افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←

Published:

6 تحديات في تطبيق Zero Trust (وكيفية التغلب عليها)

by FireMon

وعد Zero Trust ومفارقته

برز Zero Trust بوصفه ركيزة أساسية في استراتيجيات الأمن السيبراني الحديثة. ومبدؤه الجوهري، "لا تثق أبدًا، تحقّق دائمًا"، يقع في صميم مبادئ zero trust التي اكتسبت زخمًا لدى الجهات الحكومية والقطاعات الخاضعة للتنظيم والمؤسسات التي تتبنى التحول الرقمي. والهدف واضح: فرض ضوابط وصول صارمة، والتحقق من الهوية والسياق، وافتراض أن كل مستخدم أو جهاز يمثل تهديدًا محتملًا. ومع توجيهات مثل استراتيجية Zero Trust الفيدرالية الأمريكية والاهتمام المتنامي بالوصول إلى الشبكة وفق zero trust ‏(ZTNA)، فإن الزخم حقيقي. غير أن وعد أمن الشبكات القائم على zero trust يظل بعيد المنال على نحو محبط لدى كثير من المؤسسات. لماذا؟ لأن المسألة ليست أن Zero Trust يفشل، بل أن مشاريع Zero Trust تفشل عندما يجري التعامل معها بوصفها تحولًا شاملًا أو لا شيء.

ستة تحديات شائعة في تطبيق Zero Trust

تطبيق Zero Trust كنموذج أمني بسيط من الناحية النظرية. أما تشغيله عمليًا عبر شبكة مؤسسية حيّة فأمر مختلف تمامًا. وفي ما يلي المواضع التي تصطدم بها معظم مبادرات Zero Trust:

1. قيود التكلفة والموارد

كثيرًا ما يُستهان بـ Zero Trust. فدمج الهوية والتجزئة والإنفاذ عبر الشبكات الهجينة يستهلك موارد كبيرة.

2. تعقيد النشر

تضيف الحلول القائمة على الوكلاء عوائق إضافية، خصوصًا في البيئات التي تضم أنظمة قديمة وأصولًا قائمة وتطبيقات سحابية المنشأ. كما لا يمكن بالضرورة تثبيت الوكلاء على كل حِمل عمل بسبب تعارضات البرمجيات وأنظمة التشغيل.

3. تضخم السياسات

تجعل الجدران النارية اللامركزية وقوائم التحكم بالوصول السحابية ومجموعات القواعد المتداخلة فرضَ تجزئة متسقة وفق zero trust أمرًا شبه مستحيل.

4. بنية تحتية ثابتة في عالم متغير

تنشئ القواعد الدائمة وعناوين IP الثابتة والتكوينات اليدوية ثغرات أمنية وتقوّض المرونة التي يتطلبها Zero Trust.

5. غياب الرؤية

تحول الأدوات المعزولة والبيئات المجزأة وقوائم الجرد القديمة دون الإنفاذ والتدقيق الموحدين (وهما الركيزتان الأساسيتان لتجزئة الشبكة وفق zero trust).

6. نهج التبني المؤسسي

يكمن تحدٍ آخر في النهج الذي تتبعه المؤسسات في التبني. وعمومًا هناك مساران، وكلاهما محفوف بالمخاطر:

  • تبدأ بعض المؤسسات على المستوى الكلي، ساعيةً إلى بناء بنية Zero Trust شاملة من الأعلى إلى الأسفل. لكن النطاق يتضخم سريعًا، ويصبح الاستثمار في الوقت والكفاءات والأدوات عبئًا هائلًا، خصوصًا في غياب إدارة وصول واضحة للأصول الحيوية، فتتعثر المبادرات تحت وطأة طموحها.
  • وتندفع مؤسسات أخرى نحو عمليات نشر تكتيكية، فتتبنى أدوات الوصول إلى الشبكة وفق zero trust ‏(ZTNA) في جزء محدد من الشبكة. وغالبًا ما تُنشر هذه الأدوات دون فهم كامل لعلاقات الأصول أو لسير العمل في الأعمال. والنتيجة عمليات تطبيق سليمة تقنيًا لكنها معزولة ولا تتوسع - ولا تقرّب المؤسسة خطوة من وضع Zero Trust موحّد.

وتميل كلتا الاستراتيجيتين إلى التلاشي، لا بسبب خلل في التقنية، بل نتيجة غياب تماسك السياسات والمواءمة التنظيمية. ومن دون أساس عملي وقابل للتوسع للسياسات، يصبح الانتقال من الأمن القائم على المحيط أصعب مما هو متوقع، ويتحول Zero Trust إلى مصطلح رائج آخر عالق في مرحلة تجريبية لا تنتهي.

التهديد الخفي للأنظمة القديمة الثابتة

ما نقطة الضعف في كثير من عمليات تطبيق Zero Trust؟ السياسات القديمة. فقواعد الوصول الدائمة والأذونات القائمة على عناوين IP تنشئ نقاطًا عمياء مستمرة. وفي عالم تتبدل فيه أحمال العمل في كل ثانية وتتطور فيه التهديدات بسرعة، تقوّض السياسات الثابتة الأمن التكيفي، خصوصًا مع اعتماد المؤسسات الحديثة على الخدمات السحابية والعمل عن بُعد. إن السياسات الثابتة تقوّض الأمن التكيفي، إذ تتيح وصولًا مفرطًا، وتخالف مبادئ الحد الأدنى من الامتيازات، وتُبقي الأصول مكشوفة بعد انتهاء الحاجة إليها بوقت طويل. ولا يمكنكم فرض نهج zero trust بافتراضات قديمة. ولهذا أصبحت التجزئة الدقيقة والإنفاذ الديناميكي للسياسات أمرين أساسيين. فنموذج zero trust يفترض أن الاختراقات أمر حتمي ويعتمد على التحقق المستمر من الوصول. لكن الوصول إلى ذلك يتطلب أكثر من نشر منصة جديدة، إذ يستلزم إعادة التفكير في كيفية إنشاء السياسات وصيانتها وإنفاذها.

ما الذي يمكن فعله حيال ذلك

بدلًا من محاولة إجراء عملية استبدال شاملة، ينبغي للمؤسسات اعتماد نهج تدريجي يتمحور حول السياسات إزاء تجزئة الشبكة وفق zero trust. ويصعب تشغيله عمليًا عبر شبكة مؤسسية حيّة لأن كثيرًا من المؤسسات يفتقر إلى إرشادات واضحة ومحددة وإلى خارطة طريق عملية للتنفيذ:

  • التركيز على أساسيات السياسات: احصلوا على رؤية آنية عبر البنية التحتية الهجينة من خلال رسم خريطة لبيئة تقنية المعلومات لتحقيق تحكم دقيق، ومراقبة حركة الشبكة وسلوك المستخدمين، واستخدام المراقبة المستمرة وأدوات المراقبة والتحليلات المتقدمة لاكتشاف التهديدات المحتملة.
  • توحيد بنى السياسات وتبسيطها: ادمجوا القواعد وواءموها مع أهداف الأعمال لا مع عناوين IP أو أنواع الأجهزة، لأن الإعدادات غير الصحيحة قد تُحدث ثغرات أو تحجب الوصول عن إدارات بأكملها.
  • ابدأوا بما لديكم: تمتلك معظم المؤسسات بالفعل جدرانًا نارية وأدوات تجزئة قادرة. والأساس هو مركزة الحوكمة وتحسين التنسيق حول الأصول القائمة، لا استبدال الأجهزة.
  • طبّقوا ضوابط تكيفية: استخدموا معلومات الأصول وسياق المخاطر لاستبدال الضوابط الثابتة بسياسات مستجيبة وواعية بالمخاطر تعزز الوضع الأمني العام.

دور FireMon

يسرّع FireMon الانتقال إلى أمن الشبكات القائم على zero trust عبر معالجة مشكلة السياسات من جذورها. ونحن نساعد المؤسسات على:

  • مركزة وتوحيد سياسات الجدران النارية والسحابة التي تحكم الوصول الآمن الدقيق
  • الحصول على رؤية آنية للوصول والمخاطر عبر أدوات المراقبة والتحليلات المتقدمة والاطلاع على حركة الشبكة وسلوك المستخدمين
  • إنفاذ السياسات باتساق عبر الشبكات الهجينة والمتعددة السحابات مع المراقبة المستمرة
  • تمكين التجزئة وفق zero trust دون استبدال البنية التحتية، بما يمنح فرق الأمن وسيلة عملية لتحسين الوضع الأمني العام من خلال تحسينات تدريجية للسياسات

باختصار، يساعدكم FireMon على تطبيق Zero Trust دون الاضطراب الذي ترافقه الأساليب التقليدية، بما يدعم نهجًا تكراريًا يبدأ على المستوى الكلي، ويتحقق من التجزئة القائمة، ثم يتيح تحسينًا انتقائيًا وواعيًا بالمخاطر في البيئات عالية الثقة.

Zero Trust رحلة مستمرة

إن Zero Trust ليس منتجًا ولا تقنية واحدة؛ بل هو عقلية وعملية مستمرة وإطار أمني قائم على zero trust يعتمد على قرارات سياسات أفضل وعلى الرؤية لدعم الوصول الآمن. وعمليًا، فإن أمن zero trust نهج شمولي وتحول جوهري في طريقة بناء الفرق للأمن القائم على الثقة عبر الهويات والأجهزة والتطبيقات والبيانات، لذا لا تنجح العملية إلا إذا كانت سياساتكم الأمنية بالقدر نفسه من الديناميكية الذي تتسم به بنيتكم التحتية. وسواء كنتم تبدأون من الصفر أو توسّعون جهودًا قائمة، فإن الطريق إلى الأمام يبدأ بالوضوح والتحكم والمراقبة المستمرة لحركة الشبكة وسلوك المستخدمين وطلبات الوصول غير المعتادة باستخدام أدوات المراقبة والتحليلات المتقدمة، إضافة إلى الالتزام بسياسات تكيفية. ابنوا هذا الأساس الآن، وإلا خاطرتم ببناء استراتيجية Zero Trust على الرمال.

الأسئلة الشائعة

الوصول إلى الشبكة وفق Zero Trust ‏(ZTNA) هو نموذج للتحكم في الوصول يتحقق من الهوية والسياق قبل منح المستخدمين وصولًا إلى تطبيقات محددة. وخلافًا للشبكات الخاصة الافتراضية أو النماذج القائمة على المحيط، يفترض ZTNA أن كل طلب غير موثوق حتى يثبت العكس، بما يتيح وصولًا آمنًا بالحد الأدنى من الامتيازات أينما كان المستخدمون أو الأجهزة.

يختلف Zero Trust في أنه يتعامل مع كل وصول، داخليًا كان أم خارجيًا، بوصفه غير موثوق إلى أن يُتحقق منه. أما النماذج الأمنية التقليدية فتعتمد على محيط محصّن وتفترض أن كل ما هو داخل الشبكة آمن، وهو افتراض يفشل في البيئات الموزعة اليوم. ويتحقق Zero Trust باستمرار من الهوية والسياق والمخاطر قبل منح الوصول عند كل طبقة.

تفرض تجزئة الشبكة وفق Zero Trust سياسات وصول دقيقة وواعية بالهوية داخل الشبكة للحد من الحركة الجانبية. وبدلًا من مناطق شبكية واسعة أو قواعد قائمة على عناوين IP ثابتة، تستخدم التجزئة الدقيقة لعزل أحمال العمل، وتقليص نطاق الضرر، وتكييف ضوابط الوصول ديناميكيًا استنادًا إلى الهوية والسلوك ومؤشرات المخاطر.

غالبًا ما تفشل عمليات تطبيق Zero Trust بسبب الاستهانة بالتعقيد، والسياسات القديمة الجامدة، وضعف الرؤية. إذ تتعامل مؤسسات كثيرة مع Zero Trust بوصفه مشروعًا لمرة واحدة أو نشرًا تقنيًا بدلًا من كونه تطورًا تدريجيًا للسياسات، ما يؤدي إلى ثغرات في الإنفاذ وتغطية غير متسقة وقابلية توسع محدودة.

نعم، يمكنكم تطبيق Zero Trust دون استبدال جدرانكم النارية عبر تحديث طريقة إدارة السياسات وإنفاذها. فأدوات مثل FireMon تتيح للمؤسسات مركزة التحكم، والحصول على رؤية آنية، وتنسيق البنية التحتية القائمة لدعم التجزئة الديناميكية، بما يقلل التكلفة والتعقيد في أثناء الانتقال.

تُعد إدارة السياسات عنصرًا أساسيًا في Zero Trust لأنها تحدد كيفية منح الوصول ومراقبته وتعديله. فمن دون سياسات مركزية وديناميكية وواعية بالمخاطر، لا يمكن لـ Zero Trust أن يتوسع أو يتكيف مع التهديدات الجديدة. وتضمن الحوكمة القوية للسياسات تطبيقًا متسقًا وتوائم الأمن مع عمليات الأعمال.

6 تحديات في تطبيق Zero Trust | FireMon