Po ľudsky
Klasická firemná ochrana funguje ako hrad s priekopou: kto prejde cez padací most (VPN, firemná sieť), tomu sa vo vnútri verí a môže chodiť kade-tade. Stačí jeden ukradnutý kľúč od brány a útočník je všade. Zero Trust (nulová dôvera) funguje ako moderná budova s čipovými kartami: pri každých dverách sa znova overí, kto ste, či ste to naozaj vy a či do tejto miestnosti smiete. Nevadí, či prichádzate z kancelárie, z domu alebo z kaviarne — pravidlá sú všade rovnaké. A kto do miestnosti nepatrí, ten ju ani nevidí.
Technicky
Zero Trust je bezpečnostný model popísaný v NIST SP 800-207 (Zero Trust Architecture). Základné princípy:
- Žiadna implicitná dôvera podľa siete — poloha v sieti (kancelária, VPN) sama o sebe nič neoprávňuje.
- Overenie pri každom prístupe — identita používateľa (ideálne cez firemné SSO s viacfaktorovým overením), prípadne aj stav zariadenia, sa kontroluje pri každej požiadavke alebo relácii, nie raz za deň.
- Najmenšie potrebné oprávnenie — prístup len k tej konkrétnej aplikácii či údajom, ktoré človek potrebuje, nie k celej sieti.
- Predpoklad prieniku — systém je navrhnutý tak, akoby útočník už bol vo vnútri: segmentácia, záznamy prístupov, krátkodobé prihlásenia.
Rozdiel oproti VPN: VPN pripojí zariadenie do siete a potom ho vo vnútri väčšinou pustí k mnohým službám. Zero Trust pripája používateľa ku konkrétnej aplikácii a každé pripojenie posudzuje samostatne.
Identitná brána pred aplikáciou (napr. Cloudflare Zero Trust / Access) je praktická realizácia: požiadavka sa pred aplikáciu vôbec nedostane, kým brána neoverí identitu — napríklad jednorazovým kódom na firemný e-mail alebo prihlásením cez SSO (Google, Microsoft a pod.) — a kým politika nepovie, že tento človek smie k tejto aplikácii. Aplikácia samotná môže byť pred internetom úplne skrytá (bez verejne dostupnej adresy), takže útočník nemá ani čo skenovať.
Ako to máme my
- Vieme nasadiť zero-trust prístup pred aplikácie: identitnú bránu, ktorá pustí k aplikácii len overených ľudí z povoleného zoznamu (overenie e-mailom alebo firemným SSO), a aplikáciu pritom skryť pred verejným internetom. Tento prístup používame v produkcii; konkrétne nasadenia z bezpečnostných dôvodov nezverejňujeme.
- Zásady nulovej dôvery sú aj v samotnom Module, bez ohľadu na bránu:
- každá požiadavka na server sa overuje zvlášť — prihlásenie, platnosť relácie aj oprávnenie na konkrétny modul a akciu (čítať, vytvoriť, upraviť, zmazať),
- používateľ vidí len údaje firiem, do ktorých je priradený (pozri článok o izolácii firiem a oprávneniach),
- odobraté oprávnenie, zmenená rola alebo deaktivovaný účet sa prejavia bez čakania na odhlásenie (pozri článok o prihlásení),
- voliteľné dvojfázové overenie a prístupové kľúče viazané na doménu.
- Produkčné nasadenia Modula odpovedajú len na svojej ostrej doméne. Technické náhľadové adresy hostingu sú pre produkciu zamknuté, aby aplikácia nebola dostupná „bočným vchodom“.
Časté otázky
Potrebujeme pri Zero Trust ešte VPN?
Na prístup k aplikáciám chráneným identitnou bránou spravidla nie — overenie prebieha pri každom prístupe cez prehliadač. VPN môže mať zmysel pre iné účely (napr. staré systémy, ktoré nevedia pracovať cez web).
Nie je to pre zamestnancov otravné?
Zvyčajne nie. Pri firemnom SSO sa človek prihlási raz, ako je zvyknutý, a brána si overenie na primeraný čas pamätá. Rozdiel je v tom, že bez overenia sa k aplikácii nedostane nikto — ani z kancelárskej siete.
Môžete Zero Trust nasadiť aj pre našu firmu?
Áno, vieme navrhnúť a nasadiť identitnú bránu pred vaše interné aplikácie. Rozsah a spôsob overenia (e-mail, SSO) prispôsobíme vašim potrebám — ozvite sa nám.