Zero-Trust-Designprinzipien

Nov 29 2022
Bei all dem Ärger um Zero Trust ist es frustrierend, wenn Anbieter behaupten, ihr Produkt sei eine Zero-Trust-„Lösung“. In einem Beitrag von heute Morgen teilte beispielsweise ein Kontakt von mir einige der technischen Lösungen mit, um einen Zero-Trust-Ansatz zu erreichen, übersprang aber die ersten Schritte der Zero-Trust-Designprinzipien.

Bei all dem Ärger um Zero Trust ist es frustrierend, wenn Anbieter behaupten, ihr Produkt sei eine Zero-Trust-„Lösung“. In einem Beitrag von heute Morgen teilte beispielsweise ein Kontakt von mir einige der technischen Lösungen mit, um einen Zero-Trust-Ansatz zu erreichen, übersprang aber die ersten Schritte der Zero-Trust-Designprinzipien.

Zero-Trust-Prinzipien von John Kindervag

Gemäß den Zero-Trust-Prinzipien von John Kindervag beginnen Sie mit Folgendem:
* Definieren Sie die Schutzoberfläche (die Sie mit dem Unternehmen zusammenarbeiten müssen, um die kritischen Dinge zu verstehen, die es zu beachten gilt)
-> Es wird mehr als eine „Schutzoberfläche“ geben und möglicherweise mehr als eine „Schutzoberfläche“ für eine bestimmte Geschäftsanwendung.
* Kartieren Sie die Transaktionsflüsse (was bedeutet, dass Sie die Geschäftsprozesse verstehen, wie sie fließen und sie unter Berücksichtigung aller Einschränkungen am besten entworfen werden können)
-> Sehen Sie sich an, was geschützt werden muss , Wer Zugriff benötigt, wann Zugriff erforderlich ist und warum Zugriff erforderlich ist.
* Entwerfen Sie eine Zero-Trust-Umgebung (was bedeutet, dass die geschützte Oberfläche, der Transaktionsfluss und eine Umgebung kombiniert werden, die den Zugriff auf Null und den offenen Zugriff auf Personen/Systeme umfasst, die keinen Zugriff benötigen)
* Erstellen Sie Zero-Trust-Richtlinien (formelles Design, Governance, Playbooks, Reaktion auf Vorfälle usw., die die Art und Weise bestimmen, wie die Systeme erstellt werden)
* Überwachung und Wartung (wodurch sichergestellt wird, dass die Zero-Trust-Richtlinien verwaltet, durchgesetzt und weiterhin in der vorgesehenen Weise funktionieren, wenn nicht, der Prozess für diesen Schutz Oberfläche sollte neu gestaltet werden).

Wie Sie sehen können, ist Zero Trust eine Designstrategie, die zu etwas führt, das verwaltet und gemessen werden kann. Das Hinzufügen von Tools zum Stack entspricht nicht einer Zero-Trust-Umgebung, wenn die Schutzoberflächen und Transaktionsabläufe nicht im Hinblick auf Zero Trust entwickelt wurden.