Nguyên tắc thiết kế Zero Trust

Nov 29 2022
Với tất cả những ồn ào xung quanh Zero Trust, thật khó chịu khi các nhà cung cấp tuyên bố rằng sản phẩm của họ là “Giải pháp Zero Trust”. Ví dụ: trong một bài đăng sáng nay, một kết nối của tôi đã chia sẻ một số giải pháp kỹ thuật để giúp đạt được cách tiếp cận Zero Trust nhưng lại bỏ qua các bước đầu tiên của Nguyên tắc thiết kế Zero Trust.

Với tất cả những ồn ào xung quanh Zero Trust, thật khó chịu khi các nhà cung cấp tuyên bố rằng sản phẩm của họ là “Giải pháp Zero Trust”. Ví dụ: trong một bài đăng sáng nay, một kết nối của tôi đã chia sẻ một số giải pháp kỹ thuật để giúp đạt được cách tiếp cận Zero Trust nhưng lại bỏ qua các bước đầu tiên của Nguyên tắc thiết kế Zero Trust.

Nguyên tắc Zero Trust của John Kindervag

Theo Nguyên tắc Zero Trust của John Kindervag , bạn bắt đầu với những điều sau:
* Xác định bề mặt bảo vệ (bạn cần làm việc với doanh nghiệp để hiểu những điều quan trọng cần theo dõi)
-> Sẽ có nhiều hơn một “bề mặt bảo vệ” và có khả năng nhiều hơn một “bề mặt bảo vệ” cho một ứng dụng kinh doanh nhất định
* Lập bản đồ các luồng giao dịch (có nghĩa là hiểu các quy trình kinh doanh, cách chúng diễn ra và chúng có thể được thiết kế tốt nhất khi xem xét mọi ràng buộc)
->Xem xét những gì cần được bảo vệ , Ai cần truy cập, Khi nào họ cần truy cập và Tại sao họ cần truy cập.
* Kiến trúc môi trường Zero Trust (có nghĩa là kết hợp bề mặt bảo vệ, luồng giao dịch và môi trường bao gồm quyền truy cập bằng 0, quyền truy cập mở cho những người/hệ thống không cần quyền truy cập)
* Tạo Chính sách Zero Trust (thiết kế chính thức, quản trị, playbook, ứng phó sự cố, v.v., sẽ xác định cách hệ thống được tạo ra)
* Giám sát và duy trì (đảm bảo rằng các chính sách Zero Trust được quản lý, thực thi và tiếp tục hoạt động theo cách được thiết kế, nếu không, quy trình dành cho hệ thống được bảo vệ đó bề mặt nên được thiết kế lại).

Như bạn có thể thấy, Zero Trust là một chiến lược thiết kế dẫn đến một thứ gì đó có thể quản lý và đo lường được. Việc thêm các công cụ vào ngăn xếp sẽ không bằng môi trường Zero Trust nếu các bề mặt bảo vệ và luồng giao dịch không được thiết kế với mục tiêu Zero Trust.