Zero Trust (нульова довіра) — модель безпеки за принципом «нікому не довіряй, завжди перевіряй»: жоден користувач, пристрій чи з’єднання не вважається довіреним автоматично, кожен запит на доступ перевіряється.
Як працює Zero Trust
Традиційна модель «фортеці з ровом» довіряла всьому, що всередині корпоративної мережі. Zero Trust виходить із того, що мережу вже скомпрометовано. Термін 2010 року популяризував аналітик Forrester Джон Кіндерваг. Google втілив ідею в проєкті BeyondCorp, а NIST описав її в SP 800-207 (2020).
Основні принципи:
- явна перевірка — кожен запит автентифікується й авторизується з урахуванням особи, стану пристрою, місцезнаходження та ризику;
- мінімальні привілеї — користувачі й сервіси отримують лише потрібний доступ і лише на потрібний час;
- припущення про злам — сегментація ресурсів, шифрування трафіку й постійний моніторинг, щоб обмежити шкоду.
Типові компоненти:
- єдиний вхід із сильною MFA;
- керування пристроями;
- мікросегментація;
- ZTNA (Zero Trust Network Access). На відміну від класичного VPN, він відкриває доступ до окремих застосунків, а не до всієї мережі.
Чому це важливо для безпеки
З хмарними сервісами, віддаленою роботою й особистими пристроями чіткого периметра більше немає. Атакувальник, що отримав один обліковий запис чи один пристрій, не повинен діставатися до всього через горизонтальне переміщення.
Указ президента США 14028 (2021) зобов’язав федеральні відомства перейти на Zero Trust, і багато компаній наслідують цей приклад. Zero Trust — не продукт, а довгострокова зміна архітектури, хоча вендори часто використовують цей ярлик у маркетингу.
З чого почати
- Проведіть інвентаризацію користувачів, пристроїв, застосунків і потоків даних.
- Консолідуйте облікові записи, запровадьте стійку до фішингу MFA й перевірку стану пристроїв.
- Замініть широкий VPN-доступ доступом до окремих застосунків, сегментуйте критичні системи.
- Журналюйте й аналізуйте кожне рішення про доступ.