เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
Zero Trust มีปัญหาด้านการกำกับดูแลนโยบาย: เหตุใด segmentation จึงล้มเหลวหากขาดการควบคุมนโยบายอย่างต่อเนื่อง
by FireMon
Zero Trust กลายเป็นหนึ่งในกลยุทธ์ด้านความมั่นคงปลอดภัยไซเบอร์ที่นิยามองค์กรยุคใหม่ และก็มีเหตุผลที่ดีรองรับ องค์กรจำนวนมากลงทุนอย่างหนักกับ microsegmentation, ZTNA และมาตรการบังคับใช้แบบ cloud-native เพื่อลดความไว้วางใจโดยปริยายและจำกัดการเคลื่อนตัวด้านข้าง ในหลายแง่มุม การลงทุนเหล่านั้นได้ผลจริง การมองเห็นดีขึ้น ทราฟฟิก east-west ตรวจสอบได้ง่ายขึ้น การทำ segmentation ลดพื้นที่การโจมตีที่ security แบบ perimeter ดั้งเดิมควบคุมได้ยาก แต่ภายใต้ความคืบหน้านั้น ปัญหาอีกข้อหนึ่งกลับขยายตัวอย่างเงียบ ๆ นั่นคือความซับซ้อนของ policy ในสถาปัตยกรรม Zero Trust นโยบายคืออำนาจ ทุกโครงการ segmentation เพิ่มจำนวนการตัดสินใจเชิง policy ที่องค์กรต้องกำกับดูแลอย่างต่อเนื่อง ทั้งในระดับผู้ใช้ เวิร์กโหลด แอปพลิเคชัน และสภาพแวดล้อมต่าง ๆ เมื่อองค์กรซ้อนชั้น segmentation, cloud controls, ระบบ identity, firewall และนโยบายการเข้าถึงที่เข้าใจแอปพลิเคชันเข้าไปในสภาพแวดล้อมไฮบริด ภาระด้านปฏิบัติการในการกำกับดูแลนโยบายเหล่านั้นก็ยากขึ้นอย่างมีนัยสำคัญ นี่คือปัญหาที่การสนทนาเรื่อง Zero Trust จำนวนมากยังคงหลีกเลี่ยง Zero Trust ไม่ได้ล้มเหลวเพราะองค์กรขาดเทคโนโลยีบังคับใช้ แต่ติดขัดเพราะองค์กรขาดการกำกับดูแล policy อย่างต่อเนื่องในสภาพแวดล้อมที่ใช้งานอยู่แล้ว และ segmentation กำลังทำให้ช่องว่างนี้เป็นสิ่งที่มองข้ามไม่ได้อีกต่อไป
Segmentation ลดขอบเขตความไว้วางใจ แต่เพิ่มความซับซ้อนของ policy
เครือข่ายแบบแบนราบทำให้การเคลื่อนตัวด้านข้างเป็นเรื่องง่าย เมื่อผู้โจมตีเข้าถึงจุดแรกได้แล้ว มักเคลื่อนย้ายระหว่างระบบ แอปพลิเคชัน และสภาพแวดล้อมได้อย่างอิสระ Microsegmentation ช่วยลดความเสี่ยงดังกล่าวด้วยการสร้างโซนความไว้วางใจขนาดเล็กลงรอบเวิร์กโหลดและแอปพลิเคชัน องค์กรจึงมองเห็นทราฟฟิก east-west ได้ดีขึ้นและควบคุมเส้นทางการเข้าถึงได้ละเอียดขึ้น การเปลี่ยนแปลงนี้เป็นสิ่งจำเป็น ความท้าทายคือ segmentation ยังสร้าง policy เพิ่มขึ้นอย่างมาก กฎมากขึ้น การพึ่งพากันมากขึ้น ข้อยกเว้นมากขึ้น ความสัมพันธ์ระหว่างแอปพลิเคชัน identity และจุดบังคับใช้มากขึ้น ในระดับองค์กรขนาดใหญ่ ความซับซ้อนนี้ทบต้นอย่างรวดเร็ว โครงการ segmentation เพียงโครงการเดียวอาจเกี่ยวข้องกับ:
- กฎบน firewall
- Cloud security groups
- การควบคุมการเข้าถึงบนพื้นฐาน identity
- นโยบาย ZTNA
- การเข้าถึงแบบข้อยกเว้นชั่วคราว
- ข้อจำกัดที่กำหนดโดย compliance
แต่ละมาตรการอาจทำงานได้ถูกต้องในตัวเอง แต่การรักษาความสอดคล้องกันของทั้งหมดในระยะยาวกลายเป็นความท้าทายด้านการกำกับดูแล ไม่ใช่เพียงความท้าทายด้านการตั้งค่า
Policy drift เริ่มต้นอย่างเงียบ ๆ
จุดนี้เองที่โครงการ Zero Trust จำนวนมากเริ่มสะสมหนี้ทางปฏิบัติการ ข้อยกเว้นชั่วคราวไม่เคยถูกถอดออก กฎซ้ำซ้อนเกิดขึ้นข้ามสภาพแวดล้อม ความเป็นเจ้าของไม่ชัดเจน การทบทวนสิทธิ์การเข้าถึงช้าลงและมีสัญญาณรบกวนมากขึ้น การใช้งาน segmentation เองอาจยังดูประสบความสำเร็จ ทราฟฟิกถูกควบคุม จุดบังคับใช้ทำงานได้ แต่ policy drift เริ่มแผ่ขยายอย่างเงียบ ๆ อยู่ใต้พื้นผิว ทุกโครงการ segmentation สร้าง policy เพิ่มขึ้น คำถามที่แท้จริงคือ อีกหกเดือนข้างหน้าองค์กรยังกำกับดูแลมันได้อยู่หรือไม่
ความเป็นจริงขององค์กรที่ Zero Trust มักมองข้าม
โมเดล Zero Trust จำนวนมากตั้งสมมติฐานถึงสภาพแวดล้อมในอุดมคติ ที่มีเวิร์กโหลดสมัยใหม่ เครื่องมือที่รวมเป็นหนึ่งเดียว และความยืดหยุ่นในการติดตั้งใช้งานอย่างกว้างขวาง แต่องค์กรส่วนใหญ่ไม่ได้อยู่ในโลกแบบนั้น ในทางกลับกัน องค์กรต้องดำเนินงานบน:
- Firewall รุ่นเก่า
- สภาพแวดล้อมไฮบริดคลาวด์
- บริการที่ใช้งานร่วมกัน
- โครงสร้างพื้นฐานที่ได้มาจากการควบรวมกิจการ
- ระบบเทคโนโลยีปฏิบัติการ
- ผู้ให้บริการจุดบังคับใช้หลายราย
การบังคับใช้เพียงอย่างเดียวไม่เพียงพอ
ในทางทฤษฎี Zero Trust ผลักการบังคับใช้ให้ใกล้เวิร์กโหลดมากที่สุดเท่าที่จะทำได้ แต่ในทางปฏิบัติ องค์กรมักไม่สามารถติดตั้ง agent ได้ทุกจุด ออกแบบทุก application flow ใหม่ หรือเปลี่ยนโครงสร้างพื้นฐานเดิมโดยไม่กระทบการดำเนินธุรกิจที่สำคัญ ความเป็นจริงข้อนี้มีความหมาย องค์กรจำนวนมากยังคงพึ่งพาการบังคับใช้ที่ระดับเครือข่ายเป็นหลัก เพราะ:
- บางระบบไม่รองรับ agent สมัยใหม่
- ช่วงเวลาหยุดระบบมีจำกัด
- กรอบ compliance ยังคงกำหนดให้ต้องมองเห็นระดับเครือข่าย
- แอปพลิเคชันรุ่นเก่าพึ่งพาเส้นทางการสื่อสารแบบคงที่
ผลลัพธ์คือโมเดล security แบบไฮบริด ที่สถาปัตยกรรมเก่าและใหม่อยู่ร่วมกันอย่างไม่มีกำหนด
ปัญหาที่แท้จริงคือความสอดคล้อง
ความท้าทายไม่ใช่เพียงการบังคับใช้ policy แต่คือการรักษา policy ให้สอดคล้องกันข้ามสภาพแวดล้อมที่ผสมผสานกัน ซึ่งไม่เคยถูกออกแบบมาให้ทำงานร่วมกัน องค์กรส่วนใหญ่ไม่ได้มีปัญหากับการบังคับใช้ policy แต่มีปัญหากับการนิยาม ตรวจสอบความถูกต้อง และดูแลรักษา policy อย่างต่อเนื่องบนโครงสร้างพื้นฐานไฮบริด
Zero Trust ต้องการการกำกับดูแล policy อย่างต่อเนื่อง
อุตสาหกรรมความมั่นคงปลอดภัยไซเบอร์ใช้เวลาหลายปีพัฒนาเทคโนโลยีการบังคับใช้ให้ดีขึ้น Firewall ฉลาดขึ้น ZTNA เติบโตเต็มที่ Microsegmentation ละเอียดขึ้น มาตรการ cloud-native ยืดหยุ่นขึ้น แต่การบังคับใช้เพียงอย่างเดียวไม่ได้รับประกันผลลัพธ์ด้าน security firewall สามารถบังคับใช้กฎที่ผิดได้อย่างสมบูรณ์แบบ cloud security group อาจเปิดกว้างเกินความจำเป็นต่อไปอีกนาน หลังจากเหตุผลทางธุรกิจเดิมหมดไปแล้ว โครงการ segmentation อาจลดเส้นทางการโจมตีได้ ขณะเดียวกันก็เพิ่ม drift ด้านปฏิบัติการในที่อื่นอย่างเงียบ ๆ การบังคับใช้ควบคุมทราฟฟิก ส่วนการกำกับดูแลเป็นตัวชี้ว่า policy นั้นยังสมเหตุสมผลอยู่หรือไม่ ใน security ขององค์กรยุคใหม่ นโยบายคืออำนาจ เพราะท้ายที่สุดแล้ว policy เป็นตัวกำหนดความไว้วางใจ การเข้าถึง และความเสี่ยงทั่วทั้งสภาพแวดล้อม
เหตุใดการกำกับดูแล policy ของ Zero Trust จึงเป็นชั้นที่ขาดหายไปในองค์กรส่วนใหญ่
การกำกับดูแล policy อย่างต่อเนื่องมอบ control plane เชิงปฏิบัติการที่จำเป็นสำหรับ:
- ตรวจสอบความถูกต้องของการเข้าถึงที่ตั้งใจไว้
- ตรวจจับ policy drift
- ระบุสิทธิ์การเข้าถึงที่ล้าสมัยหรือเกินความจำเป็น
- ทำให้การมองเห็น policy เป็นมาตรฐานเดียวกันทุกสภาพแวดล้อม
- ทำให้การบังคับใช้สอดคล้องกับเจตนาทางธุรกิจ
หากไม่มีการกำกับดูแล Zero Trust จะแตกกระจายไปตามแพลตฟอร์มและทีมต่าง ๆ เครื่องมือ microsegmentation ดูแลนโยบาย segmentation firewall ดูแลกฎเครือข่าย แพลตฟอร์มคลาวด์กำกับมาตรการ cloud-native ผู้ให้บริการ identity ดูแลการยืนยันตัวตน แต่ไม่มีใครกำกับดูแล policy ให้สอดคล้องกันทั้งหมด องค์กรส่วนใหญ่ยังคงมีปัญหาในการกำกับดูแล policy ให้สอดคล้องกันข้ามสภาพแวดล้อมเหล่านี้
ความแตกกระจายสร้างแรงเสียดทานด้านปฏิบัติการ
ความแตกกระจายดังกล่าวสร้างแรงเสียดทานด้านปฏิบัติการในทุกจุด:
- การตรวจสอบ audit ช้าลง
- การอนุมัติการเปลี่ยนแปลงมีความเสี่ยงสูงขึ้น
- การแก้ไขปัญหายากขึ้น
- การจัดการข้อยกเว้นขยายตัวจนควบคุมไม่ได้
เมื่อเวลาผ่านไป องค์กรเริ่มไม่เชื่อมั่นในความสะอาดของสภาพแวดล้อม policy ของตนเอง นั่นไม่ใช่ปัญหาเรื่องเครื่องมือ แต่เป็นปัญหาเรื่องการกำกับดูแล
เหตุใด policy drift จึงเป็นปัญหาทั้งด้าน security และด้านปฏิบัติการ
Policy drift มักถูกพูดถึงในฐานะปัญหาด้าน security แต่ในความเป็นจริง มันเป็นปัญหาด้านปฏิบัติการไม่แพ้กัน เมื่อสภาพแวดล้อมเปลี่ยนแปลงไป policy drift ที่ไม่ได้รับการจัดการจะสร้างแรงเสียดทานที่ฉุดรั้งธุรกิจเอง ทีม security เริ่มใช้เวลามากขึ้นกับ:
- การทบทวนข้อยกเว้น
- การแก้ไขปัญหากฎที่ซ้อนทับกัน
- การเตรียมพร้อมรับการตรวจสอบ audit
- การล้างนโยบายที่ล้าสมัย
ขณะเดียวกัน ความเสี่ยงก็สะสมอย่างเงียบ ๆ อยู่ใต้สัญญาณรบกวนด้านปฏิบัติการ
รูปแบบที่พบได้ทั่วไปในองค์กร
ลองพิจารณาสถานการณ์ที่พบได้ทั่วไปในองค์กร โครงการ segmentation เริ่มต้นได้สำเร็จภายในสภาพแวดล้อมไฮบริด สิบสองเดือนต่อมา มีข้อยกเว้นชั่วคราวหลายร้อยรายการคงอยู่ การเปลี่ยนแปลง policy แบบฉุกเฉินสะสมเพิ่มขึ้นเรื่อย ๆ กฎ firewall รุ่นเก่ายังคงอยู่บางส่วนเพราะไม่มีใครมั่นใจพอที่จะลบออก สภาพแวดล้อมยังดูเหมือนทำงานได้ตามปกติ แต่การกำกับดูแล policy ได้เสื่อมถอยลงแล้ว ณ จุดนั้น องค์กรไม่ได้ดำเนินโมเดล Zero Trust ที่สะอาดอีกต่อไป แต่กำลังดำเนินชุดการตัดสินใจเรื่องการเข้าถึงในอดีตที่กระจัดกระจาย
การกำกับดูแลช่วยให้ Zero Trust ยั่งยืนในระยะยาว
การกำกับดูแลอย่างต่อเนื่องคือสิ่งที่ป้องกันไม่ให้ความแตกกระจายนั้นกลายเป็นสภาพถาวร โดยช่วยยกระดับ:
- ความพร้อมรับการตรวจสอบ audit
- ความมั่นใจในการเปลี่ยนแปลง
- ความคล่องตัวในการปฏิบัติงาน
- การมองเห็นความเสี่ยง
- ความยั่งยืนของ Zero Trust ในระยะยาว
การกำกับดูแลคือสิ่งที่ทำให้ Zero Trust ยังใช้งานได้จริงหลังการนำไปใช้
FireMon ช่วยให้องค์กรกำกับดูแล Zero Trust ในระดับสเกลใหญ่ได้อย่างไร
FireMon ช่วยองค์กรปิดช่องว่างด้านการปฏิบัติงานที่ใหญ่ที่สุดอย่างหนึ่งของสถาปัตยกรรม Zero Trust ยุคใหม่ นั่นคือการกำกับดูแลนโยบายอย่างต่อเนื่องทั่วทั้งสภาพแวดล้อมแบบไฮบริด แทนที่จะมองนโยบายเป็นการตั้งค่าแยกส่วนอยู่ภายในเครื่องมือแต่ละตัว FireMon ช่วยให้องค์กรกำกับดูแลนโยบายจากศูนย์กลางครอบคลุม:
- Firewall
- การควบคุมแบบ cloud-native
- สภาพแวดล้อมเครือข่ายแบบไฮบริด
- แพลตฟอร์ม segmentation
- โครงสร้างพื้นฐานจากหลายผู้ผลิต
FireMon ทำหน้าที่เป็น Control Plane สำหรับนโยบายความปลอดภัยเครือข่าย ช่วยให้องค์กรทำให้สิทธิ์การเข้าถึงที่ตั้งใจไว้สอดคล้องกับการบังคับใช้จริงผ่านการกำกับดูแลนโยบายจากศูนย์กลาง FireMon ช่วยให้ทีมความปลอดภัยสามารถ:
- ตรวจพบ policy drift ได้อย่างต่อเนื่อง
- ระบุกฎที่ล้าสมัย ซ้ำซ้อน หรือมีความเสี่ยง
- ตรวจสอบความถูกต้องของการเปลี่ยนแปลงนโยบายก่อนนำไปใช้งานจริง
- เพิ่มการมองเห็นทั่วทั้งจุดบังคับใช้ที่กระจายอยู่
- รองรับ compliance และความพร้อมสำหรับการตรวจสอบ
สิ่งนี้ทำให้องค์กรรักษานโยบาย Zero Trust ไว้ได้ในระยะยาว แทนที่จะปล่อยให้สภาพแวดล้อมค่อย ๆ เบี่ยงเบนออกจากเจตนาด้านความปลอดภัยเดิม
ยกระดับความปลอดภัยโดยไม่ทำให้ธุรกิจช้าลง
โครงการ Zero Trust มักหยุดชะงักเพราะทีมความปลอดภัยกังวลว่าการดำเนินงานจะสะดุด FireMon ช่วยลดแรงเสียดทานนั้นด้วยการเพิ่มความชัดเจนของนโยบาย ความสอดคล้องของการกำกับดูแล และความมั่นใจในการเปลี่ยนแปลงบนโครงสร้างพื้นฐานที่มีอยู่ ผลลัพธ์ที่ได้คือ:
- ความเสี่ยงด้านการปฏิบัติงานที่ลดลง
- การตรวจสอบนโยบายที่รวดเร็วขึ้น
- ผลการตรวจสอบที่ดีขึ้น
- กลยุทธ์ segmentation ที่ยั่งยืนกว่าเดิม
- ความมั่นใจที่มากขึ้นในการเปลี่ยนแปลงด้านความปลอดภัย
Policy is Power (แต่ต้องกำกับดูแลให้ได้เท่านั้น)
Zero Trust ในระยะถัดไปจะไม่ได้วัดกันที่ว่าใครติดตั้งเทคโนโลยีบังคับใช้ได้มากที่สุด แต่จะวัดกันที่ว่าใครกำกับดูแลนโยบายบนเทคโนโลยีที่มีอยู่แล้วได้อย่างมีประสิทธิภาพที่สุด เพราะ Zero Trust ไม่ใช่โครงการสถาปัตยกรรมที่ทำครั้งเดียวจบ แต่เป็นวินัยในการปฏิบัติงานที่ต้องทำอย่างต่อเนื่อง และหากขาดการกำกับดูแลนโยบายอย่างต่อเนื่อง แม้แต่กลยุทธ์ segmentation ที่ออกแบบมาอย่างดีก็จะเบี่ยงเบนออกจากวัตถุประสงค์ด้านความปลอดภัยเดิมในที่สุด ในโลกของ Zero Trust การบังคับใช้นั้นสำคัญ แต่การกำกับดูแลคือสิ่งที่ตัดสินว่านโยบายความปลอดภัยจะอยู่รอดเมื่อเจอกับสภาพองค์กรจริงหรือไม่ Policy is Power องค์กรที่กำกับดูแลนโยบายได้อย่างมีประสิทธิภาพคือผู้ที่จะกำหนดนิยามของ Zero Trust ยุคถัดไป
คำถามที่พบบ่อย
การกำกับดูแลนโยบาย Zero Trust คือกระบวนการต่อเนื่องในการกำหนด ตรวจสอบ และดูแลรักษานโยบายความปลอดภัยทั่วทุกจุดบังคับใช้ในสถาปัตยกรรม Zero Trust ครอบคลุมทั้ง firewall การควบคุมแบบ cloud-native ระบบระบุตัวตน และแพลตฟอร์ม segmentation เพื่อให้นโยบายการเข้าถึงยังคงถูกต้อง สอดคล้องกัน และตรงกับเจตนาทางธุรกิจตลอดเวลา หากขาดสิ่งนี้ แม้แต่การนำ Zero Trust ไปใช้ที่ออกแบบมาอย่างดีก็จะค่อย ๆ เบี่ยงเบนออกจากวัตถุประสงค์ด้านความปลอดภัยเดิม
การกำกับดูแลนโยบายมีความสำคัญในสถาปัตยกรรม Zero Trust เพราะเทคโนโลยีบังคับใช้เพียงอย่างเดียวไม่สามารถรับประกันผลลัพธ์ด้านความปลอดภัยได้ ทุกโครงการ segmentation ทุกการควบคุมบนคลาวด์ และทุกนโยบายการเข้าถึงที่อิงตัวตน ต้องได้รับการตรวจสอบอย่างต่อเนื่องเพื่อให้ยังถูกต้องและสอดคล้องกับความเป็นจริง เมื่อขาดการกำกับดูแล นโยบายจะสะสม drift ในรูปของกฎที่ล้าสมัย ข้อยกเว้นที่ไม่เคยถูกทบทวน และการตั้งค่าที่ซ้ำซ้อน ซึ่งค่อย ๆ บั่นทอนสถานะความปลอดภัยที่องค์กรสร้างมาอย่างเงียบ ๆ
Policy drift คือการที่นโยบายความปลอดภัยค่อย ๆ เบี่ยงเบนออกจากเจตนาเดิม อันเนื่องมาจากข้อยกเว้นที่ไม่ได้รับการทบทวน การเปลี่ยนแปลงฉุกเฉิน และการตั้งค่าที่สะสมไว้โดยไม่เคยถูกจัดระเบียบ สาเหตุคือองค์กรใช้งานเครื่องมือบังคับใช้หลายตัวที่ดูแลโดยทีมต่าง ๆ โดยไม่มีกลไกส่วนกลางสำหรับตรวจสอบว่านโยบายยังสะท้อนความต้องการทางธุรกิจและความปลอดภัยที่แท้จริงอยู่หรือไม่ Policy drift มักเริ่มจากจุดเล็ก ๆ และทบทวีขึ้นเมื่อเวลาผ่านไป จึงเป็นหนึ่งในความเสี่ยงที่พบบ่อยที่สุดและถูกประเมินต่ำที่สุดในสภาพแวดล้อม Zero Trust
Microsegmentation เพิ่มความซับซ้อนของนโยบาย เพราะทุกโครงการ segmentation ก่อให้เกิดกฎ ความสัมพันธ์ และการพึ่งพาเพิ่มขึ้น ซึ่งต้องได้รับการกำกับดูแลอย่างต่อเนื่องทั่วทุกจุดบังคับใช้ โครงการ segmentation เพียงโครงการเดียวอาจเกี่ยวข้องกับกฎ firewall, cloud security group, นโยบาย ZTNA, การควบคุมการเข้าถึงที่อิงตัวตน และข้อจำกัดที่มาจากข้อกำหนด compliance ซึ่งทั้งหมดต้องสอดคล้องกันตลอดเวลา ในระดับองค์กรขนาดใหญ่ การรักษาความสอดคล้องนั้นกลายเป็นความท้าทายด้านการกำกับดูแลที่ยากขึ้นอย่างมากเมื่อสภาพแวดล้อมเปลี่ยนแปลงไป
การบังคับใช้นโยบายคือการควบคุมทราฟฟิกตามกฎที่มีอยู่ ส่วนการกำกับดูแลนโยบายคือการพิจารณาว่ากฎเหล่านั้นยังถูกต้อง จำเป็น และสอดคล้องกับเจตนาทางธุรกิจอยู่หรือไม่ ทั้งสองทำหน้าที่ต่างกันแต่เสริมกันในสถาปัตยกรรม Zero Trust firewall สามารถบังคับใช้นโยบายที่ผิดได้อย่างสมบูรณ์แบบ ด้วยเหตุนี้การกำกับดูแลจึงเป็นชั้นการปฏิบัติงานที่คอยจับความไม่สอดคล้องก่อนจะกลายเป็นความเสี่ยงด้านความปลอดภัยหรือการไม่ปฏิบัติตามข้อกำหนด
สัญญาณที่บ่งชี้ว่าการกำกับดูแลนโยบาย Zero Trust กำลังล้มเหลว ได้แก่ ข้อยกเว้นที่รอการทบทวนสะสมมากขึ้นเรื่อย ๆ กฎเดิมที่ไม่มีทีมใดมั่นใจพอจะลบ การเตรียมตัวตรวจสอบที่ล่าช้าและยากลำบาก ความไม่ชัดเจนว่าทีมใดเป็นเจ้าของนโยบาย และการควบคุมการเข้าถึงที่ไม่สอดคล้องกันระหว่างสภาพแวดล้อมคลาวด์กับ on-premises เมื่อทีมความปลอดภัยใช้เวลาไปกับการแก้ปัญหากฎที่ทับซ้อนและการล้างนโยบายที่ล้าสมัยมากกว่าการยกระดับสถานะความปลอดภัย โดยทั่วไปแล้วการกำกับดูแลได้เสื่อมถอยลงไปมากแล้ว
Zero Trust ใช้งานได้ในสภาพแวดล้อมแบบไฮบริดที่มีโครงสร้างพื้นฐานรุ่นเก่า แต่ต้องอาศัยการกำกับดูแลนโยบายอย่างต่อเนื่องไม่น้อยไปกว่าเทคโนโลยีบังคับใช้ หลายองค์กรไม่สามารถติดตั้ง agent ได้ทุกจุดหรือเปลี่ยนระบบเดิมได้ภายในกรอบเวลาที่เร่งรัด การรักษาการมองเห็นนโยบายให้สอดคล้องกันทั่วสภาพแวดล้อมแบบผสมจึงกลายเป็นความท้าทายหลักด้านการปฏิบัติงาน การกำกับดูแลทำหน้าที่เป็น Control Plane ที่ทำให้นโยบาย Zero Trust สอดคล้องกันทั้งบนโครงสร้างพื้นฐานสมัยใหม่และรุ่นเก่า
การกำกับดูแลนโยบายอย่างต่อเนื่องสนับสนุน compliance และความพร้อมสำหรับการตรวจสอบ ด้วยการให้ทีมความปลอดภัยเห็นภาพการควบคุมการเข้าถึงทั่วทุกจุดบังคับใช้แบบรวมศูนย์และเป็นมาตรฐานเดียวกัน ทำให้องค์กรสามารถแสดงหลักฐานได้ว่านโยบายได้รับการทบทวน ตรวจสอบ และสอดคล้องกับข้อกำหนดด้านกฎระเบียบ แทนที่จะพึ่งพาภาพรวม ณ ช่วงเวลาหนึ่งที่ล้าสมัยอย่างรวดเร็ว เมื่อการกำกับดูแลเป็นกระบวนการต่อเนื่องแทนที่จะเป็นการตั้งรับ การเตรียมการตรวจสอบจะเร็วขึ้น แม่นยำขึ้น และรบกวนงานด้านความปลอดภัยน้อยลงอย่างมาก