išsamiai
apie naujieną

Nulinio pasitikėjimo (Zero Trust) saugumo modelis: kaip apsaugoti verslo duomenis modernioje IT aplinkoje?

Įmonės duomenys šiandien retai laikomi viename serveryje, prie kurio darbuotojai jungiasi tik iš biuro. Naudojamos debesų sistemos, el. paštas, CRM, nuotolinio darbo įrankiai, asmeniniai telefonai, išoriniai partneriai ir įvairios administravimo paskyros.

Dėl to senasis saugumo principas – įmonės tinklo viduje galima pasitikėti, išorėje – negalima, nebeatitinka realios darbo aplinkos. Pavogęs vieną slaptažodį arba perėmęs neapsaugotą įrenginį, užpuolikas gali atrodyti kaip teisėtas vartotojas.

Nulinio pasitikėjimo saugumo modelis, dažniausiai vadinamas Zero Trust, sprendžia būtent šią problemą. Jis nereikalauja automatiškai pasitikėti vartotoju vien todėl, kad šis prisijungė iš biuro, naudoja įmonės kompiuterį ar jau anksčiau buvo sėkmingai autentifikuotas.

Kiekviena prieigos užklausa vertinama atskirai: kas jungiasi, iš kokio įrenginio, prie kokio ištekliaus, kokiomis aplinkybėmis ir kokių teisių iš tiesų reikia.

Jei jūsų įmonė valdo reprezentacinę svetainę, el. parduotuvę ar vidines klientų duomenų bazes, šio modelio principų supratimas ir taikymas yra nebe prabanga, o būtinybė.

Zero Trust: kaip veikia nulinio pasitikėjimo modelis

Kas yra nulinio pasitikėjimo saugumo modelis?

Zero Trust yra saugumo modelis ir sistemų projektavimo principų rinkinys, pagal kurį vartotojams, įrenginiams, programoms ar paslaugoms nesuteikiamas automatinis pasitikėjimas vien dėl jų buvimo konkrečiame tinkle.

JAV Nacionalinis standartų ir technologijų institutas NIST Zero Trust apibūdina kaip perėjimą nuo statiško tinklo perimetro apsaugos prie konkrečių vartotojų, įrenginių, išteklių ir paslaugų apsaugos. Vartotojas ir jo įrenginys turi būti autentifikuoti bei autorizuoti prieš suteikiant prieigą prie įmonės išteklių.

Tai reiškia, kad vien prisijungti prie įmonės belaidžio tinklo, VPN ar administravimo sistemos nebepakanka. Sistema turi įvertinti, ar vartotojas gali pasiekti konkretų failą, programą, svetainės valdymo skydą ar duomenų bazę.

Svarbu suprasti, kad Zero Trust nėra vienas produktas. Tai nėra tik ugniasienė, antivirusinė programa, VPN ar daugiaveiksnis autentifikavimas. Visos šios priemonės gali būti architektūros dalys, tačiau vien jų įdiegimas dar nereiškia, kad įmonė taiko nulinio pasitikėjimo modelį.

Trys nulinio pasitikėjimo ramsčiai: kuo remiasi šis modelis?

Nulinis pasitikėjimas nėra konkreti programinė įranga, kurią galima nusipirkti ir įsidiegti per pusvalandį. Tai strateginė sistema, besiremianti trimis esminiais principais:

  1. Nuodugniai ir nuolatos tikrinkite: Visada autentifikuokite ir autorizuokite vartotoją bei jo įrenginį remdamiesi visais turimais duomenimis. Tikrinamas ne tik slaptažodis, bet ir vartotojo tapatybė, jo geografinė vieta, įrenginio saugumo būsena (ar atnaujinta operacinė sistema, ar nėra virusų), paslaugos ar taikomosios programos kontekstas bei aptinkamos anomalijos.
  2. Naudokite mažiausių būtinų teisių principą: Ribokite vartotojų prieigą taikydami Just-In-Time (JIT) ir Just-Enough-Access (JEA) strategijas. Tai reiškia, kad darbuotojas ar išorinis rangovas turi gauti tik tas teises, kurių jam reikia konkrečiai užduočiai atlikti šią akimirką. Pavyzdžiui, tekstų rašytojui nereikia administratoriaus teisių jūsų svetainės serveryje – jam pakanka autoriaus vaidmens turinio valdymo sistemoje.
  3. Darykite prielaidą, kad pažeidimas jau įvyko: Veikite taip, lyg programišius jau būtų jūsų sistemos viduje. Kad sumažintumėte galimą žalą, skaidykite tinklą ir prieigas į mažus, izoliuotus segmentus (mikrosegmentacija). Šifruokite visus duomenis tiek juos siunčiant, tiek saugant serveryje. Nuolat stebėkite tinklo srautą, kad galėtumėte nedelsiant aptikti neįprastą elgseną.

Kaip Zero Trust principus pritaikyti savo verslo svetainėje ar el. parduotuvėje

Nors didžiosios korporacijos nulinio pasitikėjimo modelio įgyvendinimui naudoja sudėtingus dirbtinio intelekto ir SIEM (saugos įvykių valdymo) sprendimus, smulkusis ir vidutinis verslas gali pradėti nuo bazinių, tačiau kritiškai svarbių žingsnių. Kad jūsų svetainė ar el. parduotuvė netaptų lengvu taikiniu, turi būti vykdoma nuolatinė, profesionali svetainių priežiūra, pritaikant nulinio pasitikėjimo logiką kasdieniuose procesuose.

Žemiau pateikiame tris praktines sritis, kuriose privalote įvesti niekada nepasitikėk, visada tikrink principus.

  1. Griežta prieigos ir tapatybės kontrolė (MFA ir SSO)

Slaptažodžiai jau seniai nebėra patikima apsaugos priemonė. Dauguma duomenų nutekėjimų įvyksta dėl silpnų, pakartotinai naudojamų arba per sukčiavimo atakas prarastų slaptažodžių.

  • Įdiekite dviejų veiksnių autentifikavimą (MFA): Tai pats pigiausias ir efektyviausias būdas apsisaugoti. Reikalaukite, kad visi darbuotojai, jungdamiesi prie svetainės valdymo pulto (pvz., WordPress /wp-admin), el. pašto ar hostingo paskyros, patvirtintų savo tapatybę telefonu (naudojant programėles, tokias kaip Google Authenticator, o ne nesaugias SMS žinutes).
  • Atsisakykite bendrų paskyrų: Niekada nenaudokite vieno bendro vartotojo vardo administratorius ar info keliems darbuotojams ar išorinėms agentūroms. Kiekvienas asmuo privalo turėti asmeninę paskyrą. Tik taip galėsite sekti, kas, kada ir kokius pakeitimus atliko sistemoje.
  • Ribokite sesijos trukmę: Jei administratorius prisijungia prie svetainės ir palieka naršyklės langą atidarytą, sesija po tam tikro laiko (pvz., 15–30 minučių) turi automatiškai pasibaigti.
  1. Svetainės programinio kodo ir serverio lygio segmentacija

Jei jūsų svetainė naudoja populiarią WordPress platformą, programišių taikiniu dažniausiai tampa trečiųjų šalių įskiepiai (angl. plugins) ir temos. Čia itin dažnai plinta WordPress virusai ir saugumo grėsmės, kurie įterpia kenksmingą kodą ir perima svetainės kontrolę.

Taikydami Zero Trust segmentacijos principą, turite apriboti kodo ir serverio teises:

  • Izoliuokite svetainės failus: Jei tame pačiame serveryje laikote kelias svetaines, jos jokiu būdu neturi dalintis tuo pačiu vartotojo katalogu ar duomenų baze. Jei viena svetainė bus nulaužta, programišius neturi gauti prieigos prie kitų.
  • Apribokite failų rašymo teises: Sukonfigūruokite serverį taip, kad svetainės programinis kodas negalėtų pats savavališkai keisti sisteminių failų. Rašymo teisės turi būti suteikiamos tik specifiniams aplankams (pvz., kur įkeliami paveikslėliai).
  • Laiku atlikite techninius darbus: Pasenęs kodas yra atviros durys programišiams. Periodiškas interneto svetainių atnaujinimas (temų, įskiepių ir PHP versijos) užveria žinomas saugumo spragas dar prieš jomis pasinaudojant piktavaliams.
  1. Nuolatinis monitoringas ir šešėlinio IT eliminavimas

Šešėlinis IT – tai reiškinys, kai darbuotojai savo nuožiūra, be IT skyriaus žinios, naudoja nepatvirtintas programas, įrankius ar svetainės įskiepius darbui palengvinti. Tai sukuria milžiniškas saugumo spragas.

Norint to išvengti:

  1. Veskite griežtą naudojamų įskiepių registrą. Bet koks naujo įrankio diegimas turi būti patvirtintas už svetainės saugumą atsakingo asmens.
  2. Naudokite saugumo skenerius (pvz., Wordfence ar Sucuri), kurie realiu laiku stebi failų pakeitimus. Jei sistemoje atsiranda failas, kurio ten neturėtų būti, administratorius turi iškart gauti pranešimą.
  3. Reguliariai peržiūrėkite vartotojų sąrašą ir pašalinkite buvusių darbuotojų, laikinų rangovų ar nebeveikiančių integracijų prieigas.

Dažniausios klaidos diegiant nulinio pasitikėjimo modelį versle

Nors teorija skamba gražiai, praktikoje įmonės dažnai susiduria su sunkumais. Štai pagrindinės klaidos, kurias daro verslai, bandydami kurti saugesnę aplinką:

Klaida Poveikis verslui Kaip išvengti?
Prieigos peroptimizavimas Darbuotojai sugaišta per daug laiko kasdieniams prisijungimams, krenta produktyvumas. Naudokite patogius Single Sign-On (SSO) ir biometrikos (piršto atspaudo, veido atpažinimo) sprendimus.
„Nustatyk ir pamiršk“ požiūris Įdiegiami saugumo įrankiai, tačiau jie vėliau neatnaujinami, o pranešimai ignoruojami. Paveskite šį darbą specialistams. Kai svetainę prižiūri patyręs WordPress programuotojas, saugumo spragos lopomos nuolat.
Atsarginių kopijų (backups) ignoravimas Įvykus rimtam incidentui, įmonė praranda visus duomenis be galimybės juos atkurti. Kopijos turi būti daromos kasdien ir saugomos izoliuotame serveryje (atskirtame nuo pagrindinės svetainės).
Darbuotojų švietimo trūkumas Net pati saugiausia sistema sugriūva, jei darbuotojas pats atskleidžia MFA kodą sukčiams. Reguliariai vykdykite kibernetinio saugumo mokymus, imituokite sukčiavimo atakas.

Jei saugumo priemonės bus per daug sudėtingos, darbuotojai ieškos būdų jas apeiti – pavyzdžiui, užsirašys sudėtingus slaptažodžius ant lipnių lapelių ir klijuos ant monitoriaus. Saugumas privalo būti subalansuotas su patogumu. Priešingu atveju, kai sistemoje įvyksta incidentas, verslas lieka nežinioje, o panikoje ieškoma informacijos, ką daryti nulaužus svetainę, patiriant finansinių ir reputacinių nuostolių.

Zero Trust: kaip veikia nulinio pasitikėjimo modelis

Kodėl Zero Trust nėra vienkartinis projektas

Svarbu suprasti: nulinio pasitikėjimo modelis nėra galutinis taškas, kurį pasiekus galima atsipūsti. Tai nuolatinis procesas. Kibernetiniai nusikaltėliai kasdien kuria naujus metodus apsaugoms apeiti, naudoja dirbtinio intelekto įrankius pažangesnėms atakoms rengti.

Todėl jūsų svetainės techninė būklė, serverių saugumas ir vidiniai procesai turi būti audituojami nuolat. Be to, saugumas daro tiesioginę įtaką ir jūsų verslo matomumui internete. Paieškos varikliai (pvz., Google) teikia pirmenybę saugioms, greitoms ir patikimoms svetainėms. Atliekant tokius darbus kaip vidinė SEO optimizacija, techninis saugumas (SSL sertifikatai, švarus kodas, saugus duomenų perdavimas) yra vienas iš pamatinių reikalavimų, norint užimti aukštas pozicijas paieškos rezultatuose.

Investuodami į saugumą, jūs ne tik apsaugote savo klientų asmens duomenis ir įmonės pinigus, bet ir stiprinate savo prekės ženklo autoritetą bei pozicijas rinkoje.

Penkios pagrindinės Zero Trust sritys

CISA nulinio pasitikėjimo brandos modelyje išskiria penkias pagrindines sritis: tapatybę, įrenginius, tinklus, programas ir darbo krūvius bei duomenis. Jas papildo matomumas ir analitika, automatizavimas bei valdymas.

Tapatybė

Pirmiausia turi būti patikimai nustatyta, kas jungiasi prie sistemos.

Tam naudojamos tokios priemonės kaip:

  • daugiaveiksnis autentifikavimas;
  • vieningas prisijungimas;
  • vaidmenimis pagrįstos teisės;
  • sąlygine rizika pagrįstas prisijungimas;
  • centralizuotas paskyrų valdymas;
  • reguliarus nereikalingų teisių šalinimas.

Ypač svarbios administratorių paskyros. Jos neturėtų būti naudojamos kasdienėms užduotims, dalijamos keliems žmonėms ar apsaugotos vien slaptažodžiu.

Įrenginiai

Teisėta vartotojo tapatybė dar nereiškia, kad jo įrenginys saugus.

Prieš suteikiant prieigą galima tikrinti:

  • ar įrenginys žinomas;
  • ar įdiegti saugumo atnaujinimai;
  • ar įjungtas disko šifravimas;
  • ar veikia apsaugos programos;
  • ar įrenginys nėra pažymėtas kaip prarastas;
  • ar jame neaptikta įtartinos veiklos.

Asmeniniams darbuotojų įrenginiams gali būti suteikiama mažesnė prieiga nei įmonės valdomiems kompiuteriams.

Tinklai

Tinklas skaidomas taip, kad viena pažeista sistema nesuteiktų laisvo kelio prie kitų išteklių.

Tai gali būti atskiri segmentai:

  • darbuotojų įrenginiams;
  • svečių belaidžiam tinklui;
  • serveriams;
  • atsarginėms kopijoms;
  • administravimo sistemoms;
  • išmaniesiems ir IoT įrenginiams.

Svarbi ir patikima infrastruktūra. Tinkamai prižiūrimas, stebimas ir atnaujinamas svetainių talpinimas padeda sumažinti riziką, tačiau jis turi būti derinamas su saugiu paskyrų, svetainės ir duomenų valdymu.

Programos ir darbo krūviai

Zero Trust principai taikomi ne tik žmonėms. Tarpusavyje komunikuojančios programos, automatizavimo procesai ir API taip pat turi turėti aiškias tapatybes bei ribotas teises.

NIST pabrėžia, kad debesijos ir kelių debesų aplinkose prieigos kontrolė turi remtis ne vien IP adresais ar tinklo vieta, bet ir vartotojų, programų bei paslaugų tapatybėmis.

Pavyzdžiui, svetainės papildinys neturėtų turėti daugiau prieigos prie duomenų bazės, nei jam iš tikrųjų reikia. Integracijai skirtas API raktas taip pat neturėtų suteikti visos administratoriaus prieigos.

Duomenys

Ne visi įmonės duomenys yra vienodai jautrūs. Todėl pirmiausia reikia suprasti:

  • kokie duomenys saugomi;
  • kur jie laikomi;
  • kas juos gali pasiekti;
  • kam leidžiama juos keisti;
  • kiek laiko jie turi būti saugomi;
  • kaip jie kopijuojami ir atkuriami.

Klientų duomenims, darbuotojų informacijai, finansiniams dokumentams ir administravimo prisijungimams turi būti taikoma griežtesnė kontrolė nei viešai rinkodaros medžiagai.

Kokią naudą Zero Trust suteikia verslui?

Mažesnis incidento mastas

Ribotos teisės ir segmentavimas apsunkina judėjimą iš vienos pažeistos sistemos į kitą. Incidentas gali išlikti izoliuotas, užuot paveikęs visą infrastruktūrą.

Saugesnis nuotolinis darbas

Darbuotojo vieta nebelaikoma pagrindiniu pasitikėjimo kriterijumi. Vienodi prieigos principai gali būti taikomi biure, namuose ir kelionėje.

Geresnis paskyrų valdymas

Įmonė aiškiau mato, kas turi prieigą prie konkrečių sistemų. Tai padeda greičiau panaikinti buvusių darbuotojų ar laikinų partnerių teises.

Didesnis veiklos matomumas

Prisijungimų ir prieigos veiksmų žurnalai padeda pastebėti neįprastą elgseną bei išsiaiškinti, kas įvyko incidento metu.

Pagalba vykdant atitikties reikalavimus

Aiškus teisių valdymas, duomenų klasifikavimas, autentifikavimas ir veiksmų registravimas gali padėti įgyvendinti dalį organizacijai taikomų saugumo ir duomenų apsaugos reikalavimų.

Tačiau Zero Trust savaime negarantuoja teisinės atitikties. Reikalavimai turi būti vertinami pagal konkrečią veiklą, tvarkomus duomenis ir organizacijai taikomus teisės aktus.

Kada Zero Trust modelis aktualiausias?

Apie Zero Trust verta rimtai galvoti, kai įmonė:

  • turi nuotoliniu arba hibridiniu būdu dirbančių žmonių;
  • naudoja daug debesijos programų;
  • bendradarbiauja su išoriniais rangovais;
  • saugo klientų ar darbuotojų duomenis;
  • turi kelias administravimo paskyras;
  • leidžia naudoti asmeninius įrenginius;
  • neturi aiškaus darbuotojų prieigų panaikinimo proceso;
  • yra patyrusi paskyrų perėmimų ar kenkėjiškų programų incidentų.

Šie principai aktualūs ir svetainių administravimui. WordPress valdymo paskyros, serverio prisijungimai, duomenų bazės, el. paštas, domeno valdymas ir atsarginės kopijos neturėtų būti pasiekiami tuo pačiu bendru slaptažodžiu.

Zero Trust: kaip veikia nulinio pasitikėjimo modelis

Išvados

Nulinio pasitikėjimo saugumo modelis nėra raginimas nepasitikėti darbuotojais. Tai principas, pagal kurį prieiga suteikiama remiantis patikrintais duomenimis, konkrečiu poreikiu ir tuo metu matoma rizika.

Svarbiausi veiksmai:

  • patikimai nustatyti vartotojo ir įrenginio tapatybę;
  • suteikti tik būtinas teises;
  • atskirti svarbias sistemas;
  • stebėti prisijungimus ir pakeitimus;
  • pasiruošti galimam incidentui;
  • nuolat peržiūrėti prieigas ir saugumo priemones.

Zero Trust nereikia diegti vienu dideliu projektu. Daugeliui įmonių praktiškiausia pradėti nuo el. pašto, administratorių paskyrų, svetainės, talpinimo aplinkos ir svarbiausių verslo duomenų.

Jeigu jūsų pagrindinė rizikos sritis yra WordPress svetainė, pradėkite nuo jos techninės būklės, paskyrų ir naudojamų papildinių audito. Reguliari svetainės priežiūra bei patikimas talpinimas padeda pašalinti dalį spragų dar prieš joms tampant rimtu saugumo incidentu.

Mes padedame įmonėms kurti saugias, greitas ir modernias interneto svetaines bei užtikriname jų nepertraukiamą priežiūrą. Nelaukite, kol jūsų sistemoje atsiras saugumo spragų – susisiekite su mumis šiandien ir aptarkime, kaip galime sustiprinti jūsų skaitmeninį verslą – Artix.lt

Dažniausiai užduodami klausimai

Kas yra nulinio pasitikėjimo (Zero Trust) saugumo modelis?

Tai kibernetinio saugumo sistema, veikianti pagal principą niekada nepasitikėk, visada tikrink. Kiekviena prieigos užklausa yra griežtai autentifikuojama, nepriklausomai nuo to, ar ji pateikiama iš įmonės tinklo vidaus, ar iš išorės.

Kuo Zero Trust skiriasi nuo tradicinio saugumo?

Tradicinis saugumas („pilio ir griovio“ modelis) saugo tik išorinį perimetrą ir pasitiki visais vidinio tinklo naudotojais. Zero Trust modelis naikina automatinį pasitikėjimą – visi vartotojai ir įrenginiai yra nuolat tikrinami, o jų prieigos teisės maksimaliai apribojamos.

Ar Zero Trust principai tinka mažoms įmonėms?

Taip, ir tai labai rekomenduojama. Mažesnės įmonės gali pradėti nuo bazinių elementų: dviejų veiksnių autentifikavimo (MFA) įjungimo, griežto darbuotojų teisių valdymo ir reguliaraus svetainės bei serverio kodo atnaujinimo.

Kas yra tinklo mikrosegmentacija?

Tai saugumo praktika, kai tinklas ar sistemos padalinamos į mažesnes, izoliuotas zonas. Jei įvyksta saugumo pažeidimas viename segmente (pvz., svetainėje), programišius negali lengvai pasiekti kitų svarbių dalių (pvz., klientų duomenų bazės ar buhalterijos).

Kaip nulinis pasitikėjimas susijęs su svetainės SEO?

Tiesiogiai. Google reikalauja, kad svetainės būtų saugios vartotojams. Užtikrindami techninį saugumą, apsisaugodami nuo virusų ir užtikrindami stabilų svetainės veikimą, gerinate jos techninį SEO autoritetą ir reitingus paieškoje.

Patiko? Pasidarlink :
KontaktaiNorite dirbti kartu?

Jei domina mūsų paslaugos ar reikalinga konsultacija, skambinkite mums arba rašykite el. paštu.

naujienos ir straipsniai

Naujausi įrašai iš tinklaraščio

Interneto svetainės užsakymas

Artix.lt specializuojasi profesionalių interneto svetainių kūrime tiek verslo klientams, tiek privatiems asmenims. Nuo pirminės idėjos iki galutinio, veikiančio produkto – siekiame pasiūlyti geriausią interneto sprendimą, kurdami aukštos kokybės svetaines už prieinamą kainą. Užpildykite žemiau esančią užsakymo formą, ir per 24 valandas pateiksime Jums pasiūlymą.

Planuojamas svetainės tipas
Dizainas
Svetainės kalba
Papildomi funkcionalumai (nebūtina)
Ar reikalingas serveris, domenas, SSL ?
Papildomai reikės (nebūtina)
Papildomos paslaugos (nebūtina)