เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
ลำดับความสำคัญในการลงทุนด้าน Network Security อันดับที่ 2: Zero Trust
by FireMon
ผลสำรวจอิสระระดับโลกจากผู้บริหารระดับสูง 500 คน สะท้อนภาพอนาคตของ network security อย่างชัดเจน
อนาคตของ Network Security
บทความนี้เป็นตอนที่ 3 จากซีรีส์ 6 ตอน ที่นำเสนอผลการศึกษา The Future of Network Security
หากเปรียบการป้องกันเครือข่ายแบบดั้งเดิมเป็นปราสาทที่มีคูเมืองล้อมรอบ Zero Trust Architecture (ZTA)ก็เปรียบได้กับพิพิธภัณฑ์ ใครก็เข้ามาได้ นั่งพักบนม้านั่งหรือใช้น้ำดื่มได้ แต่ของล้ำค่าแต่ละชิ้นถูกปกป้องด้วยสัญญาณเตือนและแนวกั้นเฉพาะของตัวเอง พนักงานเข้าถึงได้เฉพาะทรัพยากรที่จำเป็นต่อการทำงานเท่านั้น ไม่มีความไว้วางใจโดยปริยาย แต่ใช้หลักleast privileged access แทน ผู้ดูแลกระดูกไดโนเสาร์ไม่สามารถแตะต้องถ้วยทองคำได้ และผู้ดูแลถ้วยทองคำก็เข้าใกล้กระดูกไดโนเสาร์ไม่ได้เช่นกัน
แม้ Zero Trust Architecture (ZTA) จะไม่เข้ามาแทนที่การป้องกันแบบดั้งเดิมในชั่วข้ามคืน แต่แนวทางที่เน้นการจำกัดการเข้าถึงและปกป้องทรัพยากรเป็นรายชิ้นกำลังได้รับการตอบรับจากผู้นำด้าน IT security ในผลการศึกษา อนาคตของ Network Security ซึ่งเป็นการศึกษาอิสระที่ได้รับการสนับสนุนจาก FireMon พบว่า 17% ของผู้นำด้าน IT จำนวน 500 คนที่ตอบแบบสำรวจระบุว่าได้เริ่มนำ ZTA มาใช้เป็นส่วนหนึ่งของกลยุทธ์ network security แล้ว และอีก 69% วางแผนจะนำ ZTA มาใช้ภายในปี 2023
69% วางแผนนำ ZTA มาใช้ภายในปี 2023
5 ปัจจัยขับเคลื่อนหลักของ Zero Trust Architecture
Zero Trust Architecture ถูกนำมาใช้อย่างรวดเร็วอยู่แล้วก่อนเกิด COVID-19 และความสนใจยิ่งเร่งตัวขึ้นเมื่อการระบาดรุนแรงขึ้น ความจำเป็นในการให้บริการ remote access ที่ปลอดภัยในวงกว้างกลายเป็นเรื่องเร่งด่วนทันที โดยเฉพาะเมื่อแฮกเกอร์ฉวยโอกาสจากช่องว่างดังกล่าว ส่งผลให้เหตุการณ์ข้อมูลรั่วไหลและการโจมตีด้วย ransomware เพิ่มขึ้นอย่างรวดเร็ว
5 ปัจจัยขับเคลื่อนหลักของ Zero Trust Architecture
ความต้องการ remote access ที่ปลอดภัยเพิ่มขึ้นจาก COVID-19
26%
ลดความเสี่ยงด้าน cybersecurity
25%
ทำให้การเข้าถึงแอปพลิเคชันขององค์กรโดยผู้ใช้ที่เชื่อถือได้ราบรื่นขึ้น
18%
รองรับการเปลี่ยนผ่านสู่สถาปัตยกรรมคลาวด์
18%
บริหารความเสี่ยงจากซอฟต์แวร์ของบุคคลที่สาม BYOD และ shadow IT
14%
Zero Trust Architecture ช่วยลด หนึ่งในความท้าทายด้าน cybersecurity ที่ใหญ่ที่สุดที่องค์กรเผชิญอยู่ในปัจจุบัน นั่นคือการป้องกันการเคลื่อนย้ายในแนวราบ (lateral movement) ของผู้ใช้ที่ไม่ได้รับอนุญาต
วิธีที่ผู้โจมตีใช้เข้าถึงเครือข่ายมากที่สุดคือการใช้ credentials ที่ถูกขโมยมา ซึ่งโดยทั่วไปได้มาจากการทำ social engineering ในรูปแบบใดรูปแบบหนึ่ง เช่น การโจมตีแบบ phishing หรือเว็บไซต์ที่เป็นอันตราย เมื่อเข้าถึงได้แล้ว ผู้โจมตีจะพยายามยกระดับสิทธิ์ แล้วใช้สิทธิ์นั้นค้นหาสินทรัพย์ที่มีมูลค่า ติดตั้ง back door และเก็บข้อมูลเกี่ยวกับเครือข่ายเพื่อใช้วางแผนการโจมตีในอนาคต
credentials ที่ถูกขโมยผ่าน social engineering จะเป็นจุดอ่อนของกลยุทธ์ด้านความปลอดภัยเสมอ เพราะความผิดพลาดของมนุษย์เกิดขึ้นได้ตลอดเวลา ในเมื่อการเข้าถึงโดยไม่ได้รับอนุญาตไม่อาจหยุดได้อย่างสมบูรณ์ สิ่งที่ทำได้คือการลดผลกระทบ ZTA ตอบโจทย์ความจริงข้อนี้ด้วยการปกป้องสินทรัพย์ภายในเครือข่ายเป็นรายชิ้น ผ่านการกำหนด policy ในระดับละเอียด ใช้บริบทเพื่อตรวจจับกิจกรรมที่ผิดปกติ และสกัดไม่ให้บัญชีที่ถูกบุกรุกเข้าถึงทรัพยากร
การวัดระดับ Zero Trust ขององค์กร
ปัจจัยที่ส่งเสริม Zero Trust
ปัจจัยที่ขัดขวาง Zero Trust
- การใช้ application
- การใช้ users และ user groups
- การใช้ URL filter
- การใช้ data classification filter
- ชุด rule ที่เปิดกว้างเกินความจำเป็น
- rule ที่ไม่ถูกใช้งาน
- rule ที่ซ่อนอยู่และถูกบดบัง
- การไม่ผ่านการประเมิน compliance
นิยามของ Zero Trust
เจาะลึก Zero Trust Architecture
Microsegmentation
- ทำงานบนซอฟต์แวร์
- ปกป้องทราฟฟิกแบบ East-West
- สร้างขอบเขตภายในทราฟฟิกแบบ East-West
Next Generation Firewall (NGFW) และ Firewall as a Service (FWaaS)
- กำหนดค่า interface ของ firewall เพื่อเชื่อม network segment เข้าเป็น security zone
- แต่ละ zone ได้รับการปกป้องด้วยชุด rule เฉพาะ ที่อนุญาตเฉพาะผู้ใช้ อุปกรณ์ และบริการที่มีสิทธิ์เข้าถึง zone นั้นเท่านั้น
SD-WAN
- SD-WAN เชื่อมต่อกับผู้ให้บริการคลาวด์และ endpoint รูปแบบใหม่ ๆ
- SD-WAN จัดการการเข้ารหัสได้ดี แต่ยังไม่ดีนักในด้านการยืนยันตัวตน
Zero Trust Network Access (ZTNA)
- สถาปัตยกรรมที่เป็นที่รู้จักมากที่สุดใน ZTA
- สร้างขอบเขตรอบทรัพยากรโดยอิงตามตัวตนและบริบท
- ทำให้ผู้ที่ไม่ได้รับอนุญาตมองไม่เห็นสินทรัพย์
- สร้างขอบเขตรอบทรัพยากรโดยอิงตามตัวตนและบริบท
Secure Web Gateway (SWG)
- กรองทราฟฟิกที่ไม่ปลอดภัยและบังคับใช้ policy compliance
- Zero Trust
CASB
- ค้นหา cloud services และประเมินความพร้อมตามนโยบายที่กำหนด
การบริหารจัดการนโยบายความปลอดภัยเครือข่าย
- มองเห็นได้ครอบคลุมทั่วทั้งโครงสร้างพื้นฐานที่หลากหลาย
- การทำ policy orchestration เพื่อปรับตัวตามการเปลี่ยนแปลงและตอบสนองต่อภัยคุกคามโดยไม่ต้องใช้คนดำเนินการ
- รักษา compliance อย่างต่อเนื่องตามนโยบาย Zero Trust
Zero Trust Architecture ไม่ใช่ผลิตภัณฑ์ แต่เป็นแนวคิดที่สร้างขึ้นบนพื้นฐานของบุคลากร workloads อุปกรณ์ เครือข่าย และข้อมูล
บุคลากร
Zero Trust ทำให้มั่นใจว่าเฉพาะผู้ใช้ที่ได้รับอนุญาตเท่านั้นที่เข้าถึงแอปพลิเคชันและบริการที่ถูกต้องได้
เทคโนโลยีที่เน้นผู้ใช้เป็นศูนย์กลาง
การออกแบบ JML/RBAC
Two-factor authentication
Risk-based authentication
การบริหารจัดการผู้ใช้สิทธิ์สูง
Biometric-based authentication
การแยกบัญชีผู้ใช้
การยืนยันตัวตน
เทคโนโลยี browser isolation
Workloads
Zero Trust ระบุและจัดประเภท workloads พร้อมบังคับใช้มาตรการควบคุมความปลอดภัยที่เหมาะสมกับแต่ละประเภท
เทคโนโลยีที่เน้น workload เป็นศูนย์กลาง
ความปลอดภัยของ cloud workload
การตั้งค่าความปลอดภัยของ container
การตั้งค่าความปลอดภัยของ VM
ความปลอดภัยของ container ขณะรันไทม์
web application firewalls
cloud security gateways
บัญชีรายการการเชื่อมต่อ
การบริหารจัดการสินทรัพย์ของ workload
อุปกรณ์
Zero Trust ตรวจสอบ endpoint อย่างต่อเนื่องเพื่อให้มั่นใจว่าตัวตนของอุปกรณ์เชื่อถือได้ และมีการบังคับใช้นโยบายความปลอดภัยที่ถูกต้อง
เทคโนโลยีที่เน้นอุปกรณ์เป็นศูนย์กลาง
การบริหารจัดการสินทรัพย์อุปกรณ์
ชุดโซลูชันความปลอดภัยสำหรับ endpoint
การตรวจสอบสถานะความปลอดภัยของอุปกรณ์
Endpoint detection and response
ชุดโซลูชันความปลอดภัยสำหรับอุปกรณ์เคลื่อนที่
เครือข่าย
Zero Trust บังคับใช้การควบคุมการเข้าถึงเครือข่ายอย่างเข้มงวด ด้วยการมองเห็นสินทรัพย์บนเครือข่าย
เทคโนโลยีที่เน้นเครือข่ายเป็นศูนย์กลาง
ความปลอดภัยของโปรโตคอลการรับส่งข้อมูลบนเครือข่าย
การบริหารจัดการคอนฟิกอุปกรณ์เครือข่าย
การบริหารจัดการนโยบายความปลอดภัยเครือข่าย
การบริหารจัดการช่องโหว่
Microsegmentation ด้วยซอฟต์แวร์
การแบ่งเซกเมนต์เครือข่ายทั้งแบบเสมือนและกายภาพ
ข้อมูล
Zero Trust ปกป้องข้อมูลทั้งที่จัดเก็บอยู่ อยู่ระหว่างการรับส่ง และระหว่างการใช้งาน ด้วยการบังคับใช้นโยบายความปลอดภัยของข้อมูลอย่างสอดคล้องกัน
เทคโนโลยีที่เน้นข้อมูลเป็นศูนย์กลาง
การเข้ารหัสข้อมูล
การจัดประเภทข้อมูล
การจัดประเภทสินทรัพย์ข้อมูล
การป้องกันข้อมูลรั่วไหล
การตรวจสอบความสมบูรณ์ของไฟล์
พื้นฐานสำคัญของ Zero Trust: การมองเห็นและการทำ orchestration
ระบบ ZTA ต้องมีการมองเห็นที่ครบถ้วน จึงจะบังคับใช้นโยบายและควบคุมการเข้าถึงได้อย่างถูกต้อง การมองเห็นดังกล่าวต้องอาศัยขีดความสามารถสามประการ ได้แก่ open APIs การรับข้อมูลที่ขยายขนาดได้ และรายงานที่ปรับแต่งได้
3 ขีดความสามารถที่จำเป็นต่อความสำเร็จของ ZTA
Open APIs
การรับข้อมูลที่ขยายขนาดได้
รายงานที่ปรับแต่งได้
การใช้ open APIs ช่วยให้องค์กรดึงข้อมูลจากทั่วทั้งเครือข่ายได้ จึงสนับสนุนการมองเห็น ด้วยช่องทางในการเก็บข้อมูลเชิงลึกจากทุกระบบที่เชื่อมต่ออยู่
เมื่อระบบต่าง ๆ เชื่อมต่อกันผ่าน API ปริมาณข้อมูลที่ไหลเข้าสู่เครือข่ายก็เพิ่มขึ้นมหาศาล การรับข้อมูลที่ขยายขนาดได้ทำให้นำข้อมูลเข้าสู่ระบบได้แบบเรียลไทม์ ซึ่งเป็นอีกเสาหลักของการมองเห็น
เมื่อมีข้อมูลมากขนาดนี้ ก็ต้องมีวิธีทำความเข้าใจข้อมูลเหล่านั้น และแม้ทุกเครือข่ายจะมีเอกลักษณ์เฉพาะตัว แต่เครือข่าย ZTA ยิ่งเป็นเช่นนั้น เพราะทุกพาร์ติชันคือไมโครเน็ตเวิร์กที่มี workloads อุปกรณ์ ผู้ใช้ และทรัพยากรของตนเอง รายงานที่ปรับแต่งได้ช่วยให้ท่านประเมินสถานการณ์ได้อย่างรวดเร็ว
ทำ orchestration ในการบริหารจัดการ Zero Trust Architecture
แนวทางการบริหารการเปลี่ยนแปลงแบบเดิมใช้ไม่ได้กับ ZTA เพราะมีเงื่อนไขที่ต้องรับมือมากเกินไป ซึ่งหมายถึงผลกระทบที่ไม่ได้ตั้งใจจำนวนมากที่ต้องคำนึงถึง แนวทางที่ใช้แทนคือ orchestration ซึ่งสั่งการจุดบังคับใช้นโยบายโดยอัตโนมัติว่าต้องทำงานอย่างไร
พฤติกรรมดังกล่าวไม่ได้อยู่ที่การทำตามกฎเป็นหลัก แต่อยู่ที่เจตนา (intent) ซึ่งบริหารจัดการได้ด้วยโซลูชันการบริหารจัดการนโยบายความปลอดภัยเครือข่าย ที่ทำ orchestration กิจกรรมระหว่างบุคลากร workloads อุปกรณ์ เครือข่าย และข้อมูล กิจกรรมเหล่านี้จะเติมข้อมูลให้กับวงจรการวิเคราะห์ ซึ่งช่วยให้ orchestration ทำงานได้ดียิ่งขึ้นเมื่อได้รับข้อมูลเชิงลึกมากขึ้น
ทีมความปลอดภัยสามารถกำหนดนโยบายกลางเพียงชุดเดียวที่ใช้กับทรัพยากรเครือข่ายทั้งหมด ไม่ว่าเครือข่ายจะมีองค์ประกอบอย่างไรในช่วงเวลาใดก็ตาม ความปลอดภัยแบบ intent-based จะแปลงเป้าหมายด้านความปลอดภัยโดยรวมให้เป็นกฎเฉพาะ ตรวจสอบการออกแบบกับทุกเงื่อนไขที่เป็นไปได้ ให้คะแนนความเสี่ยง และส่งไปยังจุดบังคับใช้นโยบาย จากนั้นผลลัพธ์ของนโยบายจะถูกเฝ้าติดตาม ซึ่งควรเป็นแบบเรียลไทม์ และสั่งให้เครือข่ายปรับตัวตามการเปลี่ยนแปลง
วงจรชีวิตของกฎทั้งหมดต้องเป็นระบบอัตโนมัติ ZTA จึงจะได้ผล องค์กรต่าง ๆ ตระหนักถึงความจำเป็นของระบบอัตโนมัติในกระบวนการบริหารจัดการนโยบายความปลอดภัยแล้ว โดย 98 ระบุว่าได้นำระบบอัตโนมัติมาใช้กับการบริหารจัดการนโยบายความปลอดภัยในระดับหนึ่งแล้ว และเกือบ 80% วางแผนจะนำ security orchestration และระบบอัตโนมัติมาใช้ภายในสองปี
NSPM คือการลงทุนเชิงกลยุทธ์
90% ขององค์กรระบุว่า NPSM ช่วยเพิ่มความรวดเร็วและความสามารถในการตอบสนอง และมากกว่าครึ่งมีแผนลงทุนใน NSPM ในปี 2021
เมื่อเครือข่ายอยู่ทุกที่ นโยบายก็ต้องอยู่ทุกที่เช่นกัน
Zero Trust Architecture สร้าง endpoint จำนวนมากจนไม่มีทางบริหารจัดการด้วยมือได้ทั้งหมด การขยายตัวของกฎและความซับซ้อนเป็นผลพวงตามธรรมชาติของ Zero Trust Architecture แต่ควบคุมได้ด้วยการบริหารจัดการนโยบายความปลอดภัยเครือข่าย NSPM ทำให้กระบวนการที่รองรับการมองเห็น การวิเคราะห์ และการบังคับใช้นโยบายในสภาพแวดล้อม Zero Trust เป็นอัตโนมัติและทำงานประสานกัน
คุณค่าของ Zero Trust
การมองเห็น
Orchestration
การวิเคราะห์เชิงบูรณาการ
Compliance
การวิเคราะห์ความเสี่ยง
การมองเห็นแบบรวมศูนย์ทั่วทั้งโครงสร้างพื้นฐานที่หลากหลาย
ใช้ประโยชน์จากโครงสร้างพื้นฐานไอที PEPs และ workflow ที่มีอยู่เดิม พร้อม API ที่ยืดหยุ่นซึ่งทำให้การผสานการทำงานง่ายขึ้น
ค้นหานโยบายทั่วทั้งโครงสร้างพื้นฐานที่หลากหลาย และใช้การวิเคราะห์เส้นทางการเข้าถึงเพื่อระบุการเชื่อมต่อที่มีความเสี่ยงได้อย่างแม่นยำ
รักษา compliance อย่างต่อเนื่อง ประเมินผลกระทบก่อนการเปลี่ยนแปลง และแจ้งเตือนทีมความปลอดภัยและทีม compliance เมื่อเกิดการไม่เป็นไปตามข้อกำหนด
ให้ข้อมูลเชิงลึกเกี่ยวกับความเสี่ยงทั่วทั้งสภาพแวดล้อม พร้อมคำแนะนำในการ remediation
3 หลักการสำหรับการนำ Zero Trust ไปใช้
- ใช้ประโยชน์จากโครงสร้างพื้นฐานและกระบวนการที่มีอยู่ซึ่งรองรับ Zero Trust เช่น CASB, SD-WAN, NGFWs, FWaaS และ SWGs
- นโยบายคือหัวใจของสถาปัตยกรรม Zero Trust องค์กรจึงต้องมีความสามารถในการมองเห็น ปรับให้เป็นมาตรฐานเดียวกัน บริหารจัดการ และเฝ้าติดตามกฎทั้งหมดทั่วทั้งเครือข่าย รวมถึงทุก endpoint
- ใช้โซลูชัน network security policy management เพื่อให้ได้ทั้งการมองเห็น การผสานการทำงาน การกำกับการดำเนินงาน compliance การวิเคราะห์ข้อมูล และการวิเคราะห์ความเสี่ยง
Zero Trust กลายเป็นสิ่งจำเป็นแล้ว
ตั้งแต่ปี 2018 เป็นต้นมา FireMon ได้รับการยอมรับจาก Forrester ในฐานะแพลตฟอร์ม Zero Trust
ตามเกณฑ์ของ Forrester ผู้จำหน่ายที่จะเป็นแพลตฟอร์ม Zero Trust ได้นั้นต้อง:
- มีขีดความสามารถระดับผู้นำตลาดในองค์ประกอบของ Zero Trust อย่างน้อยสามด้าน
- สร้างความได้เปรียบเชิงเทคนิคที่โดดเด่นในการผสานรวมโซลูชัน
- พัฒนาและสนับสนุน API ที่แข็งแกร่งพร้อมระบบนิเวศของพันธมิตร
FireMon มอบความสามารถในการขยายขนาดและการมองเห็นแบบเรียลไทม์ที่จำเป็นต่อการรองรับ Zero Trust โดยทั้งหมดขับเคลื่อนด้วย API ที่แข็งแกร่งและการผสานการทำงานที่รัดกุม