Zdieľať

Zero Trust: Nový přístup k ochraně vaší digitální budoucnosti

Zdieľať

Zero Trust (nulová důvěra) je přístup k IT bezpečnosti, který vychází z předpokladu, že žádná osoba ani zařízení – ať už uvnitř sítě, nebo mimo ni – nemá být automaticky považována za důvěryhodnou. Všechna síťová připojení se považují za nedůvěryhodná, dokud nejsou ověřena.

Model stojí na několika principech: ověřování uživatele a zařízení, minimalizace privilegií, segmentace sítě, nepřetržité monitorování a reakce na incidenty. Cílem je snížit riziko a zmenšit závislost na tradiční ochraně perimetru.

Pojem Zero Trust se v poslední době v souvislosti s kybernetickou bezpečností zmiňuje velmi často. Koncept důvěry jako veličiny, kterou lze formalizovat, popsal už v roce 1994 Stephen Paul Marsh ve své disertační práci Formalising Trust as a Computational Concept na University of Stirling. Právě tento koncept se později stal klíčovým prvkem v oblasti kybernetické bezpečnosti.

Podívejme se, jak Zero Trust funguje a jaké jsou jeho klíčové prvky.

Doporučujeme

Klíčové prvky Zero Trust

Identita a přístup

Každý uživatel i zařízení musí být ověřen. Patří sem dvoufaktorová autentizace (2FA) a další metody ověřování. Předpokládá se, že každý uživatel i zařízení představují potenciální hrozbu, a proto je nutné je neustále ověřovat.

Minimum privilegií

Každý uživatel má přístup pouze k těm zdrojům, které nezbytně potřebuje ke své práci.

Zabezpečení zařízení

Všechna zařízení připojující se k síti musí být zabezpečena. Patří sem aktualizace softwaru, antivirová ochrana a další opatření.

Segmentace sítě

Síť je rozdělena na menší, izolované segmenty, což omezuje přístup ke kritickým zdrojům a snižuje riziko šíření hrozeb.

Nepřetržitý monitoring

Aktivita v síti se neustále monitoruje, aby bylo možné rychle identifikovat potenciální hrozby a reagovat na ně v reálném čase.

Reakce na incidenty

Tvorba plánů a provádění kroků pro rychlou reakci při bezpečnostních incidentech tak, aby se škody minimalizovaly.

Výhody Zero Trust

Zvýšená bezpečnost

Díky striktnímu ověřování a segmentaci sítě je pro útočníky obtížnější získat přístup k citlivým informacím.

Lepší viditelnost

Nepřetržité monitorování umožňuje lepší přehled o dění v síti.

Omezení pohybu útočníků

Díky segmentaci a minimálním oprávněním mají útočníci omezené možnosti pohybu v síti.

Ilustrace: AI-generated

Implementace architektury Zero Trust

Zavedení architektury Zero Trust vyžaduje důkladné plánování a spolupráci napříč celou organizací. Právě tento faktor mnohé společnosti odrazuje a nasazení Zero Trust se vyhýbají. Existuje několik základních kroků, jak začít.

Analýza stávajícího prostředí

Zmapování všech uživatelů, zařízení a přístupových bodů.

Nastavení politik pro ověřování

Zavedení dvoufaktorové (2FA) a multifaktorové autentizace (MFA) a dalších metod ověřování.

Segmentace sítě

Rozdělení sítě na menší segmenty podle kritičnosti dat a služeb.

Nepřetržité monitorování a analýza

Nasazení nástrojů pro monitorování a analýzu síťového provozu.

Vzdělávání zaměstnanců

Školení zaměstnanců o bezpečnostních postupech a důležitosti dodržování politik.

Zero Trust může výrazně zvýšit bezpečnost organizace, vyžaduje si však důkladné plánování a průběžné monitorování.

Hlavní důvody, proč Zero Trust implementovat

Bezpečnostní rizika

Rostoucí počet kybernetických útoků a zdokonalování technik kybernetické války.

Rychlý vývoj technologií

Rychlý pokrok v oblastech jako cloud computing, IoT a mobilní zařízení, které zvětšují plochu pro útoky.

Regulace a předpisy

Vyšší požadavky na dodržování bezpečnostních předpisů a regulací, jako jsou GDPR a CCPA.

Změny v pracovním prostředí

Přechod na hybridní pracovní modely a zvýšené využívání externích služeb a aplikací.

Vědomí a povědomí

Vyšší povědomí o důležitosti bezpečnosti dat a ochrany osobních údajů.

Kde se implementace Zero Trust vyžaduje nejpřísněji

Zero Trust se uplatňuje především tam, kde jsou citlivé informace a data kritická pro chod organizace. Patří sem:

Státní a vládní orgány

Veřejné instituce musí zajistit ochranu citlivých osobních údajů a státních informací.

Finanční instituce

Banky, investiční společnosti a další finanční instituce musí dodržovat přísné bezpečnostní předpisy a chránit citlivá finanční data.

Zdravotnická zařízení

Nemocnice a zdravotnické organizace musí chránit osobní a zdravotní informace pacientů.

Výrobní a průmyslové podniky

Firmy s citlivými technologiemi a výrobními postupy musí zabezpečit své procesy a chránit technologické know-how.

Vědecké a výzkumné instituce

Organizace, které provádějí výzkum a vývoj, musí chránit svá výzkumná data a výsledky.

Zero Trust je užitečný i pro organizace, které přecházejí na hybridní pracovní modely a využívají cloudové služby, IoT zařízení a mobilní technologie.

Existuje zákon, který implementaci Zero Trust nařizuje nebo doporučuje?

Existuje několik zákonů a směrnic, které implementaci modelu Zero Trust podporují nebo doporučují. Pro Evropskou unii byla schválena směrnice NIS2 (Network and Information Systems). Přináší nová pravidla pro zajištění kybernetické bezpečnosti a ochrany organizací před kybernetickými hrozbami. Organizace, na které se směrnice vztahuje, musí zavést technická a provozní opatření zvyšující odolnost vůči těmto hrozbám. Zero Trust směrnice zmiňuje v bodě odůvodnění 89, kde uvádí principy nulové důvěry mezi základními postupy kybernetické hygieny – spolu s aktualizacemi softwaru, konfigurací zařízení, segmentací sítě, správou identit a přístupů a zvyšováním povědomí uživatelů. Samotný článek 21, který stanovuje závazná opatření k řízení rizik, model Zero Trust jmenovitě neukládá; jeho požadavky (řízení přístupu, MFA, segmentace, průběžné monitorování) se však s principy Zero Trust překrývají.

V USA podepsal prezident Joseph Biden 12. května 2021 výkonný příkaz č. 14028 o zlepšení kybernetické bezpečnosti země (Improving the Nation's Cybersecurity). Jeho třetí sekce, věnovaná modernizaci kybernetické bezpečnosti federální vlády, ukládá federálním úřadům postupovat směrem k architektuře Zero Trust. Navazující memorandum OMB M-22-09 z ledna 2022 z toho udělalo národní strategii s konkrétními cíli.

Vraťme se k Marshově práci, ve které rozebíral důvěru jako něco konečného, co lze popsat matematicky. Opíral se o tvrzení, že koncept důvěry přesahuje lidské faktory, jako jsou etika, morálka, zákonnost, spravedlnost a úsudek. Důvěra je zranitelnost.

Zero Trust je moderní přístup k IT bezpečnosti postavený právě na nedůvěryhodnosti. Stojí na nulové toleranci důvěry vůči uživateli i zařízení a na neustálém ověřování identity a přístupu. Dnes patří mezi nejrozšířenější doporučované modely v oblasti kybernetické bezpečnosti.


2FA – při přihlášení se kromě hesla vyžaduje ještě jeden bezpečnostní prvek ověření.

CCPA (California Consumer Privacy Act) – kalifornský zákon o ochraně spotřebitele. Státní předpis posilující práva spotřebitelů na soukromí a regulující shromažďování, používání a prodej osobních údajů společnostmi působícími v Kalifornii. Kalifornský ekvivalent evropského GDPR.

GDPR (General Data Protection Regulation) – nařízení EU o ochraně osobních údajů, které nabylo účinnosti 25. 5. 2018.

Blog Ďalšie zaujímavé články
Recenze Naši spokojení zákazníci

Hledáte garanci kvality? Namísto dlouhých slibů necháváme mluvit naše klienty.

Váš nákupní košík
Nákupní košík neobsahuje položky
TonerDepot.cz
Přihlášení
Nemáte účet? Registrujte se teď
Menu