افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←

Published:

خطوات عملية نحو Zero Trust

by FireMon

إذا طلبتم من معظم المتخصصين في الأمن تعريف Zero Trust، فستحصلون على نظرة ساخرة وتنهيدة ضجر. فبالنسبة للكثيرين، لم يكن الأمر أكثر من تمرين تسويقي، ولنكن صريحين، فإن كثيراً مما رأيناه وسمعناه عن أمن Zero Trust على مدى العقد الماضي كان حشواً أكثر منه جوهراً. لقد كان المصطلح فضفاض التعريف إلى حد أن عدداً لا يحصى من موردي الأمن السيبراني ادّعوا، في وقت أو آخر، تقديم نوع ما من حلول Zero Trust. ومن السهل إدراك سبب سمعته السيئة.أما اليوم، فقد أصبح فهم Zero Trust أكثر واقعية. فبفضل NIST SP 800-207 وغيره من الوثائق الملموسة والبُنى المرجعية، اكتسب Zero Trust شكلاً ومعنى. وبالقدر نفسه من الأهمية، بدأت التقنية تلحق بالرؤية. وقد تظل بنية Zero Trust الخالصة بعيدة المنال إلا بالنسبة لأكبر المؤسسات وأوفرها تمويلاً، لكن ذلك لا يعني أن فرق الأمن لا تستطيع اتخاذ خطوات ذات قيمة نحو تجزئة Zero Trust.

أهداف واقعية لتطبيق Zero Trust

أهم خطوة في أي رحلة هي الخطوة الأولى، والانتقال نحو نموذج Zero Trust لا يختلف عن ذلك. الخطوة الأولى نحو Zero Trust هي التخطيط للنقطة التي تريدون أن تنتهي إليها رحلتكم. وأفضل طريقة للتفكير في تلك الحالة النهائية هي في سياق جعل التحكم في الوصول إلى الشبكة دقيقاً قدر الإمكان. وهذا هو جوهر مبادئ Zero Trust، ووفقاً لـ NIST 800-207، ينبغي أن يكون هدف أي برنامج Zero Trust ما يلي:

  • منع الوصول غير المصرح به إلى البيانات والخدمات
  • جعل تطبيق التحكم في الوصول دقيقاً قدر الإمكان

وتحقيقاً لهذه الغاية، سننظر في مجالين بالغي الأهمية من اتصال الشبكة:

  • الاتصالات بين الخوادم
  • وصول المستخدمين إلى الموارد

وسننظر أيضاً بإيجاز في إعداد برنامج تجريبي لـ Zero Trust يزيل الثقة الضمنية من بيئتكم، بما يساعد على تجاوز الشعور بالإرهاق الذي قد ينشأ عند تولي مشروع بهذا الاتساع في النطاق.

الخطوة 1: تأمين الاتصال بين الخوادم عبر تجزئة الشبكة

القول بأن شبكات المؤسسات اليوم معقدة هو تبسيط مخل. فعدة بيئات سحابية تعمل جنباً إلى جنب مع أجهزة شبكات محلية تضم معدات من مجموعة واسعة من الموردين، وتديرها جميعاً ملايين السياسات المعقدة التي تحدد وضعكم الأمني العام.في هذه البيئة، يمثل الوصول المفرط القاعدة المتبعة في إنشاء السياسات، ولا سيما قواعد جدار الحماية. فلا أحد يريد أن يكون الشخص الذي أفشل إطلاق مشروع أو ترقية بسبب حجب الوصول عن خدمة حيوية عن غير قصد. المشكلة؟ إن شبكة Zero Trust المليئة بأذونات وصول واسعة أكثر مما ينبغي تناقض سياسة Zero Trust ذاتها التي تسعون إلى تحقيقها.

كيفية معالجة ذلك

الخطوة الأولى نحو تجزئة فعالة هي:

  • مراقبة بيئتكم باستمرار بحثاً عن أي قواعد تمنح وصولاً مفرطاً
  • وضع ضوابط وقائية للتأكد من أن القواعد الجديدة ليست فضفاضة
  • إجراء تحليل لسجلات TFA لمراقبة الوصول المتميز
  • استخدام معلومات التهديدات لتوجيه قرارات سياستكم الأمنية

تتطلب سياسة التجزئة القوية اهتماماً مستمراً، وليس تطبيقاً لمرة واحدة. راجعوا أفضل ممارسات تجزئة الشبكة للاطلاع على إرشادات مفصلة.حددوا التهديدات السيبرانية المحتملة قبل أن تؤثر في تكوينات تجزئة شبكتكم.الهدف النهائي هو تقييد الوصول إلى الشبكة قدر الإمكان دون تعطيل الأعمال أو إبطاء وتيرة العمليات.

الخطوة 2: تطبيق الوصول إلى الشبكة وفق Zero Trust لموارد المستخدمين

لم يعد موظفوكم وعملاؤكم وسائر المستخدمين في موقع واحد. والواقع اليوم أن جزءاً كبيراً من طلبات الوصول إلى بنيتكم التحتية الحيوية يأتي من شبكات غير موثوقة:

  • الشبكات المنزلية
  • المقاهي
  • منازل العطلات
  • الأجهزة الشخصية

المحيط موجود في كل مكان وهو في اتساع مستمر. وهذا يفتح الباب أمام عدد كبير من ناقلات الهجوم والثغرات المحتملة الجديدة التي تؤثر في أمن السحابة

الحل: الوصول الموحّد

الخطوة الأولى عند تطبيق Zero Trust هي اعتماد برنامج وصول موحّد.إن وجود مجموعة متسقة من السياسات والممارسات والبروتوكولات—بغض النظر عن المورد الذي يجري الوصول إليه أو مصدر الطلب—هو أساس تحقيق الوصول وفق Zero Trust على مستوى مؤسستكم.اعتبارات مهمة:

  • التطبيق بذكاء بمشاركة من مختلف جوانب العمل
  • برنامج الوصول الرديء التطبيق قد يكون غير فعال ويقلل الإنتاجية في آن واحد
  • سيواجه الموظفون صعوبة إذا لم تتوافق سير العمل القائمة مع الأنظمة الجديدة

غير أن برنامج إدارة الوصول الموحّد المطبق على نحو سليم يمكنه تبسيط الوصول إلى الشبكة وفق Zero Trust مع إحكام أمن الشبكة. تعرّفوا على المزيد حولحلول ZTNA من FireMon.وعند دمجه مع المصادقة متعددة العوامل (MFA)، فإنه يسهم إلى حد كبير في القضاء على الوصول غير المصرح به وزيادة دقة التحكم في الوصول.

الاستفادة من إمكانات SASE القائمة

ثمة حالة استخدام فعالة أخرى لتأمين وصول المستخدمين تتمثل في الاستفادة من إمكانات SASE المدمجة بالفعل في جدران الحماية القائمة لدى العديد من المؤسسات.قد يكون إعداد SASE من الصفر مكلفاً ومعقداً، لكن هناك طرقاً لإعداد الأساسيات دون جهد كبير.

الخطوة 3: إطلاق برنامج تجريبي لـ Zero Trust

قد يبدو اعتماد Zero Trust حلماً مستحيلاً، ولا سيما للمؤسسات التي ستستفيد منه أكثر من غيرها. فالمؤسسات الكبيرة لديها آلاف المستخدمين والخوادم، وفقدان الإنتاجية، ولو للحظة، قد يترتب عليه خسائر مالية هائلة.التحدي: قليل جداً من متخصصي الأمن وتقنية المعلومات لديهم خبرة بالعديد من تقنيات وسير عمل Zero Trust، ناهيك عنها جميعاً. وإذا لم تُعدّ الأنظمة وسير العمل الجديدة على النحو الصحيح أو أثّرت سلباً في الإنتاجية، فهناك خطر حدوث أثر متسلسل: لن تقتصر النتائج على تبعات فورية، بل قد تلتف فرق التطوير على الأمن مستقبلاً باعتباره عائقاً.إن فهم أسباب إخفاق Zero Trust في الواقع العملي يمكن أن يساعدكم على تجنب المزالق الشائعة.

الحل: ابدأوا على نطاق صغير

لا تحمّلوا أنفسكم فوق طاقتها. ابدأوا ببرنامج تجريبي لـ Zero Trust.كيفية البدء:

  1. اختاروا مجال عمل ذا عمليات بسيطة نسبياً
  2. اختاروا مجالاً يضم تطبيقاً أو خدمة واحدة (أو عدداً قليلاً جداً منها)
  3. استخدموا التقنية التي تملكونها بالفعل، فقد تفاجئكم إمكانات Zero Trust المتاحة لديكم أصلاً

مثال: لا يتطلب SASE دائماً إعادة هيكلة الشبكة. فبعض جدران الحماية من الجيل التالي الحديثة تتضمن وظائف SASE مدمجة، ما يمنح المؤسسات القدرة على إعداد قيود وصول للمستخدمين قائمة على السياسات دون نفقات إضافية على الأجهزة.Fortinet، على سبيل المثال، توفر إمكانات أصلية دون أي تكلفة إضافية للأجهزة أو الاشتراك.وضعوا في الاعتبار أيضاً: راجعوا خدماتكم السحابية للاطلاع على الإمكانات المتاحة، ولا سيما في إدارة الهوية والوصول.

بناء استراتيجية Zero Trust الخاصة بكم

قد يبدو اعتماد Zero Trust أمراً شاقاً، وهو كذلك فعلاً إذا كان هدفكم الوصول إلى بنية ZTA خالصة. لكن ذلك لا يجعله مستحيلاً، ولا يقلل من قيمة الوصول إلى أبعد مدى ممكن واقعياً. فبالنسبة للعديد من المؤسسات، لا يستحق الأمان الإضافي لبنية ZTA الخالصة ما يترتب على تطبيقها من تكلفة وتعقيد إضافيين في الوقت الراهن، وقد لا يستحقه لفترة طويلة.النهج الصحيح:

  • قيّموا إمكانات تجزئة Zero Trust المتاحة في متناول مؤسستكم
  • تحركوا باستراتيجية
  • امضوا خطوة واحدة في كل مرة

لا تدعوا ضخامة الاحتمالات تمنعكم من اتخاذ خطوات عملية تعود بالنفع على أمنكم على الفور. اكتشفوا كيفية تبنّي Zero Trust دون إحداث اضطراب في شبكتكم.

الأسئلة المتكررة

تجزئة Zero Trust هي نهج أمني يقسّم الشبكات إلى أجزاء معزولة ويشترط التحقق المستمر من جميع المستخدمين والأجهزة قبل منح الوصول إلى أي موارد أو تطبيقات.

تعمل تجزئة الشبكة على تحسين الوضع الأمني من خلال الحد من الحركة الجانبية للتهديدات السيبرانية، واحتواء الاختراقات المحتملة ضمن أجزاء شبكية معزولة، وتقليص سطح الهجوم الإجمالي داخل بنيتكم التحتية.

تشمل الخطوات الأولى لتطبيق Zero Trust رسم خريطة أصول الشبكة، وتحديد تدفقات البيانات الحيوية، وإرساء تحقق قوي من الهوية، ووضع سياسات وصول دقيقة تلغي الثقة الضمنية.

يُعد الوصول إلى الشبكة وفق Zero Trust مهمًا للعمل عن بُعد لأنه يتحقق من كل مستخدم وجهاز بصرف النظر عن الموقع، بما يضمن أمنًا متسقًا عندما يتصل الموظفون من الشبكات المنزلية أو شبكات Wi-Fi العامة أو غيرها من البيئات غير الموثوقة.

تقود فرق الأمن تبنّي Zero Trust عبر تقييم الثغرات الحالية، وتصميم سياسات التجزئة، والتنسيق مع تقنية المعلومات ووحدات الأعمال، والمراقبة المستمرة لفاعلية التحكم في الوصول إلى الشبكة على مستوى المؤسسة.

يتكامل أمن السحابة مع مبادئ Zero Trust من خلال تطبيق ضوابط وصول متسقة عبر البيئات الهجينة، واستخدام مصادقة قائمة على الهوية، وفرض السياسات الأمنية بصرف النظر عن مكان وجود أحمال العمل.

3 خطوات نحو تجزئة Zero Trust | FireMon