เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
Zero Trust คือวิธีคิด ไม่ใช่เทคโนโลยี
by Mark Byers
Zero Trust ไม่ใช่สิ่งที่คุณซื้อได้ แต่เป็นสิ่งที่คุณต้องลงมือทำ หรือพูดให้ถูกต้องกว่านั้นคือสิ่งที่คุณต้องมุ่งมั่นทำทุกวันในทุกส่วนของเครือข่าย หากฟังดูเหมือนปรัชญามากกว่าผลิตภัณฑ์ ก็เพราะมันเป็นเช่นนั้นจริง ๆ แม้ผู้ขายจะชอบบรรจุ Zero Trust ลงในกล่องสวยงามพร้อมตัวย่ออย่าง ZTNA หรือ IAM แต่ความจริงคือไม่มีเครื่องมือใดเพียงตัวเดียวที่ “มอบ” Zero Trust ให้คุณได้ นี่ไม่ใช่ SKU แต่เป็นแนวคิดด้านความปลอดภัย ในบทความนี้ เราจะตัดผ่านกระแสโฆษณา มองใหม่ว่า Zero Trust คือวิธีคิด และแบ่งปันแนวทางก้าวจากความตั้งใจไปสู่ผลลัพธ์ที่วัดได้และยั่งยืน
ความเข้าใจผิด: คุณซื้อ Zero Trust ได้
เริ่มจากความเข้าใจผิดที่พบบ่อย: “ถ้าเราติดตั้ง microsegmentation, MFA และ identity broker ก็ถือว่าเป็น Zero Trust แล้วใช่ไหม” คำตอบคือไม่ใช่ สิ่งเหล่านี้เป็นองค์ประกอบของกลยุทธ์ Zero Trust ไม่ใช่ตัวกลยุทธ์เอง Zero Trust ตั้งอยู่บนหลักการ never trust, always verify ซึ่งถือว่าผู้ใช้ อุปกรณ์ และ workload ทุกรายเป็นภัยคุกคามที่เป็นไปได้จนกว่าจะพิสูจน์ได้เป็นอย่างอื่น นั่นต้องอาศัย:
- การตรวจสอบตัวตนและบริบทอย่างสม่ำเสมอ
- การจำกัดสิทธิ์การเข้าถึงให้เท่าที่จำเป็นเท่านั้น
- การประเมินความเสี่ยงซ้ำอย่างต่อเนื่อง
อุปสรรคที่แท้จริงของ Zero Trust
บนกระดาษ Zero Trust ดูตรงไปตรงมา แต่ในทางปฏิบัติ โครงการจำนวนมากหยุดชะงักหรือล้มเหลว เพราะ:
- กฎแบบคงที่ในโลกที่เปลี่ยนแปลงตลอดเวลา: IP เปลี่ยน workload ย้ายที่ และ policy ตามไม่ทัน
- compliance แบบติ๊กถูกในช่อง: ผ่านข้อกำหนดการตรวจสอบโดยที่ความปลอดภัยจริงไม่ได้ดีขึ้น
- policy ที่บานปลาย: firewall, cloud ACL และ security group ที่ขัดแย้งกันเอง
- การบังคับใช้แบบแยกส่วน: โซลูชันเฉพาะจุดที่ไม่มีการกำกับดูแลจากศูนย์กลาง
- แรงต้านเชิงวัฒนธรรม: ทีมงานมอง Zero Trust เป็น “โครงการด้านความปลอดภัย” แทนที่จะเป็นรูปแบบการดำเนินงานทั่วทั้งองค์กร
หลายองค์กรเลือกเดินหนึ่งในสองเส้นทางที่มีข้อบกพร่อง:
- การเปลี่ยนแปลงครั้งใหญ่ในคราวเดียว: ออกแบบสถาปัตยกรรม Zero Trust แบบ end-to-end ตั้งแต่ต้น ทะเยอทะยาน แต่มักซับซ้อนเกินกว่าจะส่งมอบได้จริง
- การใช้งานเชิงยุทธวิธี: ติดตั้ง ZTNA เฉพาะเครือข่ายส่วนเล็ก ๆ มีประโยชน์ แต่ขยายผลได้ยาก
ไม่ว่าทางใด ผลลัพธ์ก็เหมือนกัน คือความคืบหน้าหยุดชะงัก ทีมงานหมดศรัทธา และเกิดความเชื่อว่า “Zero Trust ใช้ไม่ได้ผล”
ทำไมเทคโนโลยีเพียงอย่างเดียวจึงแก้ปัญหานี้ไม่ได้
คุณอาจติดตั้งแพลตฟอร์ม microsegmentation ที่ดีที่สุดเท่าที่เงินจะซื้อได้ แต่ยังล้มเหลวกับ Zero Trust อยู่ดี เพราะอะไร เพราะหาก policy ของคุณล้าสมัย เปิดกว้างเกินไป หรือขาดการเชื่อมโยงกับบริบทของสินทรัพย์จริง เทคโนโลยีก็เพียงบังคับใช้กฎที่ไม่ดีได้เร็วขึ้นเท่านั้น Zero Trust ต้องการการเปลี่ยนแปลงทั้งด้านวัฒนธรรมและกระบวนการ:
- ความปลอดภัยกลายเป็นวินัยที่ต้องทำต่อเนื่อง ไม่ใช่โครงการครั้งเดียวจบ
- การตัดสินใจเรื่องการเข้าถึงอยู่บนพื้นฐานว่าใครหรือสิ่งใดเป็นผู้ร้องขอ ขอไปทำไม และขณะนี้เกิดอะไรขึ้น ไม่ใช่แค่ว่าคำขอมาจากที่ใด
- การเปลี่ยนแปลง policy เกิดขึ้นตามจังหวะของธุรกิจ ไม่ใช่ตามรอบ change window รายไตรมาส
เรื่องนี้เกี่ยวกับการกำกับดูแล การประสานงาน และความสามารถในการปรับตัว ไม่ใช่แค่เครื่องมือ
เปลี่ยนวิธีคิด: จาก IP สู่เจตนา
อุปสรรคใหญ่ที่สุดอย่างหนึ่งคือการหลุดพ้นจากการคิดโดยยึด IP เป็นหลัก firewall policy แบบดั้งเดิมมักใช้ IP address เป็น “แหล่งความจริง” สำหรับการตัดสินใจเรื่องความไว้วางใจ แต่ในสภาพแวดล้อมไฮบริดปัจจุบันที่ครอบคลุมทั้ง cloud, container และ SDN แนวทางดังกล่าวตามความเร็วของการเปลี่ยนแปลงไม่ทัน กลยุทธ์ Zero Trust ที่เติบโตเต็มที่จึงเชื่อมโยง policy เข้ากับสินทรัพย์และเจตนาแทน:
- สินทรัพย์: ติดแท็กด้วยคุณลักษณะ เช่น บทบาท เจ้าของ สถานะความเสี่ยง และข้อกำหนดด้าน compliance
- เจตนา: ระบุว่าเส้นทางการเข้าถึงนั้นมีอยู่เพื่ออะไร และอนุญาตภายใต้เงื่อนไขใด
การเปลี่ยนแปลงนี้ทำให้ policy มีความยืดหยุ่น ปรับตัวได้เมื่อสินทรัพย์ย้ายที่ ขยายขนาด หรือเปลี่ยนสถานะ โดยไม่ต้องพึ่งการตั้งค่าใหม่ด้วยมือ
ขั้นตอนที่ทำได้จริงเพื่อให้ Zero Trust เกิดขึ้นจริง
หาก Zero Trust คือวิธีคิด แล้วจะนำไปปฏิบัติจริงได้อย่างไร นี่คือแนวทางที่ใช้ได้จริงโดยยึด policy เป็นศูนย์กลาง:
- เริ่มจากการมองเห็น: รู้ให้ชัดว่าใครและสิ่งใดอยู่บนเครือข่ายของคุณ พร้อมทำแผนผังความสัมพันธ์ระหว่างกัน
- ทำ policy ให้เป็นมาตรฐานเดียวและรวมศูนย์: ลบรายการซ้ำ แก้ไขความขัดแย้ง และปรับกฎให้สอดคล้องกับตรรกะทางธุรกิจ
- ใช้หลักสิทธิ์ขั้นต่ำในวงกว้าง: ลดสิทธิ์การเข้าถึงถาวร และสร้างกฎแบบมีกำหนดเวลาหรือมีเงื่อนไข
- ทำการบังคับใช้ให้เป็นอัตโนมัติ: ใช้บริบทของสินทรัพย์และสัญญาณความเสี่ยงขับเคลื่อนการปรับ policy แบบเรียลไทม์
- ดำเนินการเป็นระยะ: เริ่มใช้หลักการ Zero Trust กับพื้นที่ที่มีมูลค่าสูงและความเสี่ยงสูงก่อน แล้วจึงขยายผล
FireMon เข้ามามีบทบาทตรงไหน
FireMon ช่วยให้ Zero Trust เกิดขึ้นจริง ด้วยการแก้ปัญหา policy ที่ต้นตอ:
- การกำกับดูแล network policy แบบรวมศูนย์ครอบคลุมทั้ง firewall แพลตฟอร์มคลาวด์ และสภาพแวดล้อมไฮบริด
- การมองเห็นแบบเรียลไทม์ในทุกกฎ ทุกความเสี่ยง และทุกเส้นทางการเข้าถึง
- การบังคับใช้โดยไม่สะดุด ด้วยการยกระดับสิ่งที่คุณมีอยู่แล้วให้ทันสมัย ไม่ต้องรื้อเปลี่ยนระบบทั้งหมด
ผลลัพธ์คืออะไร Zero Trust กลายเป็นสิ่งที่ใช้งานได้จริง ไม่ใช่เพียงความมุ่งหวัง
บทสรุป
Zero Trust ไม่ใช่ช่องให้ติ๊กถูก ไม่ใช่แพลตฟอร์มที่ติดตั้งแล้วจบ และไม่ใช่หมุดหมายที่ทำครั้งเดียว แต่เป็นวิธีคิด เป็นการเปลี่ยนแปลงเชิงวัฒนธรรม และเป็นความมุ่งมั่นต่อความปลอดภัยที่ต่อเนื่องและปรับตัวได้ หาก policy ของคุณหยุดนิ่ง ความพยายามด้าน Zero Trust ก็จะหยุดนิ่งตามไปด้วย แต่หากคุณมุ่งรวมศูนย์ ทำให้เป็นมาตรฐานเดียว และกำกับดูแล policy เหล่านั้นอย่างยืดหยุ่น คุณก็เปลี่ยน Zero Trust จากคำฮิตให้กลายเป็นความได้เปรียบทางธุรกิจได้ พร้อมทำให้ Zero Trust เกิดขึ้นจริงแล้วหรือยัง ขอรับการสาธิต.