Zdieľať

Zero Trust: Nový prístup, ktorý ochráni vašu digitálnu budúcnosť

Zdieľať

Zero Trust (nulová dôvera) je prístup k IT bezpečnosti, ktorý vychádza z predpokladu, že žiadna osoba, ani zariadenie v sieti ani mimo nej nemá byť automaticky dôveryhodné. Všetky sieťové pripojenia sa považujú za nedôveryhodné, kým sa neoveria.

Model stojí na niekoľkých princípoch: overovanie používateľa a zariadenia, minimalizácia privilégií, segmentácia siete, nepretržité monitorovanie a reakcia na incidenty. Cieľom je znížiť riziko a zmenšiť závislosť na tradičnej ochrane perimetra.

Pojem Zero Trust sa v poslednom čase spomína v súvislosti s kybernetickou bezpečnosťou veľmi často. Koncept dôvery ako formalizovateľnej veličiny opísal už v roku 1994 Stephen Paul Marsh vo svojej dizertačnej práci Formalising Trust as a Computational Concept na University of Stirling. Práve tento koncept sa neskôr stal kľúčovým prvkom v oblasti kybernetickej bezpečnosti.

Pozrime sa, ako Zero Trust funguje a aké sú jeho kľúčové prvky.

Odporúčame

Kľúčové prvky Zero Trust

Identita a prístup

Každý používateľ a zariadenie musí byť overený. Zahŕňa to dvojfaktorovú autentifikáciu (2FA) a ďalšie metódy overovania. Predpokladá sa, že každý používateľ aj zariadenie sú potenciálnou hrozbou, preto je potrebné ich neustále overovať.

Minimum privilégií

Každý používateľ má prístup iba k tým zdrojom, ktoré nevyhnutne potrebuje na svoju prácu.

Zabezpečenie zariadenia

Všetky zariadenia pripájajúce sa k sieti musia byť zabezpečené. Patria sem aktualizácie softvéru, antivírusová ochrana a ďalšie opatrenia.

Segmentácia siete

Sieť je rozdelená na menšie, izolované segmenty, čo obmedzuje prístup ku kritickým zdrojom a znižuje riziko šírenia hrozieb.

Nepretržitý monitoring

Aktivita v sieti sa neustále monitoruje, aby bolo možné rýchlo identifikovať potenciálne hrozby a reagovať na ne v reálnom čase.

Reakcia na incidenty

Tvorba plánov a vykonávanie krokov na rýchlu reakciu pri bezpečnostných incidentoch, aby sa škody minimalizovali.

Výhody Zero Trust

Zvýšená bezpečnosť

Vďaka striktnému overovaniu a segmentácii siete je pre útočníkov náročnejšie získať prístup k citlivým informáciám.

Zlepšená viditeľnosť

Nepretržité monitorovanie umožňuje lepší prehľad o dianí v sieti.

Obmedzenie pohybu útočníkov

Vďaka segmentácii a minimálnym oprávneniam majú útočníci obmedzené možnosti pohybu v sieti.

Ilustracia: AI-generované

Implementácia architektúry Zero Trust

Zavedenie architektúry Zero Trust vyžaduje dôkladné plánovanie a spoluprácu naprieč celou organizáciou. Práve tento faktor mnohé spoločnosti odrádza a nasadeniu Zero Trust sa vyhýbajú. Existuje niekoľko základných krokov, ako začať.

Analýza existujúceho prostredia

Zmapovanie všetkých používateľov, zariadení a prístupových bodov.

Nastavenie politík pre overovanie

Zavedenie dvojfaktorovej (2FA) a multifaktorovej autentifikácie (MFA) a ďalších metód overovania.

Segmentácia siete

Rozdelenie siete na menšie segmenty podľa kritickosti dát a služieb.

Nepretržité monitorovanie a analýza

Nasadenie nástrojov na monitorovanie a analýzu sieťovej prevádzky.

Edukácia zamestnancov

Školenie zamestnancov o bezpečnostných postupoch a dôležitosti dodržiavania politík.

Zero Trust môže výrazne zvýšiť bezpečnosť organizácie, vyžaduje si však dôkladné plánovanie a priebežné monitorovanie.

Hlavné dôvody, prečo implementovať Zero Trust

Bezpečnostné riziká

Rastúci počet kybernetických útokov a zdokonaľovanie techník kybernetickej vojny.

Rýchly vývoj technológií

Rýchly pokrok v oblastiach ako cloud computing, IoT a mobilné zariadenia, ktoré zväčšujú plochu pre útoky.

Regulácia a predpisy

Vyššie požiadavky na dodržiavanie bezpečnostných predpisov a regulácií, ako sú GDPR a CCPA.

Zmeny v pracovnom prostredí

Prechod na hybridné pracovné modely a zvýšené využívanie externých služieb a aplikácií.

Vedomie a povedomie

Vyššie povedomie o dôležitosti bezpečnosti dát a ochrany osobných údajov.

Kde sa implementácia Zero Trust vyžaduje najprísnejšie

Zero Trust sa uplatňuje najmä tam, kde sú citlivé informácie a dáta kritické pre chod organizácie. Patria sem:

Štátne a vládne orgány

Verejné inštitúcie musia zabezpečiť ochranu citlivých osobných údajov a štátnych informácií.

Finančné inštitúcie

Banky, investičné spoločnosti a ďalšie finančné inštitúcie musia dodržiavať prísne bezpečnostné predpisy a chrániť citlivé finančné dáta.

Zdravotnícke zariadenia

Nemocnice a zdravotnícke organizácie musia chrániť osobné a zdravotné informácie pacientov.

Výrobné a priemyselné podniky

Firmy s citlivými technológiami a výrobnými postupmi musia zabezpečiť svoje procesy a chrániť technologické know-how.

Vedecké a výskumné inštitúcie

Organizácie, ktoré vykonávajú výskum a vývoj, musia chrániť svoje výskumné dáta a výsledky.

Zero Trust je užitočný aj pre organizácie, ktoré prechádzajú na hybridné pracovné modely a využívajú cloudové služby, IoT zariadenia a mobilné technológie.

Existuje zákon, ktorý nariaďuje alebo odporúča implementáciu Zero Trust?

Existuje niekoľko zákonov a smerníc, ktoré implementáciu modelu Zero Trust podporujú alebo odporúčajú. Pre Európsku úniu bola schválená smernica NIS2 (Network and Information Systems). Prináša nové pravidlá na zaistenie kybernetickej bezpečnosti a ochrany organizácií pred kybernetickými hrozbami. Organizácie, na ktoré sa smernica vzťahuje, musia zaviesť technické a prevádzkové opatrenia zvyšujúce odolnosť voči týmto hrozbám. Zero Trust smernica spomína v odôvodnení 89, kde uvádza princípy nulovej dôvery medzi základnými postupmi kybernetickej hygieny – spolu s aktualizáciami softvéru, konfiguráciou zariadení, segmentáciou siete, správou identít a prístupov a zvyšovaním povedomia používateľov. Samotný článok 21, ktorý stanovuje záväzné opatrenia na riadenie rizík, model Zero Trust menovite neukladá; jeho požiadavky (riadenie prístupu, MFA, segmentácia, priebežné monitorovanie) sa však s princípmi Zero Trust prekrývajú.

V USA podpísal prezident Joseph Biden 12. mája 2021 výkonný príkaz č. 14028 o zlepšení kybernetickej bezpečnosti krajiny (Improving the Nation's Cybersecurity). Jeho tretia sekcia, venovaná modernizácii kybernetickej bezpečnosti federálnej vlády, ukladá federálnym úradom postupovať smerom k architektúre Zero Trust. Nadväzujúce memorandum OMB M-22-09 z januára 2022 z toho urobilo národnú stratégiu s konkrétnymi cieľmi.

Vráťme sa k Marshovej práci, v ktorej rozoberal dôveru ako niečo konečné, čo možno opísať matematicky. Opieral sa o tvrdenie, že koncept dôvery presahuje ľudské faktory, ako sú etika, morálka, zákonnosť, spravodlivosť a úsudok. Dôvera je zraniteľnosť.

Zero Trust je moderný prístup k IT bezpečnosti postavený práve na nedôveryhodnosti. Stojí na nulovej tolerancii dôvery voči používateľovi aj zariadeniu a na neustálom overovaní identity a prístupu. Dnes patrí medzi najrozšírenejšie odporúčané modely v oblasti kybernetickej bezpečnosti.


2FA – pri prihlásení sa okrem hesla vyžaduje ešte jeden bezpečnostný prvok overenia.

CCPA (California Consumer Privacy Act) – kalifornský zákon o ochrane spotrebiteľa. Štátny predpis posilňujúci práva spotrebiteľov na súkromie a regulujúci zhromažďovanie, používanie a predaj osobných údajov spoločnosťami pôsobiacimi v Kalifornii. Kalifornský ekvivalent európskeho GDPR.

GDPR (General Data Protection Regulation) – nariadenie EÚ o ochrane osobných údajov, ktoré nadobudlo účinnosť 25. 5. 2018.

Blog Ďalšie zaujímavé články
Recenzie Naši spokojní zákazníci

Hľadáte garanciu kvality? Namiesto dlhých sľubov nechávame hovoriť našich klientov.

Váš nákupný košík
Nákupný košík neobsahuje položky
Naplne-do-tlaciarni.sk
Zabudnuté heslo

Na e-mail, ktorý ste zadali pri registrácií Vám bude zaslané nové heslo.

Nemáte účet? Registrujte sa teraz
Menu