Ukratko

Najvažnije iz članka

  • Identitet je novi perimetar: centralizirajte provjeru putem IdP-a uz obvezni hardverski MFA.
  • Uređaji moraju biti verificirani: pristup podacima dopustite samo enkriptiranim i ažuriranim računalima.
  • Zamijenite VPN s modernim ZTNA rješenjima poput Tailscale-a ili Cloudflare-a za bolju mikro-segmentaciju.
  • Primijenite princip najmanjih privilegija: nitko ne bi trebao imati 'admin' prava ako mu nisu nužna za rad.
Sadržaj članka
  1. Analiza trenutnog stanja i popis imovine
  2. Implementacija IdP rješenja i stroge provjere identiteta
  3. Upravljanje uređajima i Device Health provjere
  4. Mrežna mikrosegmentacija i uklanjanje VPN-a
  5. Princip najmanjih privilegija i higijena podataka

Sigurnosna paradigma u IT svijetu doživjela je tektonski poremećaj u proteklom desetljeću. Dok smo se nekada oslanjali na 'tvrđavu' – snažan vatrozid koji dijeli sigurnu unutrašnjost mreže od opasnog interneta – danas takav model više ne funkcionira. Uspon rada na daljinu, cloud servisa (SaaS) i mobilnih uređaja učinio je mrežne granice nevidljivima. Tu nastupa Zero Trust. Za malu tvrtku od pet ljudi, ovaj koncept nije samo luksuz već nužnost, jer jedan uspješan ransomware napad može značiti kraj poslovanja.

Zero Trust nije jedan specifičan softver koji kupite i instalirate. To je filozofija dizajna sustava koja se temelji na tri stupa: pretpostavka da je mreža već kompromitirana, eksplicitna verifikacija svakog zahtjeva i princip najmanjih privilegija (Least Privilege). U sustavu od 5 zaposlenika, prednost je agilnost. Nemate naslijeđene sustave stare 20 godina niti desetke odjela koji se opiru promjenama. Možete postati 'Zero Trust native' u tjedan dana uz pravi plan.

Analiza trenutnog stanja i popis imovine

Prvi korak u svakoj sigurnosnoj strategiji, pa tako i u Zero Trustu, jest znati što točno štitite. U malom timu od petero ljudi, ovo je relativno jednostavan zadatak, ali ga se ne smije preskočiti. Morate napraviti popis svih uređaja, korisničkih računa i aplikacija koje koristite. U tipičnoj modernoj maloj tvrtki, to uključuje pet prijenosnih računala, pet do deset mobilnih uređaja (službenih i privatnih koji se koriste za rad) te niz cloud servisa poput Google Workspacea, Officea 365, Slacka ili Canve.

Identitet je novi perimetar. U Zero Trust modelu, identitet korisnika je ono što dopušta pristup podacima, a ne lokacija s koje se spaja. Započnite mapiranjem tko ima pristup čemu. Često se događa da u malim firmama svi imaju 'admin' prava na svemu 'da bi se lakše radilo'. To je prvi sigurnosni grijeh koji Zero Trust mora iskorijeniti. Dokumentirajte kritične podatkovne točke – gdje stoje ugovori, gdje su podaci o klijentima, a gdje su financijski izvještaji.

Kada identificirate sve komponente, vrijeme je za procjenu rizika. Za malu tvrtku najveći rizici su krađa vjerodajnica (credential theft) i krađa uređaja. Zero Trust strategija koju ćemo razviti direktno adresira oba ova problema kroz strogu provjeru identiteta i enkripciju podataka na razini 'mirovanja' (at rest).

Implementacija IdP rješenja i stroge provjere identiteta

Srce vašeg Zero Trust sustava bit će Identity Provider (IdP). Za tim od 5 ljudi, logičan izbor su rješenja poput Microsoft Entra ID (bivši Azure AD) ili Google Workspace-a. Ovi servisi služe kao centralna točka provjere. Svi ostali servisi koje koristite trebali bi biti povezani na IdP putem Single Sign-On (SSO) protokola kao što su SAML ili OIDC. Na taj način, kada zaposlenik odlazi iz firme, gašenjem jednog računa gasite pristup svim poslovnim resursima.

Višefaktorska autentifikacija (MFA) u Zero Trustu nije opcija – ona je obvezna. Međutim, nisu svi MFA sustavi jednaki. SMS poruke su odavno kompromitirane, a push obavijesti su podložne 'MFA fatigue' napadima. Za maksimalnu razinu sigurnosti, mali tim može uložiti u hardverske ključeve poput YubiKeya. Budući da vas je samo petero, trošak od 50-ak eura po zaposleniku je zanemariv u usporedbi s potencijalnom štetom od proboja računa.

Osim same lozinke i MFA koda, IdP vam omogućuje uvođenje 'uvjetnog pristupa' (Conditional Access). To znači da sustav provjerava kontekst svakog logina. Je li korisnik na poznatom uređaju? Dolazi li iz države u kojoj firma posluje? Je li antivirus na računalu aktivan? Ako se vlasnik firme pokušava ulogirati u 3 ujutro iz zemlje u kojoj nitko ne boravi, sustav će automatski blokirati pristup, bez obzira na to što je lozinka ispravna. To je bit Zero Trusta – verifikacija konteksta u stvarnom vremenu.

Upravljanje uređajima i Device Health provjere

U klasičnom modelu, smatramo da je računalo 'sigurno' jer je u uredu. U Zero Trust modelu, povjerenje se zaslužuje stalnim dokazivanjem zdravlja uređaja. Čak i s ispravnim loginom, ne smijete dopustiti pristup bazi podataka s računala koje nema instalirane sigurnosne zakrpe ili ima isključen firewall. Za pet ljudi, rješenja poput Microsoft Intune ili Kandji (za Apple korisnike) omogućuju MDM (Mobile Device Management) kontrolu.

Postavite strogu politiku: samo 'compliant' uređaji mogu pristupiti poslovnim podacima. Compliance bi trebao uključivati obveznu enkripciju diska (BitLocker ili FileVault), aktivnu zaštitu od malwarea i najnoviju verziju operativnog sustava. Ako zaposlenik pokuša pristupiti Slacku s privatnog, zaraženog tableta, sustav će mu odbiti pristup i uputiti ga na čišćenje uređaja.

Ovaj pristup eliminira problem 'Shadow IT-a' i BYOD (Bring Your Own Device) rizika. Također, u slučaju gubitka ili krađe laptopa, administrator (jedan od tih pet ljudi s povišenim pravima) može daljinski obrisati sve poslovne podatke s uređaja. Zero Trust ovdje osigurava da podaci nikada ne budu prepušteni slučaju, čak i kada hardver fizički nije pod vašom kontrolom.

Mrežna mikrosegmentacija i uklanjanje VPN-a

Jedan od najodvažnijih, ali i najkorisnijih koraka u Zero Trust tranziciji je odustajanje od klasičnog VPN-a. VPN je zastarjela tehnologija koja, jednom kada korisnik uđe, često omogućuje 'lateralno kretanje' kroz cijelu mrežu. Zero Trust nudi alternativu u obliku Zero Trust Network Access (ZTNA) ili Private Access rješenja. Za male timove, servisi poput Tailscalea ili Cloudflare Zero Trusta su idealni jer imaju besplatne pakete za male grupe korisnika.

Umjesto da spajate korisnika na cijelu mrežu, ZTNA klijent spaja korisnika direktno na specifičnu aplikaciju ili server. Ako programer treba pristupiti samo staging serveru, on vidi samo taj IP, dok su baze podataka i produkcijski serveri za njega potpuno nevidljivi na mrežnom nivou. Ovo drastično smanjuje površinu napada. Čak i ako napadač ukrade jedan uređaj, on je 'zaključan' u malom segmentu mreže bez mogućnosti širenja štetnog koda dalje.

Implementacija Cloudflare Zero Trusta za 5 korisnika traje doslovno jedno popodne. Postavljanjem 'tunela' između vaših resursa i Clouflareove globalne mreže, možete sakriti svoje interne aplikacije iza SSO logina, čineći ih nevidljivima za port-scannere i botove na internetu. To znači da vaše interne administrative ploče ili baze više uopće ne moraju imati javne IP adrese otvorene prema van.

Princip najmanjih privilegija i higijena podataka

Posljednja faza je kulturološka i procesna promjena. U malim firmama, direktor često ima pristup svemu, kao i prodajni predstavnik. Zero Trust nalaže 'Least Privilege' pristup. Svaki zaposlenik treba imati samo ona prava koja su mu nužna za obavljanje posla u tom trenutku. Ako osoba iz marketinga ne treba pristup financijskim izvještajima u PDF-u, taj pristup joj mora biti ukinut na razini sustava za pohranu (npr. Sharepoint ili Google Drive).

Osim toga, uvodimo koncept 'Just-in-Time' (JIT) pristupa gdje je to moguće. Za kritične operacije, poput pristupa DNS postavkama domene, povišena prava se mogu dodijeliti samo na sat vremena uz obvezno odobrenje drugog člana tima. Iako se ovo u timu od 5 ljudi može činiti kao birokracija, to je zapravo mehanizam koji sprječava katastrofalne ljudske greške.

Edukacija tima je ključna. Svaki od pet zaposlenika mora razumjeti zašto ih sustav traži ponovnu provjeru identiteta i zašto ne mogu instalirati određeni softver bez dozvole. Zero Trust nije samo tehnologija, to je mindset u kojem je sigurnost sastavni dio svakog radnog procesa, a ne nešto što se dodaje na kraju. Redoviti pregled tko ima pristup čemu (kvartalna revizija) osigurat će da se 'privilege creep' (polagano nakupljanje prava koja više nisu potrebna) nikada ne dogodi.

Zaključno, implementacija Zero Trusta u maloj firmi je proces koji donosi miran san. Umjesto da se nadate da vas nitko neće hakirati, vi aktivno gradite sustav koji je otporan na napade po samom dizajnu. Uz alate kao što su Google Workspace/Microsoft 365, Cloudflare i YubiKey, mali tim od 5 ljudi može imati razinu sigurnosti koja parira onoj u Fortune 500 kompanijama, često uz minimalna ili nikakva dodatna mjesečna ulaganja.

Izvori i dodatno čitanje

  1. Ars Technica: The end of the VPN era
  2. Bug.hr: Što je Zero Trust i zašto je bitan?
  3. The Verge: How hardware keys stop phishing
B
Uredništvo portala

BAJT

Službeni autorski profil redakcije portala BAJT. Sadržaj priprema i provjerava uredništvo portala.