Principes de conception zéro confiance

Nov 29 2022
Avec tout le bruit autour de Zero Trust, il est frustrant lorsque les fournisseurs prétendent que leur produit est une "solution" Zero Trust. Par exemple, dans un message ce matin, une de mes relations a partagé certaines des solutions techniques pour aider à atteindre une approche Zero Trust, mais a sauté les premières étapes des principes de conception Zero Trust.

Avec tout le bruit autour de Zero Trust, il est frustrant lorsque les fournisseurs prétendent que leur produit est une "solution" Zero Trust. Par exemple, dans un message ce matin, une de mes relations a partagé certaines des solutions techniques pour aider à atteindre une approche Zero Trust, mais a sauté les premières étapes des principes de conception Zero Trust.

Principes de confiance zéro par John Kindervag

Selon les principes Zero Trust de John Kindervag , vous commencez par ce qui suit :
* Définissez la surface de protection (dont vous avez besoin pour travailler avec l'entreprise pour comprendre les éléments critiques à surveiller)
-> Il y aura plus d'une "surface de protection" et potentiellement plus d'une "surface de protection" pour une application métier donnée
* Cartographier les flux de transactions (ce qui signifie comprendre les processus métier, comment ils se déroulent et ils peuvent être mieux conçus en tenant compte de toutes les contraintes)
->Regardez ce qui doit être protégé , Qui a besoin d'un accès, Quand a-t-il besoin d'un accès et Pourquoi a-t-il besoin d'un accès.
* Concevoir un environnement Zero Trust (ce qui signifie combiner la surface de protection, le flux de transactions et un environnement qui inclut un accès zéro accès ouvert aux personnes/systèmes qui n'ont pas besoin d'accès)
* Créer des politiques Zero Trust (la conception formelle, la gouvernance, les playbooks, réponse aux incidents, etc., qui déterminera la manière dont les systèmes sont créés)
* Surveiller et maintenir (ce qui garantit que les politiques Zero Trust sont gérées, appliquées et continuent de fonctionner de la manière conçue, sinon, le processus pour ce système protégé la surface doit être repensée).

Comme vous pouvez le voir, Zero Trust est une stratégie de conception qui mène à quelque chose qui peut être géré et mesuré. L'ajout d'outils à la pile n'équivaudra pas à un environnement Zero Trust si les surfaces de protection et les flux de transaction ne sont pas conçus avec Zero Trust à l'esprit.