با گسترش دورکاری، استفاده از سرویسهای ابری، دستگاههای شخصی و دسترسی کارکنان از مکانهای مختلف، روشهای سنتی تأمین امنیت شبکه دیگر همیشه کافی نیستند. در گذشته معمولاً تصور میشد اگر کاربر یا دستگاهی وارد شبکه داخلی سازمان شده باشد، میتوان تا حد زیادی به آن اعتماد کرد؛ اما معماری Zero Trust یا معماری اعتماد صفر بر اساس یک رویکرد متفاوت عمل میکند: هیچ کاربر، دستگاه یا ارتباطی صرفاً به دلیل قرار داشتن در شبکه داخلی قابل اعتماد نیست و دسترسی باید بر اساس هویت، شرایط و سطح مجوز بررسی شود.
اما Zero Trust دقیقاً چیست و آیا هر کسبوکاری باید آن را اجرا کند؟ در این مقاله بررسی میکنیم معماری اعتماد صفر چه مفهومی دارد، چه تفاوتی با امنیت سنتی دارد و چه زمانی میتواند برای یک کسبوکار ضروری یا کاربردی باشد.

معماری اعتماد صفر چیست؟
Zero Trust یک مدل امنیت سایبری است که در آن اعتماد ضمنی وجود ندارد. یعنی صرفاً به این دلیل که کاربر از شبکه شرکت، VPN یا یک دستگاه شناختهشده استفاده میکند، دسترسی گستردهای به منابع سازمان نخواهد داشت.
بر اساس چارچوب NIST، در معماری Zero Trust احراز هویت و مجوزدهی پیش از دسترسی به منابع انجام میشود و تمرکز امنیت از «محیط شبکه» به سمت کاربران، دستگاهها، برنامهها، دادهها و منابع منتقل میشود. (NIST، استاندارد SP 800-207)
به زبان ساده، به جای اینکه بگوییم:
«این کاربر داخل شبکه شرکت است، پس قابل اعتماد است.»
میگوییم:
«این کاربر دقیقاً چه کسی است، با چه دستگاهی وارد شده، به چه منبعی نیاز دارد و آیا در این لحظه اجازه دسترسی دارد؟»
بنابراین Zero Trust به معنای بیاعتمادی دائمی به کارکنان نیست؛ بلکه یک مدل کنترل دسترسی و امنیت است که اجازه نمیدهد اعتماد اولیه باعث دسترسی بیش از حد شود.
چرا روشهای سنتی امنیت شبکه دیگر کافی نیستند؟
مدلهای سنتی امنیت معمولاً تا حد زیادی بر محافظت از مرز شبکه تمرکز داشتند. در این مدل، یک سازمان تلاش میکرد با فایروال و سایر ابزارهای امنیتی، محیط داخلی را از اینترنت جدا کند.
اما ساختار کسبوکارهای امروزی متفاوت شده است. کارکنان ممکن است از خانه یا یک دفتر دیگر کار کنند، اطلاعات روی سرویسهای ابری قرار داشته باشد و کاربران با لپتاپ، تلفن همراه یا دستگاههای شخصی به سیستمها متصل شوند.
NIST نیز گسترش رایانش ابری، دستگاههای همراه، اینترنت اشیا و نیروی کار توزیعشده را از عواملی میداند که مرزهای سنتی شبکه را کمرنگ کردهاند.
در چنین شرایطی، صرفاً امن نگه داشتن «ورودی شبکه» کافی نیست؛ بلکه باید هر درخواست دسترسی به منابع مهم نیز کنترل شود.
اصول اصلی معماری Zero Trust چیست؟
معماری اعتماد صفر فقط نصب یک نرمافزار امنیتی خاص نیست. این رویکرد مجموعهای از سیاستها و فناوریهای مختلف را در کنار هم قرار میدهد.
احراز هویت کاربران و دستگاهها
اولین مرحله این است که مشخص شود چه کسی و چه دستگاهی در حال درخواست دسترسی است.
استفاده از احراز هویت چندمرحلهای یا MFA میتواند در این قسمت نقش مهمی داشته باشد. علاوه بر هویت کاربر، در برخی سناریوها وضعیت امنیتی دستگاه نیز باید بررسی شود.
حداقل سطح دسترسی
یکی از مفاهیم مهم Zero Trust، Least Privilege یا حداقل سطح دسترسی است.
کارمند نباید صرفاً به دلیل عضویت در یک واحد سازمانی، به تمام اطلاعات شرکت دسترسی داشته باشد. هر فرد باید فقط به منابعی دسترسی داشته باشد که برای انجام وظایفش نیاز دارد.
برای مثال، یک کارمند بخش فروش ممکن است به سیستم مدیریت مشتریان نیاز داشته باشد، اما لزوماً نباید به اطلاعات مالی، سرور منابع انسانی یا فایلهای محرمانه واحد مدیریت دسترسی داشته باشد.
بررسی مداوم دسترسی
در معماری اعتماد صفر، احراز هویت یک مرحله یکباره نیست که پس از ورود، کاربر برای مدت نامحدود مورد اعتماد قرار بگیرد.
شرایط دسترسی میتواند بر اساس عواملی مانند هویت کاربر، دستگاه، منبع موردنظر، موقعیت و سیاستهای سازمان بررسی شود.
ثبت و پایش فعالیتها
برای اینکه سازمان بتواند رفتارهای غیرعادی را شناسایی کند، فعالیتهای مربوط به دسترسی به منابع مهم باید ثبت و پایش شوند.
این اطلاعات میتوانند در شناسایی تلاشهای مشکوک، دسترسیهای غیرمعمول یا سوءاستفاده از حسابهای کاربری کمک کنند.
چه کسبوکارهایی بیشتر به Zero Trust نیاز دارند؟
لازم نیست فقط شرکتهای بسیار بزرگ به معماری اعتماد صفر فکر کنند. میزان نیاز به این مدل بیشتر به نوع اطلاعات، نحوه دسترسی کاربران و پیچیدگی زیرساخت فناوری بستگی دارد.
با این حال، برخی شرایط باعث میشوند بررسی Zero Trust اهمیت بیشتری پیدا کند.
کسبوکارهایی با نیروی دورکار یا ترکیبی
اگر کارکنان از خانه، فضای کار اشتراکی یا شهرهای مختلف به منابع سازمان دسترسی دارند، مرز مشخصی بین «شبکه داخلی» و «خارجی» وجود ندارد.
در این شرایط، کنترل دسترسی بر اساس هویت و وضعیت دستگاه میتواند اهمیت بیشتری پیدا کند.
شرکتهایی که از سرویسهای ابری زیادی استفاده میکنند
اگر اطلاعات و نرمافزارهای سازمان در چندین سرویس ابری قرار داشته باشند، مدیریت دسترسی کاربران اهمیت ویژهای پیدا میکند.
Zero Trust میتواند به سازمان کمک کند سیاستهای دسترسی را به جای تمرکز صرف بر موقعیت شبکه، حول هویت کاربران، دستگاهها و منابع تعریف کند. NIST نیز برای محیطهای چندابری بر کنترل دسترسی مبتنی بر هویت تأکید کرده است.
کسبوکارهایی که اطلاعات حساس دارند
اطلاعات مالی، اطلاعات مشتریان، دادههای کارکنان، اسناد قراردادی و اطلاعات تجاری محرمانه، همگی منابعی هستند که دسترسی غیرضروری به آنها میتواند ریسک ایجاد کند.
در چنین سازمانهایی، محدود کردن دسترسی به اطلاعات بر اساس نیاز واقعی هر کاربر میتواند بخش مهمی از استراتژی امنیتی باشد.
شرکتهایی با تعداد زیاد کاربران و دستگاهها
هرچه تعداد کارکنان، پیمانکاران، دستگاهها و سرویسهای مورد استفاده بیشتر شود، مدیریت دستی مجوزها دشوارتر خواهد شد.
در این شرایط، استفاده از سیاستهای متمرکز برای مدیریت هویت و دسترسی میتواند کنترل امنیتی را سادهتر کند.
از کجا بفهمیم کسبوکار ما به Zero Trust نیاز دارد؟
پاسخ این سؤال فقط به تعداد کارکنان مربوط نمیشود. بهتر است چند سؤال کلیدی را بررسی کنید:
- آیا کارکنان از خارج از دفتر به سیستمهای شرکت متصل میشوند؟
- آیا سازمان از چندین سرویس ابری استفاده میکند؟
- آیا کارکنان با لپتاپ یا تلفن همراه شخصی به اطلاعات شرکت دسترسی دارند؟
- آیا تعداد کاربران و دستگاهها زیاد یا رو به افزایش است؟
- آیا اطلاعات حساس مشتریان یا شرکت در سیستمهای مختلف ذخیره میشود؟
- آیا مشخص است هر کارمند دقیقاً به چه منابعی دسترسی دارد؟
- آیا هنگام خروج یک کارمند، دسترسیهای او سریع و کامل لغو میشود؟
- آیا فعالیت کاربران در منابع حساس ثبت و بررسی میشود؟
اگر پاسخ بسیاری از این سؤالها مثبت است، بررسی معماری اعتماد صفر میتواند بخشی از برنامه امنیت سایبری کسبوکار باشد.
آیا اجرای Zero Trust فقط برای شرکتهای بزرگ است؟
خیر. البته پیادهسازی کامل معماری اعتماد صفر در یک سازمان بزرگ میتواند بسیار پیچیدهتر از یک کسبوکار کوچک باشد، اما اصول آن را میتوان متناسب با اندازه و نیاز سازمان اجرا کرد.
برای یک کسبوکار کوچک شاید شروع کار با فعالسازی MFA، مدیریت متمرکز حسابهای کاربری، حذف دسترسیهای غیرضروری و ایجاد سیاست مشخص برای دستگاههای سازمانی منطقی باشد.
در یک سازمان بزرگتر ممکن است علاوه بر این موارد، مدیریت هویت و دسترسی، کنترل دستگاهها، تقسیمبندی منابع، پایش مداوم و سیاستهای پیشرفتهتر نیز موردنیاز باشد.
CISA نیز Zero Trust را بهعنوان مسیری برای افزایش بلوغ امنیتی معرفی میکند و مدل بلوغ خود را بر حوزههایی مانند هویت، دستگاهها، شبکه، برنامهها و دادهها بنا کرده است.
چگونه اجرای معماری اعتماد صفر را شروع کنیم؟
Zero Trust بهتر است به صورت مرحلهای اجرا شود، نه اینکه سازمان یکباره تمام زیرساخت امنیتی خود را تغییر دهد.
۱. داراییها و کاربران را شناسایی کنید
ابتدا مشخص کنید چه کاربران، دستگاهها، برنامهها و دادههایی در سازمان وجود دارند و کدام منابع اهمیت بیشتری دارند.
۲. دسترسیهای فعلی را بررسی کنید
مشخص کنید هر کاربر به چه سیستمهایی دسترسی دارد و آیا واقعاً به تمام این دسترسیها نیاز دارد یا خیر.
۳. احراز هویت را تقویت کنید
فعالسازی MFA و استفاده از روشهای مناسب مدیریت هویت میتواند یکی از گامهای اولیه باشد.
۴. دسترسیها را محدود کنید
دسترسی کاربران را بر اساس نقش و نیاز کاری آنها تنظیم کنید و مجوزهای اضافی را کاهش دهید.
۵. دستگاهها را نیز در نظر بگیرید
صرفاً شناسایی کاربر کافی نیست. دستگاهی که برای اتصال به منابع سازمان استفاده میشود نیز باید تا حد امکان از نظر امنیتی کنترل شود.
۶. فعالیتها را پایش کنید
برای منابع حساس، ثبت رخدادها و بررسی فعالیتهای غیرعادی میتواند به شناسایی سریعتر مشکلات امنیتی کمک کند.
اشتباهات رایج در اجرای Zero Trust
یکی از اشتباهات رایج این است که Zero Trust را فقط خرید یک ابزار امنیتی بدانیم. در حالی که معماری اعتماد صفر یک رویکرد جامع امنیتی است و فناوری تنها بخشی از آن محسوب میشود.
اشتباه دیگر، تلاش برای اجرای همزمان تمام اجزای Zero Trust است. چنین رویکردی میتواند برای کسبوکارهایی که زیرساخت محدودی دارند، هزینه و پیچیدگی غیرضروری ایجاد کند.
همچنین نباید تجربه کاربر را کاملاً نادیده گرفت. سیاستهای امنیتی باید به اندازهای سختگیرانه باشند که از منابع سازمان محافظت کنند، اما در عین حال انجام کارهای روزمره را غیرضروری دشوار نکنند.

در آخر…
معماری اعتماد صفر (Zero Trust) رویکردی است که در آن هیچ کاربر، دستگاه یا منبعی صرفاً بر اساس موقعیت شبکه قابل اعتماد تلقی نمیشود. احراز هویت، مجوزدهی، حداقل سطح دسترسی و پایش فعالیتها، از اجزای مهم این رویکرد هستند.
برای کسبوکارهایی که نیروی دورکار دارند، از سرویسهای ابری استفاده میکنند، اطلاعات حساس نگهداری میکنند یا با تعداد زیادی کاربر و دستگاه سروکار دارند، بررسی اصول Zero Trust میتواند اهمیت بیشتری داشته باشد. در عین حال، اجرای آن لزوماً به معنای تغییر یکباره تمام زیرساخت نیست و میتوان این مسیر را متناسب با نیاز و توان سازمان، مرحلهبهمرحله پیش برد.
اگر درباره امنیت سایبری، مدیریت دسترسی کاربران یا انتخاب راهکار مناسب برای کسبوکار خود نیاز به راهنمایی دارید، با مشاوران حرفهای ما در پلتفرم مشاوره جامع و آنلاین الوکمک در ارتباط باشید.
به نظر شما در یک کسبوکار، کدام بخش بیشترین نیاز را به کنترل دسترسی دارد: اطلاعات مشتریان، حسابهای مالی، سیستمهای داخلی یا سرویسهای ابری؟