เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

Zero Trust คือวิธีคิด ไม่ใช่เทคโนโลยี

by Mark Byers

Zero Trust ไม่ใช่สิ่งที่คุณซื้อได้ แต่เป็นสิ่งที่คุณต้องลงมือทำ หรือพูดให้ถูกต้องกว่านั้นคือสิ่งที่คุณต้องมุ่งมั่นทำทุกวันในทุกส่วนของเครือข่าย หากฟังดูเหมือนปรัชญามากกว่าผลิตภัณฑ์ ก็เพราะมันเป็นเช่นนั้นจริง ๆ แม้ผู้ขายจะชอบบรรจุ Zero Trust ลงในกล่องสวยงามพร้อมตัวย่ออย่าง ZTNA หรือ IAM แต่ความจริงคือไม่มีเครื่องมือใดเพียงตัวเดียวที่ “มอบ” Zero Trust ให้คุณได้ นี่ไม่ใช่ SKU แต่เป็นแนวคิดด้านความปลอดภัย ในบทความนี้ เราจะตัดผ่านกระแสโฆษณา มองใหม่ว่า Zero Trust คือวิธีคิด และแบ่งปันแนวทางก้าวจากความตั้งใจไปสู่ผลลัพธ์ที่วัดได้และยั่งยืน

ความเข้าใจผิด: คุณซื้อ Zero Trust ได้

เริ่มจากความเข้าใจผิดที่พบบ่อย: “ถ้าเราติดตั้ง microsegmentation, MFA และ identity broker ก็ถือว่าเป็น Zero Trust แล้วใช่ไหม” คำตอบคือไม่ใช่ สิ่งเหล่านี้เป็นองค์ประกอบของกลยุทธ์ Zero Trust ไม่ใช่ตัวกลยุทธ์เอง Zero Trust ตั้งอยู่บนหลักการ never trust, always verify ซึ่งถือว่าผู้ใช้ อุปกรณ์ และ workload ทุกรายเป็นภัยคุกคามที่เป็นไปได้จนกว่าจะพิสูจน์ได้เป็นอย่างอื่น นั่นต้องอาศัย:

  • การตรวจสอบตัวตนและบริบทอย่างสม่ำเสมอ
  • การจำกัดสิทธิ์การเข้าถึงให้เท่าที่จำเป็นเท่านั้น
  • การประเมินความเสี่ยงซ้ำอย่างต่อเนื่อง

อุปสรรคที่แท้จริงของ Zero Trust

บนกระดาษ Zero Trust ดูตรงไปตรงมา แต่ในทางปฏิบัติ โครงการจำนวนมากหยุดชะงักหรือล้มเหลว เพราะ:

  • กฎแบบคงที่ในโลกที่เปลี่ยนแปลงตลอดเวลา: IP เปลี่ยน workload ย้ายที่ และ policy ตามไม่ทัน
  • compliance แบบติ๊กถูกในช่อง: ผ่านข้อกำหนดการตรวจสอบโดยที่ความปลอดภัยจริงไม่ได้ดีขึ้น
  • policy ที่บานปลาย: firewall, cloud ACL และ security group ที่ขัดแย้งกันเอง
  • การบังคับใช้แบบแยกส่วน: โซลูชันเฉพาะจุดที่ไม่มีการกำกับดูแลจากศูนย์กลาง
  • แรงต้านเชิงวัฒนธรรม: ทีมงานมอง Zero Trust เป็น “โครงการด้านความปลอดภัย” แทนที่จะเป็นรูปแบบการดำเนินงานทั่วทั้งองค์กร

หลายองค์กรเลือกเดินหนึ่งในสองเส้นทางที่มีข้อบกพร่อง:

  1. การเปลี่ยนแปลงครั้งใหญ่ในคราวเดียว: ออกแบบสถาปัตยกรรม Zero Trust แบบ end-to-end ตั้งแต่ต้น ทะเยอทะยาน แต่มักซับซ้อนเกินกว่าจะส่งมอบได้จริง
  2. การใช้งานเชิงยุทธวิธี: ติดตั้ง ZTNA เฉพาะเครือข่ายส่วนเล็ก ๆ มีประโยชน์ แต่ขยายผลได้ยาก

ไม่ว่าทางใด ผลลัพธ์ก็เหมือนกัน คือความคืบหน้าหยุดชะงัก ทีมงานหมดศรัทธา และเกิดความเชื่อว่า “Zero Trust ใช้ไม่ได้ผล”

ทำไมเทคโนโลยีเพียงอย่างเดียวจึงแก้ปัญหานี้ไม่ได้

คุณอาจติดตั้งแพลตฟอร์ม microsegmentation ที่ดีที่สุดเท่าที่เงินจะซื้อได้ แต่ยังล้มเหลวกับ Zero Trust อยู่ดี เพราะอะไร เพราะหาก policy ของคุณล้าสมัย เปิดกว้างเกินไป หรือขาดการเชื่อมโยงกับบริบทของสินทรัพย์จริง เทคโนโลยีก็เพียงบังคับใช้กฎที่ไม่ดีได้เร็วขึ้นเท่านั้น Zero Trust ต้องการการเปลี่ยนแปลงทั้งด้านวัฒนธรรมและกระบวนการ:

  • ความปลอดภัยกลายเป็นวินัยที่ต้องทำต่อเนื่อง ไม่ใช่โครงการครั้งเดียวจบ
  • การตัดสินใจเรื่องการเข้าถึงอยู่บนพื้นฐานว่าใครหรือสิ่งใดเป็นผู้ร้องขอ ขอไปทำไม และขณะนี้เกิดอะไรขึ้น ไม่ใช่แค่ว่าคำขอมาจากที่ใด
  • การเปลี่ยนแปลง policy เกิดขึ้นตามจังหวะของธุรกิจ ไม่ใช่ตามรอบ change window รายไตรมาส

เรื่องนี้เกี่ยวกับการกำกับดูแล การประสานงาน และความสามารถในการปรับตัว ไม่ใช่แค่เครื่องมือ

เปลี่ยนวิธีคิด: จาก IP สู่เจตนา

อุปสรรคใหญ่ที่สุดอย่างหนึ่งคือการหลุดพ้นจากการคิดโดยยึด IP เป็นหลัก firewall policy แบบดั้งเดิมมักใช้ IP address เป็น “แหล่งความจริง” สำหรับการตัดสินใจเรื่องความไว้วางใจ แต่ในสภาพแวดล้อมไฮบริดปัจจุบันที่ครอบคลุมทั้ง cloud, container และ SDN แนวทางดังกล่าวตามความเร็วของการเปลี่ยนแปลงไม่ทัน กลยุทธ์ Zero Trust ที่เติบโตเต็มที่จึงเชื่อมโยง policy เข้ากับสินทรัพย์และเจตนาแทน:

  • สินทรัพย์: ติดแท็กด้วยคุณลักษณะ เช่น บทบาท เจ้าของ สถานะความเสี่ยง และข้อกำหนดด้าน compliance
  • เจตนา: ระบุว่าเส้นทางการเข้าถึงนั้นมีอยู่เพื่ออะไร และอนุญาตภายใต้เงื่อนไขใด

การเปลี่ยนแปลงนี้ทำให้ policy มีความยืดหยุ่น ปรับตัวได้เมื่อสินทรัพย์ย้ายที่ ขยายขนาด หรือเปลี่ยนสถานะ โดยไม่ต้องพึ่งการตั้งค่าใหม่ด้วยมือ

ขั้นตอนที่ทำได้จริงเพื่อให้ Zero Trust เกิดขึ้นจริง

หาก Zero Trust คือวิธีคิด แล้วจะนำไปปฏิบัติจริงได้อย่างไร นี่คือแนวทางที่ใช้ได้จริงโดยยึด policy เป็นศูนย์กลาง:

  1. เริ่มจากการมองเห็น: รู้ให้ชัดว่าใครและสิ่งใดอยู่บนเครือข่ายของคุณ พร้อมทำแผนผังความสัมพันธ์ระหว่างกัน
  2. ทำ policy ให้เป็นมาตรฐานเดียวและรวมศูนย์: ลบรายการซ้ำ แก้ไขความขัดแย้ง และปรับกฎให้สอดคล้องกับตรรกะทางธุรกิจ
  3. ใช้หลักสิทธิ์ขั้นต่ำในวงกว้าง: ลดสิทธิ์การเข้าถึงถาวร และสร้างกฎแบบมีกำหนดเวลาหรือมีเงื่อนไข
  4. ทำการบังคับใช้ให้เป็นอัตโนมัติ: ใช้บริบทของสินทรัพย์และสัญญาณความเสี่ยงขับเคลื่อนการปรับ policy แบบเรียลไทม์
  5. ดำเนินการเป็นระยะ: เริ่มใช้หลักการ Zero Trust กับพื้นที่ที่มีมูลค่าสูงและความเสี่ยงสูงก่อน แล้วจึงขยายผล

FireMon เข้ามามีบทบาทตรงไหน

FireMon ช่วยให้ Zero Trust เกิดขึ้นจริง ด้วยการแก้ปัญหา policy ที่ต้นตอ:

  • การกำกับดูแล network policy แบบรวมศูนย์ครอบคลุมทั้ง firewall แพลตฟอร์มคลาวด์ และสภาพแวดล้อมไฮบริด
  • การมองเห็นแบบเรียลไทม์ในทุกกฎ ทุกความเสี่ยง และทุกเส้นทางการเข้าถึง
  • การบังคับใช้โดยไม่สะดุด ด้วยการยกระดับสิ่งที่คุณมีอยู่แล้วให้ทันสมัย ไม่ต้องรื้อเปลี่ยนระบบทั้งหมด

ผลลัพธ์คืออะไร Zero Trust กลายเป็นสิ่งที่ใช้งานได้จริง ไม่ใช่เพียงความมุ่งหวัง

บทสรุป

Zero Trust ไม่ใช่ช่องให้ติ๊กถูก ไม่ใช่แพลตฟอร์มที่ติดตั้งแล้วจบ และไม่ใช่หมุดหมายที่ทำครั้งเดียว แต่เป็นวิธีคิด เป็นการเปลี่ยนแปลงเชิงวัฒนธรรม และเป็นความมุ่งมั่นต่อความปลอดภัยที่ต่อเนื่องและปรับตัวได้ หาก policy ของคุณหยุดนิ่ง ความพยายามด้าน Zero Trust ก็จะหยุดนิ่งตามไปด้วย แต่หากคุณมุ่งรวมศูนย์ ทำให้เป็นมาตรฐานเดียว และกำกับดูแล policy เหล่านั้นอย่างยืดหยุ่น คุณก็เปลี่ยน Zero Trust จากคำฮิตให้กลายเป็นความได้เปรียบทางธุรกิจได้ พร้อมทำให้ Zero Trust เกิดขึ้นจริงแล้วหรือยัง ขอรับการสาธิต.

Zero Trust คือวิธีคิด ไม่ใช่เทคโนโลยี | FireMon