限访问变得可行的地方。目标不是让工作变得痛苦。目标是删除无人能捍卫的权限。
对于每个资源,定义:
- 所有者;
- 批准的用户或角色;
- 访问原因;
- 正常访问方法;
- 审查时间表;
- 离职所有者。
即使是一个简单的电子表格也比依赖记忆更好。
3. 在敏感访问之前进行身份检查
Zero Trust 将身份视为核心访问信号。对于小团队来说,第一个改进通常是基本但有价值的:唯一的帐户、多因素身份验证以及敏感工具没有共享登录。
如果 VPN 凭证由整个团队共享,请在增加复杂性之前修复该模式。共享访问使离职变得更加困难,并削弱了责任感。只要工具允许,就为人们提供个人帐户,并将恢复方法置于公司控制之下。
4. 定义设备期望
Zero Trust 还询问是否应信任该设备来完成所请求的工作。小团队可能不会运行企业设备状态检查,但仍然可以定义最低期望:
- 当前操作系统更新;
- 启用屏幕锁定;
- 没有共享家庭或公共设备用于管理工作;
- 安装密码管理器;
- 浏览器和工作应用程序更新;
- 已知丢失设备过程;
- 当有人离开时,个人设备将无法访问。
重点并不是要声称完美的设备安全性。不再将“拥有密码”作为访问的唯一条件。
5. 使用 VPN 表示有帮助的路径
一旦身份和设备基础知识更加清晰,就可以决定 VPN 所属的位置。
对于许多小型团队来说,当团队需要受保护的连接路径时,VPN Unlimited by KeepSolid 可以作为远程工作例程中的 VPN 层。周围的规则仍然很重要:谁可以使用它,它支持哪些资源,什么时候应该打开,以及需要进行哪些其他检查。
这是比“打开 VPN 一切都得到处理”更健康的模式。
实用的访问模式
以下是小团队可用于安全远程访问规划的简单模式:
2、敏感资源需要多重认证。
- 用户使用个人账户登录。
- 用户在使用公共 Wi-Fi、旅行网络或定义的远程访问场景时通过 VPN 连接。
- 敏感仪表板仅限于批准的用户或角色。
- 按计划审查管理员访问权限。
- 离职员工和承包商将从账户、VPN 访问权限和许可名单中删除。
- 事件和可疑登录提示会被记录下来,而不是被忽略。
此模式不是完整的 Zero Trust 架构。这是从“我们有一个 VPN”到“我们知道谁可以在哪些条件下达到什么目标以及为什么”的易于管理的桥梁。
Zero Trust 迁移期间的常见错误
将 Zero Trust 视为产品交换
Zero Trust 不仅仅是一个新的访问产品。 CISA 的成熟度框架将迁移视为一次旅程,这对于较小的团队来说是一个有用的提醒。工具可以提供帮助,但运营模式很重要:库存、身份、设备、访问策略、可见性和持续审查。
保持旧的共享访问习惯
共享帐户很方便,直到有人离开、设备丢失或团队需要了解发生了什么。如果资源很重要,则应默认单独访问。
赋予 VPN 太多权限
VPN 连接不应自动解锁每个资源。如果唯一的规则是“连接等于可信”,那么团队并没有真正改变其访问模型。
忘记承包商
承包商通常需要快速访问来完成狭窄的工作。这使它们成为更好规则的良好测试用例:有限的资源、明确的开始和结束日期、指定的所有者以及工作结束时的干净删除。
没人能遵守的写作规则
小团队需要无聊、可重复的习惯。如果这个过程需要安全专家来做出每个登录决策,人们就会绕过它。从您实际可以维护的控件开始。
小型团队的简单清单
在扩展远程访问之前请使用此清单:
- 我们知道哪些资源是敏感的吗?
- 每个人都使用个人账户吗?
- 是否在最重要的地方启用了多重身份验证?
- 我们是否知道哪些设备可以用于管理工作?
- 公共 Wi-Fi 或定义的访问路径是否需要使用 VPN?
- SaaS 允许名单、管理仪表板和内部工具是否仅限于合适的人员?
- 承包商是否有开始日期、结束日期和访问权限所有者?
- 当有人离开时,我们是否会迅速删除访问权限?
- 我们是否至少偶尔审查权限?
- 我们知道 VPN 做什么和不做什么吗?
如果几个答案都是“否”,那么下一步不一定是一个更大的工具。它可能会更清晰的所有权和更少的不必要的权限。
常见问题解答
VPN 与 Zero Trust 相同吗?
不会。 VPN 可以提供加密的连接路径,但 Zero Trust 是一种更广泛的安全方法,专注于用户、设备、资源、策略和验证。 VPN 可能是该方法内的一层,而不是整个系统。
小团队应该在 Zero Trust 迁移期间停止使用 VPN 吗?
不是自动的。 VPN 仍然可以支持远程工作、公共 Wi-Fi 保护、可预测的访问路径和管理工作流程。更好的举措是定义 VPN 有帮助的地方,并在其周围添加身份、设备和权限控制。
小团队的第一个 Zero Trust 步骤是什么?
首先列出敏感资源以及谁需要每一项资源。然后,尽可能删除共享访问权限,为重要帐户启用多重身份验证,并根据实际工作需求缩小权限范围。
Zero Trust 是否需要企业基础设施?
不是一开始的时候。成熟的 Zero Trust 程序可能会变得复杂,但小型团队可以从资源库存、个人帐户、多因素身份验证、设备期望、访问审查和更清晰的 VPN 使用规则开始。
VPN 能否保证安全的远程访问?
不会。VPN 可以成为远程访问卫生的有用部分,但它不能保证安全性或取代帐户保护、设备更新、网络钓鱼防御、权限管理、监控或良好的卸载。
底线
零信任迁移不必从丢弃所有熟悉的工具开始。对于小团队来说,更有用的起点是定义每个工具的职责。
在加密的、可预测的远程访问路径有帮助的情况下,请使用 VPN。添加身份检查,以便访问属于真实的人,而不是共享凭证。设置设备期望。权限狭窄。审查谁可以访问敏感资源。工作结束后删除访问权限。
这就是 VPN 可以融入 Zero Trust 思维的方式,而无需假装是整个 Zero Trust 程序。
