Забезпечення безпечного доступу для співробітників, клієнтів, партнерів та третіх осіб
Можливість надання безпечного доступу співробітникам, клієнтам, партнерам та іншим третім особам сьогодні є вкрай важливою для будь-якого бізнесу. У цій серії блогів Aileen Kara Hudspeth, Technical Director Braxton-Grant Technologies, Inc. (Broadcom Software Knight), розповість про те, чому ZTNA відіграє дедалі важливішу роль у забезпеченні такого доступу, а також про ключові фактори, які необхідно враховувати при виборі та впровадженні рішень ZTNA. Частина 1.
В умовах зростання вимог щодо повернення до офісу, необхідність забезпечення безпечного доступу для співробітників, клієнтів та партнерів як ніколи висока. Хороша новина полягає в тому, що незалежно від того, як виглядає дизайн вашої компанії сьогодні, рішення Zero Trust Network Access (ZTNA) можуть забезпечити неоціненний захист.
ZTNA – це підгрупа Zero Trust, що займається управлінням ідентифікацією та доступом для користувачів, які отримують доступ до програм організації. Як Broadcom Knight, сертифікований за напрямком Symantec ZTNA, я тісно співпрацюю з нашими клієнтами на різних етапах їхнього шляху до Zero Trust – шляху, який завжди починається з ідентифікації.
Ніколи не довіряйте, завжди перевіряйте
Безпечний доступ більше не може ґрунтуватися на тому, чи користувач знаходиться в офісі. Натомість політика має будуватися на чомусь більш відчутному – на ідентифікації. Чи пам’ятаєте ви термін «незнайома небезпека», який ми вивчили ще у дитинстві? Ця концепція була застосована до мережного доступу: Неявна довіра усунена – якщо я знаю, хто ви сьогодні і до чого звертаєтеся, це не означає, що за п’ять хвилин вас не підстерігли зловмисники або не зламали вашу систему. Zero Trust вимагає постійної обізнаності та перевірки: Хто ви? Ви все ще контролюєте свою систему? Чи змінилася ваша поведінка?
ZTNA – це компонент шляху до нульової довіри. Як пояснив Кайл Блек, стратег безпеки компанії Symantec, підрозділу Broadcom, «ZTNA знаходиться в середині транзакції між користувачами та їх додатками. За допомогою ZTNA користувачі ніколи не звертаються до мережі, а переходять безпосередньо до своїх програм». В основі ZTNA лежить принцип найменших привілеїв, який обмежує права доступу користувачів до програм: Я хочу надати доступ тільки до того, що необхідно; Я хочу запобігти можливості для когось зробити щось, зловмисне, навмисне чи ні, або отримати доступ до того, що не потрібне для його роботи. Контроль доступу на основі ролей (RBAC) допомагає гарантувати, що привілеї користувачів не підвищуватимуться.
Популярні варіанти використання ZTNA:
Безпечна віддалена робота: Сучасні корпоративні користувачі працюють із будь-якого місця. Організаціям необхідно забезпечити обмежений доступ до внутрішніх ресурсів компанії, незалежно від того, чи працюють вони віддалено чи в головному офісі. ZTNA допоможе підтвердити справжність користувачів та забезпечити необхідні засоби контролю безпеки, що дозволяють їм отримувати доступ тільки до призначених ресурсів, навіть якщо доступ до них знаходиться поза зоною дії локальних рішень безпеки. Можливо, вам потрібно надати користувачам доступ тільки до однієї програми, однієї системи або одного файлу в мережі – не до всіх. Спочатку визначте всі джерела ідентифікаційних даних (підрядники, партнери, постачальники), які необхідно отримати, і всі прогалини в охопленні. Для яких груп користувачів та ідентифікаційних даних потрібно будувати політику?
Злиття/Придбання: Організація придбала нову компанію чи підрозділ, але ще повністю готова до злиття двох мереж, оскільки компанія все ще оцінює свої активи. Використовуючи ZTNA для підключення нових користувачів, ви зможете дотримуватись вимог корпорації-засновника з першого дня. Тепер ви можете встановлювати засоби контролю безпеки, не знижуючи продуктивність ні групи користувачів, ні придбаної організації чи підрозділу. ZTNA дозволяє з’ясувати, хто є хто, до яких груп вони входять і які додатки їм потрібні, а потім створити відповідний безпечний доступ.
ІТ-консалтинг: Проблеми безпечного доступу в консалтингу дуже схожі на проблеми злиття та поглинання. Наприклад, організації може знадобитися тимчасово дозволити підрядникам доступ до певних файлів, але вона не вважає за потрібне надавати їм доступ до повного мережевого середовища компанії або видавати корпоративний ноутбук. Компанія також може захотіти запобігти ненавмисному завданню шкоди іншим користувачам та спробам отримати доступ до того, що їм не потрібно. ZTNA надає керований доступ на основі часу, щоб користувачі могли отримати все, що їм потрібно для продуктивної роботи. ZTNA може забезпечити обмежений безпечний доступ на основі політики та знизити потребу в VPN.
Дотримання вимог до даних: Що в моїй організації необхідно захистити? Після визначення цих активів дотримання вимог до даних полягає у забезпеченні дотримання політик DLP та інших заходів захисту. Мені потрібно переконатися в ефективності роботи користувачів, але також переконатися, що мої ресурси не завантажуються на незахищені корпоративні пристрої або що незахищеним некорпоративним пристроям дозволено доступ лише до певних ресурсів. ZTNA гарантує, що мої дані, коли вони переміщуються, будуть захищені та знижує ризик витоку даних.
ZTNA забезпечує захист даних
Хоча витоки неминучі, ZTNA може значно знизити ризики. Однак після того, як я з’ясую, хто ви, мені потрібно визначити, до яких даних ви звертаєтесь: Який захист мені потрібно забезпечити довкола цих даних? Коли ці дані можна переміщувати? Коли вони не повинні переміщуватися? Які дані мають бути захищені більш суворо за певних обставин, в порівнянні з іншими? У наступній статті цієї серії ми розповімо про важливість захисту даних та про те, як ZTNA може допомогти вашій організації.
Джерело: Building Secure Access for Global Business with Zero Trust Network Access (ZTNA)
