Prinsip Desain Tanpa Kepercayaan

Nov 29 2022
Dengan semua kehebohan seputar Zero Trust, sungguh membuat frustrasi ketika vendor mengklaim bahwa produk mereka adalah “Solusi” Zero Trust. Misalnya, dalam postingan pagi ini, koneksi saya membagikan beberapa solusi teknis untuk membantu mencapai pendekatan Zero Trust tetapi melewatkan langkah pertama dari Prinsip Desain Zero Trust.

Dengan semua kehebohan seputar Zero Trust, sungguh membuat frustrasi ketika vendor mengklaim bahwa produk mereka adalah “Solusi” Zero Trust. Misalnya, dalam postingan pagi ini, koneksi saya membagikan beberapa solusi teknis untuk membantu mencapai pendekatan Zero Trust tetapi melewatkan langkah pertama dari Prinsip Desain Zero Trust.

Prinsip Nol Kepercayaan oleh John Kindervag

Menurut Zero Trust Principles oleh John Kindervag , Anda mulai dengan yang berikut:
* Tentukan permukaan pelindung (yang perlu Anda kerjakan dengan bisnis untuk memahami hal-hal penting yang harus diperhatikan)
-> Akan ada lebih dari satu "permukaan pelindung" dan berpotensi lebih dari satu "melindungi permukaan" untuk aplikasi bisnis tertentu
* Petakan aliran transaksi (yang berarti memahami proses bisnis, bagaimana alirannya, dan mereka dapat dirancang dengan baik dengan mempertimbangkan kendala apa pun)
->Lihat Apa yang perlu dilindungi , Siapa yang membutuhkan akses, Kapan mereka membutuhkan akses, dan Mengapa mereka membutuhkan akses.
* Arsitek lingkungan Zero Trust (yang berarti menggabungkan permukaan perlindungan, aliran transaksi, dan lingkungan yang mencakup akses nol akses terbuka ke orang/sistem yang tidak memerlukan akses)
* Buat Kebijakan Zero Trust (desain formal, tata kelola, pedoman, respons insiden, dll., yang akan menentukan cara sistem dibuat)
* Pantau dan pelihara (yang memastikan bahwa kebijakan Zero Trust dikelola, ditegakkan, dan terus berfungsi dengan cara yang dirancang, jika tidak, proses untuk perlindungan tersebut permukaan harus didesain ulang).

Seperti yang Anda lihat, Zero Trust adalah strategi desain yang mengarah pada sesuatu yang dapat dikelola dan diukur. Menambahkan alat ke tumpukan tidak akan sama dengan lingkungan Zero Trust jika permukaan pelindung dan aliran transaksi tidak dirancang dengan mempertimbangkan Zero Trust.