เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
ขั้นตอนที่ปฏิบัติได้จริงสู่ Zero Trust
by FireMon
หากคุณขอให้ผู้เชี่ยวชาญด้านความปลอดภัยส่วนใหญ่นิยามคำว่า zero trust สิ่งที่คุณจะได้รับคือสายตาเหลือบมองและเสียงถอนหายใจด้วยความเอือมระอา สำหรับหลายคน คำนี้แทบไม่ต่างจากกลยุทธ์การตลาด และต้องยอมรับว่าสิ่งที่เราได้เห็นและได้ยินเกี่ยวกับ zero trust security ตลอดทศวรรษที่ผ่านมานั้นมีเนื้อหาสาระน้อยกว่าคำโฆษณา คำนี้ถูกนิยามอย่างหลวมมากจนผู้ให้บริการด้านความปลอดภัยไซเบอร์นับไม่ถ้วนต่างเคยอ้างว่ามีโซลูชัน zero trust ในรูปแบบใดรูปแบบหนึ่ง จึงไม่น่าแปลกใจที่คำนี้จะมีภาพลักษณ์ที่ไม่ดีนักแต่ในวันนี้ ความเข้าใจเรื่อง zero trust เป็นรูปธรรมมากขึ้น ด้วย NIST SP 800-207 รวมถึงเอกสารและสถาปัตยกรรมอ้างอิงอื่น ๆ ที่ชัดเจน zero trust จึงมีรูปร่างและความหมายที่จับต้องได้ และที่สำคัญไม่แพ้กันคือ เทคโนโลยีเริ่มตามทันวิสัยทัศน์นี้แล้ว สถาปัตยกรรม zero trust แบบสมบูรณ์อาจยังอยู่ไกลเกินเอื้อมสำหรับทุกองค์กร ยกเว้นองค์กรขนาดใหญ่ที่สุดและมีงบประมาณสูงที่สุด แต่นั่นไม่ได้หมายความว่าทีมความปลอดภัยจะก้าวไปสู่ zero trust segmentation อย่างมีนัยสำคัญไม่ได้
เป้าหมายที่เป็นจริงได้สำหรับการนำ zero trust ไปใช้
ก้าวที่สำคัญที่สุดของทุกการเดินทางคือก้าวแรก และการมุ่งสู่โมเดล zero trust ก็ไม่ต่างกัน ก้าวแรกสู่ zero trust คือการวางแผนว่าคุณต้องการให้การเดินทางนี้ไปสิ้นสุดที่จุดใด วิธีที่ดีที่สุดในการมองภาพปลายทางนั้นคือการทำให้การควบคุมการเข้าถึงเครือข่ายละเอียดที่สุดเท่าที่จะเป็นไปได้ นี่คือแก่นแท้ของหลักการ zero trust ตาม NIST 800-207 เป้าหมายของโปรแกรม zero trust ทุกโปรแกรมควรเป็นดังนี้:
- ป้องกันการเข้าถึงข้อมูลและบริการโดยไม่ได้รับอนุญาต
- บังคับใช้การควบคุมการเข้าถึงในระดับที่ละเอียดที่สุดเท่าที่จะเป็นไปได้
ด้วยเหตุนี้ เราจะพิจารณาการเชื่อมต่อเครือข่ายสองส่วนที่สำคัญ ได้แก่:
- การเชื่อมต่อระหว่างเซิร์ฟเวอร์กับเซิร์ฟเวอร์
- การเข้าถึงทรัพยากรของผู้ใช้
นอกจากนี้ เราจะกล่าวถึงการจัดตั้งโครงการนำร่อง zero trust ที่ขจัดความไว้วางใจโดยปริยายออกจากสภาพแวดล้อมของคุณ ซึ่งช่วยลดความรู้สึกหนักใจที่อาจเกิดขึ้นเมื่อต้องรับมือกับโครงการที่มีขอบเขตกว้างขวางเช่นนี้
ขั้นที่ 1: ความปลอดภัยระหว่างเซิร์ฟเวอร์ด้วย network segmentation
การบอกว่าเครือข่ายองค์กรในปัจจุบันมีความซับซ้อนนั้นยังถือว่าพูดน้อยไป คลาวด์หลายอินสแตนซ์ทำงานร่วมกับฮาร์ดแวร์เครือข่ายแบบ on-premises ที่ประกอบด้วยอุปกรณ์จากผู้ผลิตหลากหลายราย ทั้งหมดถูกควบคุมด้วยนโยบายที่ซับซ้อนนับล้านรายการซึ่งกำหนดสถานะความปลอดภัยโดยรวมของคุณในสภาพแวดล้อมเช่นนี้ การให้สิทธิ์เข้าถึงเกินความจำเป็นกลายเป็นมาตรฐานของการสร้างนโยบาย โดยเฉพาะกับ firewall rules ไม่มีใครอยากเป็นคนที่ทำให้การเปิดตัวโครงการหรือการอัปเกรดล่ม เพราะเผลอบล็อกการเข้าถึงบริการสำคัญ ปัญหาคืออะไร เครือข่าย zero trust ที่เต็มไปด้วยสิทธิ์เข้าถึงที่กว้างเกินไปย่อมขัดแย้งกับนโยบาย zero trust ที่คุณพยายามจะบรรลุ
วิธีรับมือ
ก้าวแรกสู่การทำ segmentation ที่ได้ผลคือ:
- ตรวจสอบสภาพแวดล้อมอย่างต่อเนื่องเพื่อค้นหากฎที่ให้สิทธิ์เข้าถึงเกินความจำเป็น
- วาง guardrails เพื่อให้แน่ใจว่ากฎใหม่ไม่กว้างเกินไป
- วิเคราะห์ TFA log เพื่อติดตามการเข้าถึงด้วยสิทธิ์พิเศษ
- ใช้ threat intelligence ประกอบการตัดสินใจด้านนโยบายความปลอดภัย
นโยบาย segmentation ที่แข็งแกร่งต้องอาศัยการดูแลอย่างต่อเนื่อง ไม่ใช่การทำเพียงครั้งเดียวจบ ดูรายละเอียดเพิ่มเติมได้ที่แนวปฏิบัติที่ดีที่สุดสำหรับ network segmentation ของเราระบุภัยคุกคามไซเบอร์ที่อาจเกิดขึ้นก่อนที่จะส่งผลกระทบต่อการกำหนดค่า network segment ของคุณเป้าหมายสุดท้ายคือการจำกัดการเข้าถึงเครือข่ายให้มากที่สุดเท่าที่จะทำได้ โดยไม่ขัดขวางธุรกิจหรือทำให้การดำเนินงานช้าลง
ขั้นที่ 2: การนำ zero trust network access มาใช้กับการเข้าถึงทรัพยากรของผู้ใช้
พนักงาน ลูกค้า และผู้ใช้อื่น ๆ ของคุณไม่ได้อยู่ในสถานที่เดียวอีกต่อไป ความจริงในวันนี้คือคำขอเข้าถึงโครงสร้างพื้นฐานสำคัญของคุณจำนวนมากมาจากเครือข่ายที่ไม่น่าเชื่อถือ:
- เครือข่ายที่บ้าน
- ร้านกาแฟ
- บ้านพักตากอากาศ
- อุปกรณ์ส่วนตัว
ขอบเขตเครือข่ายอยู่ทุกหนทุกแห่งและขยายตัวอย่างต่อเนื่อง สิ่งนี้เปิดช่องทางการโจมตีและช่องโหว่ใหม่ ๆ จำนวนมากที่ส่งผลกระทบต่อ cloud security
ทางออก: federated access
ก้าวแรกของการนำ zero trust ไปใช้คือการนำโปรแกรม federated access มาปรับใช้การมีชุดนโยบาย แนวปฏิบัติ และโปรโตคอลที่สอดคล้องกัน ไม่ว่าจะเป็นการเข้าถึงทรัพยากรใดหรือคำขอมาจากที่ใด คือกุญแจสำคัญสู่การเข้าถึงแบบ zero trust ทั่วทั้งองค์กรข้อพิจารณาสำคัญ:
- ดำเนินการอย่างชาญฉลาดโดยรับฟังความเห็นจากทุกส่วนของการดำเนินงาน
- โปรแกรมการเข้าถึงที่ออกแบบไม่ดีจะทั้งไม่ได้ผลและลดประสิทธิภาพการทำงาน
- พนักงานจะทำงานลำบากหาก workflow ที่มีอยู่ไม่เข้ากับระบบใหม่
อย่างไรก็ตาม โปรแกรม federated access management ที่นำไปใช้อย่างถูกต้องจะช่วยให้ zero trust network access ราบรื่นขึ้นพร้อมกับยกระดับความปลอดภัยของเครือข่าย เรียนรู้เพิ่มเติมเกี่ยวกับโซลูชัน ZTNA ของ FireMonเมื่อผนวกกับ multi-factor authentication (MFA) จะช่วยขจัดการเข้าถึงโดยไม่ได้รับอนุญาตและเพิ่มความละเอียดของการควบคุมการเข้าถึงได้อย่างมาก
ใช้ประโยชน์จากความสามารถ SASE ที่มีอยู่แล้ว
อีกกรณีการใช้งานที่ได้ผลสำหรับการรักษาความปลอดภัยการเข้าถึงของผู้ใช้คือการใช้ความสามารถ SASE ที่หลายองค์กรมีอยู่แล้วใน firewall ของตนการติดตั้ง SASE ตั้งแต่ต้นอาจมีค่าใช้จ่ายสูงและซับซ้อน แต่ก็มีวิธีเริ่มต้นจากพื้นฐานได้โดยไม่ต้องลงแรงมากนัก
ขั้นที่ 3: เริ่มโครงการนำร่อง zero trust
การนำ zero trust มาใช้อาจดูเหมือนความฝันที่เป็นไปไม่ได้ โดยเฉพาะกับองค์กรที่จะได้ประโยชน์มากที่สุด องค์กรขนาดใหญ่มีผู้ใช้และเซิร์ฟเวอร์นับพัน และการสูญเสียประสิทธิภาพการทำงานแม้เพียงชั่วครู่ก็อาจสร้างความเสียหายทางการเงินมหาศาลความท้าทาย: มีผู้เชี่ยวชาญด้านความปลอดภัยและไอทีเพียงไม่กี่คนที่มีประสบการณ์กับเทคโนโลยีและ workflow ของ zero trust หลายอย่าง ไม่ต้องพูดถึงทั้งหมด หากระบบและ workflow ใหม่ไม่ได้ถูกติดตั้งอย่างเหมาะสมหรือส่งผลลบต่อประสิทธิภาพการทำงาน ก็มีความเสี่ยงที่จะเกิดผลกระทบต่อเนื่อง ไม่เพียงเกิดผลเสียทันที แต่ทีมพัฒนาอาจหลีกเลี่ยงฝ่ายความปลอดภัยในอนาคตเพราะมองว่าเป็นอุปสรรคการเข้าใจสาเหตุที่ zero trust ล้มเหลวในสถานการณ์จริง จะช่วยให้คุณหลีกเลี่ยงข้อผิดพลาดที่พบบ่อยได้
ทางออก: เริ่มจากเล็ก ๆ
อย่าทำเกินกำลัง เริ่มต้นด้วยโครงการนำร่อง zero trustวิธีเริ่มต้น:
- เลือกส่วนงานธุรกิจที่มีการดำเนินงานไม่ซับซ้อนนัก
- เลือกส่วนงานที่มีแอปพลิเคชันหรือบริการเพียงรายการเดียว (หรือน้อยมาก)
- ใช้เทคโนโลยีที่คุณมีอยู่แล้ว คุณอาจแปลกใจกับความสามารถด้าน zero trust ที่มีอยู่ในมือ
ตัวอย่าง: SASE ไม่จำเป็นต้องออกแบบสถาปัตยกรรมเครือข่ายใหม่เสมอไป NGFW รุ่นใหม่บางรุ่นมีฟังก์ชัน SASE ในตัว ทำให้องค์กรกำหนดข้อจำกัดการเข้าถึงของผู้ใช้ตามนโยบายได้โดยไม่ต้องลงทุนฮาร์ดแวร์เพิ่มFortinet เป็นตัวอย่างหนึ่งที่ให้ความสามารถแบบ native โดยไม่มีค่าฮาร์ดแวร์หรือค่าสมัครใช้งานเพิ่มเติมข้อพิจารณาเพิ่มเติม: ตรวจสอบบริการคลาวด์ของคุณว่ามีความสามารถใดบ้าง โดยเฉพาะด้าน identity and access management
การสร้างกลยุทธ์ zero trust ของคุณ
การนำ zero trust มาใช้อาจดูน่าหวั่นใจ และก็เป็นเช่นนั้นจริงหากเป้าหมายของคุณคือ ZTA แบบสมบูรณ์ แต่นั่นไม่ได้แปลว่าเป็นไปไม่ได้ และไม่ได้ลดทอนคุณค่าของการเดินหน้าไปให้ไกลที่สุดเท่าที่เป็นจริงได้ สำหรับหลายองค์กร ความปลอดภัยที่เพิ่มขึ้นจาก ZTA แบบสมบูรณ์ยังไม่คุ้มกับต้นทุนและความซับซ้อนในการนำไปใช้ในเวลานี้ และอาจยังไม่คุ้มไปอีกระยะหนึ่งแนวทางที่ถูกต้อง:
- ประเมินความสามารถด้าน zero trust segmentation ที่อยู่ในวิสัยที่องค์กรของคุณทำได้
- เดินหน้าอย่างมีกลยุทธ์
- ค่อย ๆ ดำเนินการทีละขั้น
อย่าปล่อยให้ขอบเขตอันกว้างใหญ่ของความเป็นไปได้มาหยุดคุณจากการลงมือทำในสิ่งที่เป็นรูปธรรมและเสริมความปลอดภัยของคุณได้ทันที ดูเพิ่มเติมว่าจะนำ Zero Trust มาใช้ได้โดยไม่ต้องรื้อเครือข่ายทั้งระบบ
คำถามที่พบบ่อย
Zero Trust segmentation คือแนวทางด้านความปลอดภัยที่แบ่งเครือข่ายออกเป็นเซกเมนต์ที่แยกจากกัน และกำหนดให้ต้องมีการตรวจสอบยืนยันผู้ใช้และอุปกรณ์ทุกรายอย่างต่อเนื่องก่อนให้สิทธิ์เข้าถึงทรัพยากรหรือแอปพลิเคชันใด ๆ
การทำ network segmentation ช่วยยกระดับ security posture ด้วยการจำกัดการเคลื่อนที่ทางด้านข้างของภัยคุกคามไซเบอร์ จำกัดขอบเขตการรั่วไหลที่อาจเกิดขึ้นให้อยู่เฉพาะในเซกเมนต์ที่แยกออกมา และลดพื้นที่การโจมตีโดยรวมภายในโครงสร้างพื้นฐานของคุณ
ขั้นตอนแรกของการนำ Zero Trust ไปใช้ ได้แก่ การจัดทำแผนผังสินทรัพย์บนเครือข่าย การระบุเส้นทางการไหลของข้อมูลสำคัญ การวางระบบตรวจสอบยืนยันตัวตนที่แข็งแกร่ง และการกำหนดนโยบายการเข้าถึงในระดับละเอียดที่ขจัดความไว้วางใจโดยปริยาย
Zero Trust network access มีความสำคัญต่อการทำงานระยะไกล เพราะตรวจสอบยืนยันผู้ใช้และอุปกรณ์ทุกรายโดยไม่ขึ้นกับตำแหน่งที่ตั้ง จึงรักษาระดับความปลอดภัยให้สม่ำเสมอเมื่อพนักงานเชื่อมต่อจากเครือข่ายที่บ้าน Wi-Fi สาธารณะ หรือสภาพแวดล้อมอื่นที่ไม่น่าเชื่อถือ
ทีมความปลอดภัยเป็นผู้นำการนำ Zero Trust มาใช้ โดยประเมินช่องโหว่ที่มีอยู่ ออกแบบนโยบาย segmentation ประสานงานกับฝ่าย IT และหน่วยธุรกิจ พร้อมตรวจสอบประสิทธิผลของการควบคุมการเข้าถึงเครือข่ายทั่วทั้งองค์กรอย่างต่อเนื่อง
Cloud security ผสานเข้ากับหลักการ Zero Trust ด้วยการใช้การควบคุมการเข้าถึงที่สอดคล้องกันทั่วสภาพแวดล้อมไฮบริด ใช้การยืนยันตัวตนบนพื้นฐานของ identity และบังคับใช้นโยบายความปลอดภัยไม่ว่าเวิร์กโหลดจะอยู่ที่ใดก็ตาม