เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
ขจัดอุปสรรคด้าน firewall สู่การทำ Zero Trust Network Segmentation
by FireMon
เริ่มต้นก้าวแรกสู่ Zero Trust ได้โดยไม่ต้องเปลี่ยน firewall ที่คุณมีอยู่
บทนำ: ช่องว่างของการทำ Segmentation
Zero Trust network segmentation ให้คำมั่นถึงอนาคตที่ workload ถูกแยกออกจากกัน ขอบเขตความเสียหายถูกจำกัดให้เล็กที่สุด และสิทธิ์การเข้าถึงแบบ least privilege ถูกบังคับใช้เป็นค่าตั้งต้น นี่คือหมุดหมายสำคัญบนเส้นทางสู่ zero trust network security ที่แข็งแกร่ง ในทางปฏิบัติ หมายถึงการเปลี่ยนจากการเชื่อมต่อเครือข่ายแบบกว้างไปสู่แนวทางที่ยึดสินทรัพย์เป็นศูนย์กลาง โดยให้สิทธิ์การเข้าถึงตามบริบททางธุรกิจ เฉพาะเท่าที่จำเป็น และเฉพาะกับสินทรัพย์ที่เชื่อถือได้เท่านั้นแต่สำหรับองค์กรส่วนใหญ่ อนาคตนั้นยังคงเป็นเพียงความตั้งใจ แม้จะลงทุนในโซลูชันและกลยุทธ์ zero trust ไปแล้ว หลายทีมกลับหยุดชะงักก่อนที่จะเกิดความคืบหน้าที่มีความหมายเพราะเหตุใด ปัญหาหลักไม่ได้อยู่ที่แนวคิด แต่อยู่ที่การนำไปปฏิบัติ และบ่อยครั้ง firewall แบบดั้งเดิมถูกมองผิดว่าเป็นอุปสรรคที่ล้าสมัย ทั้งที่จริงแล้วสามารถเป็นรากฐานของสถาปัตยกรรม zero trust ของคุณได้
ความจริง: จุดที่ทีมงานติดขัด
การทำ segmentation เป็นเรื่องยาก และทีมส่วนใหญ่มักชนกำแพงหนึ่งในสองแบบนี้
- หมอกที่เส้นเริ่มต้น: หลายทีมไม่รู้ว่าจะเริ่มจากตรงไหน ไม่ใช่แค่เรื่องการสะสาง firewall rule ที่พันกันยุ่งเหยิง แต่คือการขาดกลยุทธ์ที่ชัดเจนและครอบคลุม เมื่อ Zero Trust มักให้ความรู้สึกว่าใหญ่เกินรับไหว องค์กรจึงต้องการจุดเริ่มต้นที่ใช้งานได้จริง นั่นคือโรดแมปที่อิงความเสี่ยง ซึ่งจัดลำดับความสำคัญว่า segmentation policy ใดจะส่งผลต่อการควบคุมด้านความปลอดภัยมากที่สุดก่อน
- กับดักน้ำลึก: บางทีมกระโดดลงไปใช้แพลตฟอร์มแบบ agent-based ที่ซับซ้อนหรือเครื่องมือ segmentation ที่อิงอัตลักษณ์ทันที แต่หากไม่มีการกำกับดูแลที่เหมาะสมหรือไม่ได้จัดวาง policy ให้สอดคล้องกับ zero trust framework ความพยายามเหล่านี้จะหยุดชะงักอย่างรวดเร็ว เหลือไว้เพียงเกาะของการควบคุมที่กระจัดกระจาย โดยไม่มีเส้นทางที่ชัดเจนในการขยายผล
อะไรทำให้zero trust network segmentation ล้มเหลวทีมงานต้องรับมือกับความซับซ้อนของ rule ที่สะสมมาหลายทศวรรษ policy ที่ทับซ้อนกันจนแยกยาก และการบังคับใช้ที่ไม่สอดคล้องกันทั้งบน firewall, cloud และ SDN ทั้งหมดนี้คือปัญหาเชิง policy ไม่ใช่ความล้มเหลวของเทคโนโลยี
ความท้าทายที่ซ้ำเติม
ความกังวลที่แท้จริงไม่ใช่เรื่องขีดความสามารถ แต่คือผลที่ตามมา เมื่อทีมพยายามเปลี่ยนผ่านจากสถานะปัจจุบันไปสู่สิ่งใหม่ ความเสี่ยงที่ระบบสำคัญจะล่มย่อมเป็นเงาตามตัว ไม่มีองค์กรใดต้องการให้เกิด downtime ขณะพยายามป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตความท้าทายอื่น ๆ ได้แก่
- การบริหารจัดการรูปแบบ network traffic ข้ามสภาพแวดล้อมแบบไฮบริด
- การกำหนดการควบคุมการเข้าถึงที่เข้มงวดโดยไม่กระทบการดำเนินธุรกิจ
- การประสานการเปลี่ยนแปลง security policy ข้ามหลายแพลตฟอร์ม
- การรักษาการมองเห็น network resource ตลอดช่วงการเปลี่ยนผ่าน
เหตุใด firewall จึงยังสำคัญ
firewall ที่มีอยู่รองรับการทำ zero trust ได้หรือไม่ ได้แน่นอน firewall ไม่ใช่ปัญหา แต่เป็นส่วนหนึ่งของคำตอบ ความท้าทายที่แท้จริงคือ configuration ที่มีอยู่เดิมใน firewall และวิธีที่เราพัฒนา policy management ให้สะท้อนzero trust model องค์กรส่วนใหญ่แบกรับ rule ที่ซับซ้อนและซ้อนทับกันมาหลายทศวรรษ ซึ่งไม่มีใครอยากไปแตะต้องเพราะกลัวว่าจะทำให้ระบบสำคัญเสียหาย ความกังวลนั้นมีเหตุผล แต่ก็เป็นอุปสรรคใหญ่ที่สุดต่อความคืบหน้าเช่นกันโอกาสที่แท้จริงไม่ใช่การรื้อทุกอย่างทิ้ง แต่คือการสะสางสิ่งที่มีอยู่ ด้วยการตัด policy ให้เหลือเท่าที่จำเป็นจริง ๆ และเดินหน้าด้วย rule ที่กำหนดขอบเขตอย่างแคบและสอดคล้องกับ Zero Trust ในบางกรณี rule ที่มีอยู่สามารถปรับให้เข้ากับ zero trust security model ได้ เป้าหมายคือลดความซับซ้อนและความเสี่ยงนับจากจุดนี้เป็นต้นไป โดยไม่ทิ้งองค์ความรู้ขององค์กรที่ฝังอยู่ใน policy เดิม
สิ่งที่แนวทางปัจจุบันยังขาดไป:
- การมองเห็นแบบรวมศูนย์ทั่วสภาพแวดล้อมไฮบริด
- การทำ policy normalization เพื่อลดความเสี่ยงและเผยให้เห็นสิ่งที่สำคัญจริง
- การประสานงานข้ามแพลตฟอร์มเพื่อให้ network access control สอดคล้องกัน
firewall ไม่ใช่อุปสรรคต่อ Zero Trust ด้วยกลยุทธ์ที่ถูกต้อง firewall คือรากฐานของคุณได้
ทางสายกลาง: แนวทางของ FireMon
ที่ FireMon เราเชื่อในการเริ่มต้นจากจุดที่องค์กรยืนอยู่จริง แทนที่จะบังคับให้เลือกระหว่าง macrosegmentation หรือ microsegmentation เรานำเสนอแนวทางที่ชาญฉลาดกว่า
- เริ่มอย่างเรียบง่าย: ใช้ firewall ที่มีอยู่เพื่อบังคับใช้การควบคุมระดับละเอียดที่สอดคล้องกับเจตนาทางธุรกิจ
- ขยายผลอย่างชาญฉลาด: ทำให้ policy ของ firewall และ cloud เป็นมาตรฐานเดียวกัน กำจัด rule ที่ซ้ำซ้อน และระบุช่องว่างใน network segment ที่คุณมีอยู่ การผสานการทำงานของเรากับแพลตฟอร์มชั้นนำ เช่น Illumio ช่วยให้ policy สอดคล้องกันได้อย่างราบรื่น
- ปรับตัวแบบไดนามิก: มองเห็นสถานะแบบเรียลไทม์ ใช้ guardrail ที่คำนึงถึงความเสี่ยง และแยก policy ออกจากโครงสร้างพื้นฐานเพื่อบังคับใช้อย่างสอดคล้องกันทั่วทั้งเครือข่าย
FireMon เชื่อมช่องว่างระหว่างกลยุทธ์ Zero Trust ระดับสูงกับการปฏิบัติงาน firewall ในแต่ละวัน ดูข้อมูลเพิ่มเติมเกี่ยวกับโซลูชัน Zero Trust Network Access ของเรา
ประโยชน์ที่เกิดขึ้นจริง
FireMon เร่งการนำ zero trust ไปใช้ได้อย่างไรด้วยการเริ่มต้นจากสิ่งที่คุณมีอยู่แล้ว องค์กรสามารถ
- ลดความเสี่ยงจากการเคลื่อนตัวด้านข้างด้วยโครงสร้าง firewall ที่มีอยู่
- เพิ่มความสอดคล้องทั่วทั้งสภาพแวดล้อม cloud, ดาต้าเซ็นเตอร์ และ on-prem
- หลีกเลี่ยงโครงการ segmentation แบบ “rip-and-replace” ที่มีต้นทุนสูง
- สร้างรากฐานที่ขยายผลได้สำหรับ zero trust microsegmentation ขั้นสูง
- เสริมความแข็งแกร่งในการรับมือภัยคุกคามไซเบอร์ที่เปลี่ยนแปลงตลอดเวลา
แนวปฏิบัติที่ดีที่สุดในการนำไปใช้
ขั้นตอนสำคัญในการทำ zero trust โดยใช้โครงสร้างพื้นฐานที่มีอยู่มีอะไรบ้าง
การทำ zero trust ให้สำเร็จต้องอาศัยแนวทางแบบเป็นระยะ
- การค้นหาและจัดประเภทสินทรัพย์: ทำความเข้าใจว่า network resource ใดที่ต้องได้รับการปกป้อง
- การประเมิน policy: ตรวจสอบ rule ที่มีอยู่เทียบกับหลักการ zero trust
- การทำ segmentation แบบค่อยเป็นค่อยไป: เริ่มจาก network segment ที่มีความเสี่ยงสูง
- Continuous Monitoring: ติดตามรูปแบบทราฟฟิกบนเครือข่ายและปรับ policy ให้สอดคล้อง
- Automation Integration: ใช้ประโยชน์จากการทำ policy automationเพื่อบังคับใช้อย่างสอดคล้องกันทั้งองค์กร
บทสรุป: Zero Trust เริ่มต้นที่ policy ไม่ใช่ที่ผลิตภัณฑ์
Zero Trust ไม่ได้หมายถึงการติดตั้งแพลตฟอร์มเพิ่มอีกหนึ่งระบบ หรือการรื้อ firewall ที่มีอยู่ทิ้ง แต่หมายถึงการเข้าใจสินทรัพย์ของท่าน เชื่อมโยงสินทรัพย์เหล่านั้นเข้ากับบริบททางธุรกิจ และใช้ข้อมูลเชิงลึกดังกล่าวขับเคลื่อน policy ที่อิงตามเจตนา (intent-based) เมื่อมีการมองเห็น การกำกับดูแล และระบบอัตโนมัติที่เหมาะสม firewall จะเปลี่ยนจากคอขวดไปเป็นจุดบังคับใช้เชิงกลยุทธ์สำหรับ Zero Trust network segmentation ท่านไม่จำเป็นต้องลงมือทั้งหมดในคราวเดียว เริ่มต้นที่ policy ปรับปรุงอย่างเป็นขั้นตอนและชาญฉลาด และใช้สิ่งที่ท่านมีอยู่แล้วเพื่อเดินหน้าอย่างปลอดภัยและได้ผลจริง โปรดติดตามบทความถัดไปในซีรีส์นี้: การก้าวข้ามโซนแบบสแตติกไปสู่การควบคุม policy ที่ปรับตัวได้และรับรู้ข้อมูลสินทรัพย์
คำถามที่พบบ่อย
Zero Trust microsegmentation คือกลยุทธ์ด้านความปลอดภัยที่แยก workload ออกจากกันและจำกัดการเข้าถึงโดยอาศัยตัวตน บริบท และความเสี่ยง โดยบังคับใช้สิทธิ์ขั้นต่ำที่จำเป็น (least privilege) ในทุกสภาพแวดล้อม ช่วยป้องกันการเคลื่อนตัวในแนวราบ (lateral movement) และจำกัดขอบเขตภัยคุกคามด้วยการควบคุมอย่างละเอียดในระดับ workload
Zero Trust network segmentation แตกต่างตรงที่ใช้ policy แบบไดนามิกซึ่งรับรู้ตัวตน แทนขอบเขตเครือข่ายแบบตายตัว วิธีการแบบดั้งเดิมพึ่งพา VLAN และ subnet ขณะที่ Zero Trust ปรับตัวแบบเรียลไทม์ตามบทบาทของผู้ใช้ ความอ่อนไหวของสินทรัพย์ และระดับความเสี่ยง จึงให้การควบคุมที่แม่นยำและยืดหยุ่นกว่า
โครงการ Zero Trust segmentation มักล้มเหลวเพราะการมองเห็นที่จำกัด การบังคับใช้ที่ไม่สอดคล้องกัน และการขาดการกำกับดูแล policy แบบรวมศูนย์ หลายทีมนำเครื่องมือขั้นสูงมาใช้เร็วเกินไป โดยยังไม่ได้จัดระเบียบ rule เดิมหรือทำให้การควบคุมสอดคล้องกันทั่วโครงสร้างพื้นฐานแบบไฮบริด ส่งผลให้เกิดความซับซ้อนและโครงการหยุดชะงัก
ได้ firewall สามารถรองรับความปลอดภัยแบบ Zero Trust ได้หากบริหารจัดการอย่างถูกต้อง firewall ส่วนใหญ่มีความสามารถในการบังคับใช้ที่จำเป็นอยู่แล้ว สิ่งที่ขาดคือการมองเห็นแบบรวมศูนย์ การทำ policy ให้เป็นมาตรฐานเดียวกัน และการกำกับดูแลแบบเรียลไทม์ ซึ่งเป็นฟังก์ชันที่ FireMon มอบให้เพื่อเปลี่ยน firewall ให้เป็นกลไกบังคับใช้ Zero Trust
ข้อดีของการเริ่มต้นที่ firewall คือท่านสามารถใช้โครงสร้างพื้นฐานที่มีอยู่บังคับใช้ policy แบบ Zero Trust ได้ทันที แนวทางนี้ช่วยเลี่ยงโครงการรื้อและเปลี่ยนระบบที่มีต้นทุนสูง เร่งการนำไปใช้ให้เร็วขึ้น และเปิดทางให้ทีมเริ่มทำ segmentation ได้ทันทีโดยยังคงความสอดคล้องกันทั้งในคลาวด์ ออนพรีมิส และสภาพแวดล้อมไฮบริด
FireMon ช่วยเรื่อง Zero Trust ด้วยการรวมศูนย์การบริหารจัดการ policy เปิดการมองเห็นแบบเรียลไทม์ และทำให้การบังคับใช้เป็นอัตโนมัติข้ามแพลตฟอร์ม โดยแยกการควบคุมออกจากโครงสร้างพื้นฐาน ทำให้ policy สอดคล้องกับเจตนาทางธุรกิจ และช่วยให้องค์กรขยาย Zero Trust segmentation ได้โดยไม่ต้องใช้เครื่องมือหรือ agent ใหม่
network access control เป็นพื้นฐานสำคัญของ zero trust โดยทำให้มั่นใจว่าทุกคำขอเชื่อมต่อได้รับการตรวจสอบและอนุมัติตามตัวตน บริบท และความเสี่ยง ก่อนที่จะอนุญาตให้เข้าถึงทรัพยากรบนเครือข่าย
องค์กรบริหารจัดการการเข้าถึงระยะไกลในโมเดล zero trust ด้วยการตรวจสอบอย่างต่อเนื่อง การยืนยันตัวตนตามบริบท และการควบคุมการเข้าถึงอย่างละเอียด ซึ่งไม่พึ่งพาสมมติฐานด้านความปลอดภัยแบบอิงขอบเขตเครือข่ายอีกต่อไป
zero trust segmentation policy คือกฎแบบไดนามิกที่ควบคุมการเข้าถึงระหว่าง network segment โดยอิงตามตัวตน พฤติกรรม และการประเมินความเสี่ยง แทนตำแหน่งบนเครือข่ายหรือ IP address แบบตายตัว
web application firewall ผสานเข้ากับ zero trust ด้วยการเพิ่มชั้นการควบคุมความปลอดภัยเฉพาะระดับแอปพลิเคชัน ซึ่งเสริมการทำ network segmentation และ policy การเข้าถึงที่อิงตามตัวตน