Preloader
Производитель
Решение
новости
Дистрибуция решений по кибер-безопасности, развитию и оптимизации ИТ-технологий для организаций любого масштаба
Oberig IT держит руку на пульсе ИТ-мира и предлагает самые актуальные новости по кибер-безопасности
12 сентября, 2024

Как создать сеть с нулевым уровнем доверия

Подробности

Организации больше не хранят свои данные в одном централизованном месте. Пользователи и активы, отвечающие за обработку данных, могут находиться за пределами сети и делиться информацией со сторонними поставщиками, которые сами удалены от этих внешних сетей.

Подход Zero Trust решает эту ситуацию, рассматривая каждого пользователя, актив и приложение как потенциальный вектор атаки, независимо от того, аутентифицирован он или нет. Это означает, что каждый, кто пытается получить доступ к сетевым ресурсам, должен будет подтвердить свою личность, независимо от того, откуда он пришел – из сети или извне.

Что такое принципы и концепции Zero Trust?

Подход Zero Trust состоит из шести основных концепций, которые работают вместе для снижения рисков сетевой безопасности и уменьшения поверхности атаки организации.

1. Принцип наименьших привилегий

В соответствии с моделью Zero Trust администраторы сети не предоставляют пользователям и активам больше доступа к сети, чем это строго необходимо. Доступ к данным также отменяется, когда он больше не нужен. Это требует от команд безопасности тщательного управления разрешениями пользователей, а также возможности управлять разрешениями на основе идентификационных данных или ролей пользователей.

Принцип наименьших привилегий обеспечивает безопасность экосистемы корпоративной сети, ограничивая размер ущерба, который может быть нанесен в результате одного сбоя системы безопасности. Если злоумышленник скомпрометирует учетную запись пользователя, он не сможет автоматически получить доступ к широкому спектру систем, инструментов и рабочих нагрузок, выходящих за рамки тех, для которых эта учетная запись предназначена. Это также может значительно упростить процесс реагирования на события безопасности, поскольку ни один пользователь или актив не имеет доступа к активам, выходящим за рамки его работы.

2. Постоянный мониторинг и проверка данных

Политика нулевого доверия предполагает, что злоумышленники есть как внутри сети, так и за ее пределами. Чтобы гарантировать конфиденциальность, целостность и доступность сетевых активов, необходимо постоянно оценивать пользователей и активы в сети. Идентификация и привилегии пользователей должны периодически проверяться, так же, как и идентификация и безопасность устройств.

Организации добиваются этого различными способами. Время ожидания подключения и входа – один из способов обеспечить периодический контроль и проверку, поскольку он требует от пользователей повторной аутентификации, даже если они не совершили ничего подозрительного. Это помогает защититься от угроз, связанных с использованием атак на основе учетных данных для выдачи себя за аутентифицированных пользователей, а также от ряда других атак.

3. Контроль доступа к устройствам

Организации, переходящие к технологии Zero Trust, должны тщательно управлять и контролировать взаимодействие пользователей с конечными устройствами. Zero Trust основывается на проверке и аутентификации личности пользователя отдельно от используемых им устройств. Например, средства безопасности Zero Trust должны уметь различать двух разных людей, использующих одно и то же конечное устройство.

Такой подход требует фундаментальных изменений в работе некоторых инструментов безопасности. Например, брандмауэров, которые разрешают или запрещают доступ к сетевым ресурсам только на основе информации об IP-адресе и порте, недостаточно. Большинство конечных пользователей имеют в своем распоряжении более одного устройства, а мобильные устройства часто меняют IP-адреса. В результате технологический стек кибербезопасности должен быть способен предоставлять и отзывать разрешения на основе фактической идентификации или роли пользователя.

4. Микросегментация сети

Сегментация сети является хорошей практикой безопасности даже вне рамок Zero Trust, но она приобретает особое значение, когда угрозы могут исходить как изнутри, так и извне сети. Микросегментация делает еще один шаг вперед, разбивая обычные сегменты сети на небольшие зоны с собственными наборами разрешений и авторизаций.

Эти микросегменты могут быть не больше одного актива, а в корпоративном центре обработки данных могут быть десятки таких отдельно защищенных зон. Любой пользователь или актив, имеющий разрешение на доступ к одной зоне, не обязательно будет иметь доступ к другим. Микросегментация повышает устойчивость системы безопасности, поскольку злоумышленникам сложнее перемещаться между зонами.

5. Обнаружение бокового перемещения

Боковое перемещение – это перемещение субъектов угроз из одной зоны в другую в сети. Одно из преимуществ микросегментации заключается в том, что для перемещения между различными зонами сети субъекты угроз должны взаимодействовать с инструментами безопасности. Даже если злоумышленники добиваются успеха, их действия генерируют журналы и аудиторские следы, которые аналитики могут отслеживать при расследовании инцидентов безопасности.

Архитектура Zero Trust предназначена для локализации злоумышленников и затруднения их бокового перемещения по сети. При обнаружении атаки скомпрометированный актив может быть изолирован от остальной сети. Активы могут быть как небольшими – отдельные устройства или учетные записи пользователей, так и крупными – целые сегменты сети. Чем более гранулированной является архитектура безопасности, тем больше возможностей для обнаружения и предотвращения боковых перемещений в сети.

6. Многофакторная аутентификация (MFA)

Пароли представляют собой серьезную проблему для традиционных моделей безопасности, поскольку большинство средств защиты автоматически распространяют доверие на всех, кто знает пароль. Как только злоумышленник узнает учетные данные привилегированного пользователя, он может обойти большинство проверок безопасности, выдавая себя за этого пользователя.

Многофакторная аутентификация решает эту проблему, требуя от пользователей предоставления дополнительной информации. Знания пароля недостаточно – пользователи должны пройти аутентификацию, подтвердив свою личность другим способом. Эти дополнительные факторы аутентификации могут быть представлены в виде биометрических данных, протоколов «вызов/ответ» или аппаратных средств проверки.

Как реализовать сеть с нулевым доверием

1. Составьте карту поверхности атаки

Не существует универсального решения для разработки и внедрения архитектуры Zero Trust. Вы должны тщательно определить поверхность атаки вашей организации и внедрить решения, которые защитят ваши самые ценные активы.

Для этого потребуются различные инструменты, включая брандмауэры, средства контроля доступа пользователей, разрешения и шифрование. Вам нужно будет сегментировать сеть на отдельные зоны и использовать микросегментацию, чтобы защитить зоны с высокой ценностью и высокой интенсивностью работы отдельно.

Обратите пристальное внимание на то, как ваша организация защищает свои самые важные активы и связи:

  • Конфиденциальные данные. К ним могут относиться данные о клиентах и сотрудниках, служебная информация и интеллектуальная собственность, к которым злоумышленники не должны получить доступ. Они должны иметь наивысшую степень защиты.
  • Критически важные приложения. Эти приложения играют центральную роль в бизнес-процессах вашей организации и должны быть защищены от риска сбоев. Многие из них обрабатывают конфиденциальные данные и должны быть защищены в той же степени.
  • Физические активы. К ним относится все, начиная от киосков самообслуживания для клиентов и заканчивая аппаратными серверами, расположенными в центре обработки данных. Контроль доступа крайне важен для предотвращения взаимодействия злоумышленников с физическими активами.
  • Услуги третьих лиц. Ваша организация опирается на сеть партнеров и поставщиков услуг, многим из которых необходим привилегированный доступ к вашим данным. Ваша политика «нулевого доверия» должна включать меры защиты от атак, компрометирующих сторонних партнеров в вашей логистической цепочке.

2. Внедрение средств контроля нулевого доверия с помощью инструментов сетевой безопасности

Следующим шагом на пути к Zero Trust станет внедрение инструментов безопасности, которые позволят вам собирать и анализировать данные о поведении пользователей в вашей сети и реагировать на них. Это может потребовать корректировки существующего стека технологий безопасности и добавления новых инструментов, разработанных для использования в Zero Trust.

  • Межсетевые экраны должны уметь собирать данные о подключениях, выходящие за рамки традиционных данных IP, портов и протоколов, на которые опирается большинство простых решений. Подход Zero Trust требует проверки личности пользователей и активов, которые подключаются к сетевым ресурсам, что требует более совершенной технологии брандмауэра. Это возможно с помощью технологии межсетевых экранов следующего поколения (NGFW).
  • Может понадобиться переконфигурировать или заменить VPN, поскольку они обычно не обеспечивают соблюдение принципа наименьших привилегий. Обычно VPN предоставляют пользователям доступ ко всей подключенной сети, а не только к ее небольшой части. В большинстве случаев организации, придерживающиеся принципа Zero Trust, полностью прекращают использование VPN, поскольку они больше не обеспечивают значимых преимуществ безопасности.
  • Zero Trust Network Access (ZTNA) обеспечивает безопасный доступ к сетевым ресурсам, скрывая при этом сетевую инфраструктуру и сервисы. Это похоже на программно-определяемый периметр, который динамически реагирует на изменения в сети и обеспечивает гибкость политик безопасности. ZTNA работает за счет создания зашифрованных соединений «один к одному» между сетевыми ресурсами, что делает неточные VPN в значительной степени излишними.

3. Настройка управления идентификацией и доступом

Мониторинг на основе идентификации – один из краеугольных камней подхода Zero Trust. Для того чтобы точно предоставлять и отзывать разрешения пользователям и активам в сети, необходимо иметь представление об идентификационных данных используемых устройств.

Сети Zero Trust проверяют личность пользователя различными способами. Некоторые брандмауэры нового поколения могут различать пользовательский трафик, трафик устройств, трафик приложений и контент. Это позволяет брандмауэру назначать сессии приложений отдельным пользователям и устройствам, а также проверять данные, передаваемые между отдельными пользователями в сети.

На практике это может означать настройку брандмауэра на сравнение исходящего контентного трафика с зашифрованным списком учетных данных. Если пользователь случайно зайдет на поддельный фишинговый сайт и введет свои учетные данные, брандмауэр сможет перехватить эти данные до того, как они будут переданы за пределы сети. Это было бы невозможно без возможности различать разные типы трафика с помощью технологии межсетевых экранов нового поколения.

Многофакторная аутентификация также играет важную роль в управлении идентификацией и доступом. Сеть с нулевым доверием не должна автоматически аутентифицировать пользователя, предъявившего правильную комбинацию имени пользователя и пароля для доступа к защищенной учетной записи. Это не доказывает личность человека, которому принадлежит учетная запись, – это лишь подтверждает, что человек знает имя пользователя и пароль. Дополнительные факторы проверки повышают вероятность того, что этот человек действительно является владельцем учетной записи.

4. Создание политики нулевого доверия для вашей ИТ-среды

Процесс внедрения политики Zero Trust в облачных средах может быть сложным. Каждый сторонний поставщик и поставщик услуг должен сыграть свою роль в создании и поддержании Zero Trust. Это часто предъявляет значительные технические требования к сторонним партнерам, что может потребовать от организаций изменения существующих соглашений. Если сторонний партнер не может поддерживать Zero Trust, он не может быть допущен в сеть.

То же самое справедливо и для локальных сред и центров обработки данных, но с дополнительным акцентом на физическую безопасность и контроль доступа. Руководители служб безопасности должны знать, кто имеет физический доступ к серверам и другим подобным активам, чтобы правильно проводить расследования инцидентов безопасности. В центрах обработки данных необходимо установить строгий контроль над тем, кто взаимодействует с защищенным оборудованием и как контролируется их доступ.

Как внедрить Zero Trust

Внедрение Zero Trust не приведет к автоматическому созданию оперативного контекста безопасности, который вы сможете сразу же использовать. Вам нужно будет внедрить операции безопасности, отражающие стратегию Zero Trust, и запустить адаптивные меры безопасности, направленные на устранение уязвимостей в режиме реального времени.

  • Обеспечьте видимость своей сети. Периметр вашей сети больше не определяется строго аппаратными средствами. Он состоит из облачных ресурсов, автоматизированных рабочих процессов, операционных систем и многого другого. Вы не сможете обеспечить нулевое доверие, не получив видимость всех аспектов вашей сетевой среды.
  • Мониторинг сетевой инфраструктуры и трафика. Вашей службе безопасности придется отслеживать и отвечать на запросы доступа, поступающие изнутри и извне вашей сети. Это может привести к значительным задержкам, если ваша команда не имеет решений для автоматического управления сетевым трафиком и доступом.
  • Оптимизация процесса обнаружения и реагирования. Сети Zero Trust снижают риски кибератак, вредоносного ПО, вымогательства и других потенциальных угроз, однако обнаружение и расследование инцидентов безопасности по-прежнему возлагается на отдельных аналитиков. Объем данных, которые аналитикам приходится проверять, может значительно увеличиться, поэтому вы должны быть готовы к тому, что придется решать проблему «усталости» от предупреждений.
  • Автоматизируйте защиту конечных точек. Рассмотрите возможность внедрения автоматизированного решения Endpoint Detection and Response (EDR), которое позволяет выявлять вредоносные действия на сетевых устройствах и устранять их в режиме реального времени.

Реализуйте нулевое доверие с помощью AlgoSec

AlgoSec – мировой лидер в области кибербезопасности, обеспечивающий безопасное подключение приложений и управление политиками с помощью единой платформы. Она соответствует принципам Zero Trust и обеспечивает комплексный анализ потоков трафика и их оптимизацию, а также автоматическое изменение политик и устранение риска нарушения нормативных требований.

Руководители служб безопасности доверяют AlgoSec внедрение и эксплуатацию систем Zero Trust, а также проактивное управление сложными политиками безопасности.

AlgoSec поможет вам быстро и эффективно создать сеть Zero Trust, обеспечивая видимость и управление изменениями во всем технологическом стеке безопасности и позволяя сотрудникам службы безопасности устранять риски неправильной конфигурации в режиме реального времени.

Источник: How to Create a Zero Trust Network

Свяжитесь с нами
Обратная связь со спикером