Zero Trust چیست و چه زمانی یک کسب‌وکار به معماری اعتماد صفر نیاز دارد؟

تاریخ انتشار: 1405/07/11

نویسنده: alokomak-author
Zero Trust چیست و چه زمانی یک کسب‌وکار به معماری اعتماد صفر نیاز دارد؟

با گسترش دورکاری، استفاده از سرویس‌های ابری، دستگاه‌های شخصی و دسترسی کارکنان از مکان‌های مختلف، روش‌های سنتی تأمین امنیت شبکه دیگر همیشه کافی نیستند. در گذشته معمولاً تصور می‌شد اگر کاربر یا دستگاهی وارد شبکه داخلی سازمان شده باشد، می‌توان تا حد زیادی به آن اعتماد کرد؛ اما معماری Zero Trust یا معماری اعتماد صفر بر اساس یک رویکرد متفاوت عمل می‌کند: هیچ کاربر، دستگاه یا ارتباطی صرفاً به دلیل قرار داشتن در شبکه داخلی قابل اعتماد نیست و دسترسی باید بر اساس هویت، شرایط و سطح مجوز بررسی شود.

اما Zero Trust دقیقاً چیست و آیا هر کسب‌وکاری باید آن را اجرا کند؟ در این مقاله بررسی می‌کنیم معماری اعتماد صفر چه مفهومی دارد، چه تفاوتی با امنیت سنتی دارد و چه زمانی می‌تواند برای یک کسب‌وکار ضروری یا کاربردی باشد.

معماری اعتماد صفر چیست؟

Zero Trust یک مدل امنیت سایبری است که در آن اعتماد ضمنی وجود ندارد. یعنی صرفاً به این دلیل که کاربر از شبکه شرکت، VPN یا یک دستگاه شناخته‌شده استفاده می‌کند، دسترسی گسترده‌ای به منابع سازمان نخواهد داشت.

بر اساس چارچوب NIST، در معماری Zero Trust احراز هویت و مجوزدهی پیش از دسترسی به منابع انجام می‌شود و تمرکز امنیت از «محیط شبکه» به سمت کاربران، دستگاه‌ها، برنامه‌ها، داده‌ها و منابع منتقل می‌شود. (NIST، استاندارد SP 800-207)

به زبان ساده، به جای اینکه بگوییم:

«این کاربر داخل شبکه شرکت است، پس قابل اعتماد است.»

می‌گوییم:

«این کاربر دقیقاً چه کسی است، با چه دستگاهی وارد شده، به چه منبعی نیاز دارد و آیا در این لحظه اجازه دسترسی دارد؟»

بنابراین Zero Trust به معنای بی‌اعتمادی دائمی به کارکنان نیست؛ بلکه یک مدل کنترل دسترسی و امنیت است که اجازه نمی‌دهد اعتماد اولیه باعث دسترسی بیش از حد شود.

چرا روش‌های سنتی امنیت شبکه دیگر کافی نیستند؟

مدل‌های سنتی امنیت معمولاً تا حد زیادی بر محافظت از مرز شبکه تمرکز داشتند. در این مدل، یک سازمان تلاش می‌کرد با فایروال و سایر ابزارهای امنیتی، محیط داخلی را از اینترنت جدا کند.

اما ساختار کسب‌وکارهای امروزی متفاوت شده است. کارکنان ممکن است از خانه یا یک دفتر دیگر کار کنند، اطلاعات روی سرویس‌های ابری قرار داشته باشد و کاربران با لپ‌تاپ، تلفن همراه یا دستگاه‌های شخصی به سیستم‌ها متصل شوند.

NIST نیز گسترش رایانش ابری، دستگاه‌های همراه، اینترنت اشیا و نیروی کار توزیع‌شده را از عواملی می‌داند که مرزهای سنتی شبکه را کمرنگ کرده‌اند.

در چنین شرایطی، صرفاً امن نگه داشتن «ورودی شبکه» کافی نیست؛ بلکه باید هر درخواست دسترسی به منابع مهم نیز کنترل شود.

اصول اصلی معماری Zero Trust چیست؟

معماری اعتماد صفر فقط نصب یک نرم‌افزار امنیتی خاص نیست. این رویکرد مجموعه‌ای از سیاست‌ها و فناوری‌های مختلف را در کنار هم قرار می‌دهد.

احراز هویت کاربران و دستگاه‌ها

اولین مرحله این است که مشخص شود چه کسی و چه دستگاهی در حال درخواست دسترسی است.

استفاده از احراز هویت چندمرحله‌ای یا MFA می‌تواند در این قسمت نقش مهمی داشته باشد. علاوه بر هویت کاربر، در برخی سناریوها وضعیت امنیتی دستگاه نیز باید بررسی شود.

حداقل سطح دسترسی

یکی از مفاهیم مهم Zero Trust، Least Privilege یا حداقل سطح دسترسی است.

کارمند نباید صرفاً به دلیل عضویت در یک واحد سازمانی، به تمام اطلاعات شرکت دسترسی داشته باشد. هر فرد باید فقط به منابعی دسترسی داشته باشد که برای انجام وظایفش نیاز دارد.

برای مثال، یک کارمند بخش فروش ممکن است به سیستم مدیریت مشتریان نیاز داشته باشد، اما لزوماً نباید به اطلاعات مالی، سرور منابع انسانی یا فایل‌های محرمانه واحد مدیریت دسترسی داشته باشد.

بررسی مداوم دسترسی

در معماری اعتماد صفر، احراز هویت یک مرحله یک‌باره نیست که پس از ورود، کاربر برای مدت نامحدود مورد اعتماد قرار بگیرد.

شرایط دسترسی می‌تواند بر اساس عواملی مانند هویت کاربر، دستگاه، منبع موردنظر، موقعیت و سیاست‌های سازمان بررسی شود.

ثبت و پایش فعالیت‌ها

برای اینکه سازمان بتواند رفتارهای غیرعادی را شناسایی کند، فعالیت‌های مربوط به دسترسی به منابع مهم باید ثبت و پایش شوند.

این اطلاعات می‌توانند در شناسایی تلاش‌های مشکوک، دسترسی‌های غیرمعمول یا سوءاستفاده از حساب‌های کاربری کمک کنند.

چه کسب‌وکارهایی بیشتر به Zero Trust نیاز دارند؟

لازم نیست فقط شرکت‌های بسیار بزرگ به معماری اعتماد صفر فکر کنند. میزان نیاز به این مدل بیشتر به نوع اطلاعات، نحوه دسترسی کاربران و پیچیدگی زیرساخت فناوری بستگی دارد.

با این حال، برخی شرایط باعث می‌شوند بررسی Zero Trust اهمیت بیشتری پیدا کند.

کسب‌وکارهایی با نیروی دورکار یا ترکیبی

اگر کارکنان از خانه، فضای کار اشتراکی یا شهرهای مختلف به منابع سازمان دسترسی دارند، مرز مشخصی بین «شبکه داخلی» و «خارجی» وجود ندارد.

در این شرایط، کنترل دسترسی بر اساس هویت و وضعیت دستگاه می‌تواند اهمیت بیشتری پیدا کند.

شرکت‌هایی که از سرویس‌های ابری زیادی استفاده می‌کنند

اگر اطلاعات و نرم‌افزارهای سازمان در چندین سرویس ابری قرار داشته باشند، مدیریت دسترسی کاربران اهمیت ویژه‌ای پیدا می‌کند.

Zero Trust می‌تواند به سازمان کمک کند سیاست‌های دسترسی را به جای تمرکز صرف بر موقعیت شبکه، حول هویت کاربران، دستگاه‌ها و منابع تعریف کند. NIST نیز برای محیط‌های چندابری بر کنترل دسترسی مبتنی بر هویت تأکید کرده است.

کسب‌وکارهایی که اطلاعات حساس دارند

اطلاعات مالی، اطلاعات مشتریان، داده‌های کارکنان، اسناد قراردادی و اطلاعات تجاری محرمانه، همگی منابعی هستند که دسترسی غیرضروری به آنها می‌تواند ریسک ایجاد کند.

در چنین سازمان‌هایی، محدود کردن دسترسی به اطلاعات بر اساس نیاز واقعی هر کاربر می‌تواند بخش مهمی از استراتژی امنیتی باشد.

شرکت‌هایی با تعداد زیاد کاربران و دستگاه‌ها

هرچه تعداد کارکنان، پیمانکاران، دستگاه‌ها و سرویس‌های مورد استفاده بیشتر شود، مدیریت دستی مجوزها دشوارتر خواهد شد.

در این شرایط، استفاده از سیاست‌های متمرکز برای مدیریت هویت و دسترسی می‌تواند کنترل امنیتی را ساده‌تر کند.

از کجا بفهمیم کسب‌وکار ما به Zero Trust نیاز دارد؟

پاسخ این سؤال فقط به تعداد کارکنان مربوط نمی‌شود. بهتر است چند سؤال کلیدی را بررسی کنید:

  • آیا کارکنان از خارج از دفتر به سیستم‌های شرکت متصل می‌شوند؟
  • آیا سازمان از چندین سرویس ابری استفاده می‌کند؟
  • آیا کارکنان با لپ‌تاپ یا تلفن همراه شخصی به اطلاعات شرکت دسترسی دارند؟
  • آیا تعداد کاربران و دستگاه‌ها زیاد یا رو به افزایش است؟
  • آیا اطلاعات حساس مشتریان یا شرکت در سیستم‌های مختلف ذخیره می‌شود؟
  • آیا مشخص است هر کارمند دقیقاً به چه منابعی دسترسی دارد؟
  • آیا هنگام خروج یک کارمند، دسترسی‌های او سریع و کامل لغو می‌شود؟
  • آیا فعالیت کاربران در منابع حساس ثبت و بررسی می‌شود؟

اگر پاسخ بسیاری از این سؤال‌ها مثبت است، بررسی معماری اعتماد صفر می‌تواند بخشی از برنامه امنیت سایبری کسب‌وکار باشد.

آیا اجرای Zero Trust فقط برای شرکت‌های بزرگ است؟

خیر. البته پیاده‌سازی کامل معماری اعتماد صفر در یک سازمان بزرگ می‌تواند بسیار پیچیده‌تر از یک کسب‌وکار کوچک باشد، اما اصول آن را می‌توان متناسب با اندازه و نیاز سازمان اجرا کرد.

برای یک کسب‌وکار کوچک شاید شروع کار با فعال‌سازی MFA، مدیریت متمرکز حساب‌های کاربری، حذف دسترسی‌های غیرضروری و ایجاد سیاست مشخص برای دستگاه‌های سازمانی منطقی باشد.

در یک سازمان بزرگ‌تر ممکن است علاوه بر این موارد، مدیریت هویت و دسترسی، کنترل دستگاه‌ها، تقسیم‌بندی منابع، پایش مداوم و سیاست‌های پیشرفته‌تر نیز موردنیاز باشد.

CISA نیز Zero Trust را به‌عنوان مسیری برای افزایش بلوغ امنیتی معرفی می‌کند و مدل بلوغ خود را بر حوزه‌هایی مانند هویت، دستگاه‌ها، شبکه، برنامه‌ها و داده‌ها بنا کرده است.

چگونه اجرای معماری اعتماد صفر را شروع کنیم؟

Zero Trust بهتر است به صورت مرحله‌ای اجرا شود، نه اینکه سازمان یک‌باره تمام زیرساخت امنیتی خود را تغییر دهد.

۱. دارایی‌ها و کاربران را شناسایی کنید

ابتدا مشخص کنید چه کاربران، دستگاه‌ها، برنامه‌ها و داده‌هایی در سازمان وجود دارند و کدام منابع اهمیت بیشتری دارند.

۲. دسترسی‌های فعلی را بررسی کنید

مشخص کنید هر کاربر به چه سیستم‌هایی دسترسی دارد و آیا واقعاً به تمام این دسترسی‌ها نیاز دارد یا خیر.

۳. احراز هویت را تقویت کنید

فعال‌سازی MFA و استفاده از روش‌های مناسب مدیریت هویت می‌تواند یکی از گام‌های اولیه باشد.

۴. دسترسی‌ها را محدود کنید

دسترسی کاربران را بر اساس نقش و نیاز کاری آنها تنظیم کنید و مجوزهای اضافی را کاهش دهید.

۵. دستگاه‌ها را نیز در نظر بگیرید

صرفاً شناسایی کاربر کافی نیست. دستگاهی که برای اتصال به منابع سازمان استفاده می‌شود نیز باید تا حد امکان از نظر امنیتی کنترل شود.

۶. فعالیت‌ها را پایش کنید

برای منابع حساس، ثبت رخدادها و بررسی فعالیت‌های غیرعادی می‌تواند به شناسایی سریع‌تر مشکلات امنیتی کمک کند.

اشتباهات رایج در اجرای Zero Trust

یکی از اشتباهات رایج این است که Zero Trust را فقط خرید یک ابزار امنیتی بدانیم. در حالی که معماری اعتماد صفر یک رویکرد جامع امنیتی است و فناوری تنها بخشی از آن محسوب می‌شود.

اشتباه دیگر، تلاش برای اجرای هم‌زمان تمام اجزای Zero Trust است. چنین رویکردی می‌تواند برای کسب‌وکارهایی که زیرساخت محدودی دارند، هزینه و پیچیدگی غیرضروری ایجاد کند.

همچنین نباید تجربه کاربر را کاملاً نادیده گرفت. سیاست‌های امنیتی باید به اندازه‌ای سخت‌گیرانه باشند که از منابع سازمان محافظت کنند، اما در عین حال انجام کارهای روزمره را غیرضروری دشوار نکنند.

در آخر…

معماری اعتماد صفر (Zero Trust) رویکردی است که در آن هیچ کاربر، دستگاه یا منبعی صرفاً بر اساس موقعیت شبکه قابل اعتماد تلقی نمی‌شود. احراز هویت، مجوزدهی، حداقل سطح دسترسی و پایش فعالیت‌ها، از اجزای مهم این رویکرد هستند.

برای کسب‌وکارهایی که نیروی دورکار دارند، از سرویس‌های ابری استفاده می‌کنند، اطلاعات حساس نگهداری می‌کنند یا با تعداد زیادی کاربر و دستگاه سروکار دارند، بررسی اصول Zero Trust می‌تواند اهمیت بیشتری داشته باشد. در عین حال، اجرای آن لزوماً به معنای تغییر یک‌باره تمام زیرساخت نیست و می‌توان این مسیر را متناسب با نیاز و توان سازمان، مرحله‌به‌مرحله پیش برد.

اگر درباره امنیت سایبری، مدیریت دسترسی کاربران یا انتخاب راهکار مناسب برای کسب‌وکار خود نیاز به راهنمایی دارید، با مشاوران حرفه‌ای ما در پلتفرم مشاوره جامع و آنلاین الوکمک در ارتباط باشید.

به نظر شما در یک کسب‌وکار، کدام بخش بیشترین نیاز را به کنترل دسترسی دارد: اطلاعات مشتریان، حساب‌های مالی، سیستم‌های داخلی یا سرویس‌های ابری؟

مقالاتی که شاید بپسندید