Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →

Published:

Perché ho finalmente fatto pace con l'espressione Zero Trust

by Jody Brazil

Alcune settimane fa ho avuto l'occasione di incontrare John Kindervag e discutere della nuova partnership di FireMon con Illumio. Nel corso della conversazione, John ha raccontato una storia sulle origini dell'espressione "Zero Trust" che non avevo mai sentito prima, e che ha cambiato completamente la mia percezione di questa espressione. Credo molto nei concetti di Zero Trust, ma devo ammettere che l'espressione non mi è mai piaciuta. Non mi convinceva del tutto, perché la primissima cosa che facciamo adottando i concetti di Zero Trust è creare policy che definiscono la "fiducia". Riconosco che non si tratta di fiducia cieca. Le policy di fiducia che vengono costruite in una policy Zero Trust si basano su identità e informazioni di stato relative a origini e destinazioni. Anziché consentire a tutti i sistemi interni "attendibili" di accedere a tutti i sistemi esterni "non attendibili", creiamo invece accessi espliciti basati su identità di sistema quali:

  • Tipo di risorsa
  • Finalità di business (spesso con tag)
  • Stato attuale (agenti di sicurezza end-point attivi installati, nessuna vulnerabilità nota, utente autenticato)

Non accettiamo più che un sistema sia attendibile solo perché si trova sulla rete interna. Si tratta di principi eccellenti, ma non sono fiducia "zero". Sono fiducia stabilita attraverso identità e verifica.

Dai firewall di vecchia scuola allo Zero Trust

John mi ha poi ricordato la tecnologia firewall di vecchia scuola, in cui le interfacce venivano definite con livelli di fiducia. Ogni interfaccia definiva un livello di fiducia da 0 a 100, dove 0 era il meno attendibile (esterno/internet) e 100 il più attendibile (interno). Il traffico era consentito per impostazione predefinita da un livello di fiducia elevato a uno basso, ma richiedeva una ACL per accedere da livelli di fiducia bassi a livelli elevati. Ed è tutto qui: Zero Trust stabilisce che dovremmo trattare ogni accesso come se avesse origine da un livello di fiducia basso (zero trust) che richiede la concessione esplicita dell'accesso, altrimenti deve essere negato. Nessuna fiducia implicita basata sulla posizione di rete. Questo richiamo al comportamento dei livelli di fiducia dei firewall di vecchia scuola ha riformulato per me le origini dello Zero Trust. Non si tratta di "nessuna fiducia", ma di nessuna fiducia implicita, esattamente come il comportamento predefinito del livello di sicurezza a bassa fiducia pari a 0 nei firewall di vecchia scuola. Ho abbracciato da tempo i concetti di Zero Trust, e ora abbraccio pienamente anche l'espressione. Grazie ancora a John per l'ottima conversazione. Contatti il nostro team per maggiori informazioni sul nostro approccio a Zero Trust e microsegmentazione con Illumio. Guardi la conversazione qui.

Perché ho finalmente fatto pace con l'espressione Zero Trust | Blog | FireMon