У сучасних умовах мінливих загроз архітектура Zero Trust стала важливою основою безпеки для організацій. Однією з авторитетних моделей у цій галузі є модель «нульової довіри», розроблена Джоном Кіндербагом. Натхненні моделлю Кіндербага експерти досліджують, як передове рішення AlgoSec може ефективно відповідати принципам Zero Trust.
Давайте розглянемо ключові моменти зіставлення моделі Zero Trust із рішенням AlgoSec, яке дозволяє організаціям зміцнити свою систему безпеки та перейти до парадигми Zero Trust.
По-перше, давайте розберемося, що таке Zero Trust, простими словами. Zero Trust – це підхід до кібербезпеки, який стверджує, що основна проблема полягає у порушеній моделі довіри, де недовірена сторона мережі – це злий інтернет, а довірена сторона – те, що ми контролюємо. Таким чином, це підхід до розробки та впровадження програми безпеки, що ґрунтується на тому, що жоден користувач, пристрій або агент не повинен користуватися безумовною довірою. Навпаки, будь-яка людина, пристрій чи система, які намагаються отримати доступ до корпоративних ресурсів, повинні довести, що їм можна довіряти.
Основна мета Zero Trust – запобігання порушенням. Запобігання можливо. З точки зору бізнесу, запобігти порушенню вигідніше, ніж намагатися відновити систему після порушення, заплатити викуп і покрити витрати, пов’язані з простоями або втратою клієнтів.
За словами Джона Кіндербага, існує чотири принципи проєктування Zero Trust та п’ятиетапна методологія проєктування Zero Trust.

Чотири принципи проєктування Zero Trust:
Перший і найважливіший принцип вашої стратегії Zero Trust – розуміти, чого намагається досягти бізнес. По-друге, почніть з елементів DAAS (дані, програми, активи та послуги) та захистіть поверхні, які потребують захисту, а потім розробіть захист для зовнішніх елементів. По-третє, визначте, кому потрібний доступ до ресурсу для виконання своєї роботи, що зазвичай називається мінімальними привілеями. По-четверте, весь трафік, що надходить на захищену поверхню і виходить із неї, повинен перевірятися на наявність шкідливого контенту та реєструватися в журналі.
- Визначте бізнес-результати
- Розробіть дизайн зсередини
- Визначте, кому чи чому необхідний доступ
- Перевіряйте та реєструйте весь трафік

П’ятиетапна методологія проєктування Zero Trust
Щоб зробити перехід до моделі Zero Trust можливим, вам потрібен процес, який можна повторювати. Перший крок у моделі Zero Trust – розбити ваше середовище на дрібніші частини, які необхідно захистити (захищені поверхні). Другий крок для впровадження Zero Trust на кожній захищеній поверхні – скласти карту потоків транзакцій, щоб дозволити доступ тільки до необхідних портів та адрес та ні до чого більшого. Усі хочуть знати, які продукти потрібно купити, щоб впровадити модель Zero Trust або усунути довіру між цифровими системами, але насправді відповідь на це питання можна дізнатися лише після проходження всього процесу. Це підводить нас до третього етапу методології: проєктування середовища Zero Trust. Зрештою, нам потрібно реалізувати Zero Trust у вигляді політики рівня 7. Використовуйте метод Кіплінга для розробки політики нульової довіри, щоб визначити, хто або що може отримати доступ до вашої захищеної поверхні. П’ятий принцип проєктування нульової довіри полягає у перевірці та реєстрації всього трафіку. Для моніторингу та обслуговування необхідно збирати всі телеметричні дані – чи то з інструмента виявлення та реагування на мережеві загрози, чи з журналів брандмауера чи серверних додатків – а потім аналізувати їх. У міру накопичення досвіду ви зможете зробити систему безпеки дедалі надійнішою.
- Визначте поверхню, що захищається
- Складіть карту потоків транзакцій
- Розробіть архітектуру середовища з нульовою довірою
- Створіть політики нульової довіри
- Здійснюйте моніторинг та обслуговування
Як AlgoSec відповідає другому етапу методології проєктування «Складання карти потоків транзакцій»?
AlgoSec Auto-Discovery.аналізує потоки трафіку та перетворює їх на наочну карту. AutoDiscovery отримує метадані мережевого трафіку у форматі NetFlow, SFLOW або повних пакетів, а потім обробляє кілька потоків метаданих трафіку, щоб ви могли візуалізувати потоки транзакцій. Після виявлення та оптимізації потоків транзакцій система продовжує відслідковувати зміни у цих потоках. У разі виявлення нових потоків у мережі опис програми оновлюється з урахуванням нових потоків.
Результат:
- Чітка візуалізація потоків транзакцій.
- Оновлений опис програми.
- Оптимізовані потоки транзакцій.
Як AlgoSec відповідає “Політиці нульової довіри архітектора” – четвертому етапу методології проєктування?
З AlgoSec ви можете автоматизувати процес зміни політики безпеки без введення будь-яких елементів ризику, вразливості чи порушення нормативних вимог. AlgoSec дозволяє вам приймати виявлені потоки транзакцій у вигляді запитів на зміну трафіку, аналізувати ці зміни трафіку до їх впровадження у ваші брандмауери, публічні хмарні та SDN-рішення, а також перевіряти успішність змін відповідно до наміченого плану – і все це в рамках ваших існуючих рішень з управління IT-SM.
Результат:
- Аналізуються зміни трафіку для застосування.
- Впроваджуються зміни політики безпеки без ризиків, вразливостей та порушень нормативних вимог.
Як Algosec відповідає п’ятому етапу методології проєктування «Моніторинг та обслуговування»?
AlgoSec аналізує безпеку, аналізуючи політики, правила, журнали трафіку та зміни конфігурації брандмауера. Докладний аналіз журналів безпеки надає важливу інформацію про порушення безпеки та спроби атак, таких як віруси, трояни, відмова в обслуговуванні тощо. За допомогою аналізу потоку трафіку AlgoSec можна відстежувати трафік в рамках певного правила брандмауера. Вам не потрібно дозволяти проходження всього трафіку в усіх напрямках. Натомість ви можете відстежувати його за допомогою прагматичних моделей поведінки в мережі та дати адміністраторам мережевого брандмауера можливість визначати, які правила брандмауера слід створити та впровадити, щоб дозволити лише необхідний доступ.

Результат:
- Критично важлива мережева аналітика, виявлення порушень безпеки та спроб атак.
- Удосконалене створення та використання правил брандмауера, що дозволяють лише необхідний доступ.
Джерело: Zero Trust Design
