04/11/20
«Stol ikke på noe eller noen» er brutalt, men kanskje også nødvendig. Zero Trust arkitektur tar et oppgjør med etablert praksis.
– Det finnes ikke én løsning som kan gjøre skyen din hundre prosent sikker, men «Zero Trust»-arkitektur vil gjøre den sikrere, forteller Eldar Lorentzen Lillevik, cybersikkerhetsekspert i PwC.
Illustrasjonsfoto: Adobe stock
Når virksomheter bestemmer seg for å «flytte» til skyen, er det mange som opplever en følelse av å ha mindre kontroll. Lenge har norske ledere ansett eksterne trusler som de mest bekymringsverdige. Her har det skjedd en endring.
De siste årene har interne trusler klatret oppover på listen, og i PwCs Cybercrime survey ble «ansattes bevisste handlinger» ansett som en av topp tre trusler for virksomheten. Samme undersøkelse viste også at så mange som 87 prosent har vært utsatt for et phishing-forsøk, som ofte skjer ved at ansatte mottar e-post med ondsinnede lenker eller vedlegg.
Sett i lys av dagens trusselbilde, er det ingen tvil om at «Zero Trust»-arkitektur kan løse viktige utfordringer for noen bedrifter.
Stadig flere norske selskaper tar i bruk public cloud, der noen også velger å legge kritiske funksjoner og sensitive data åpent i skyen. Dette stiller strenge krav til synlighet, overvåking og større grad av kontroll. Her kommer «Zero Trust» inn i bildet.
Mens de mer tradisjonelle sikkerhetsarkitekturene åpner opp for fri tilgang internt i organisasjonen, vil man med «Zero Trust» gi interne ansatte begrenset tilgang til data og kun til den dataen som er relevant for eget arbeid. Den ansatte er også nødt til å verifisere seg på nytt hver eneste gang de ønsker tilgang. Dette bidrar til å løse en viktig utfordring i tradisjonell sikkerhetsarkitektur – nemlig at angripere kan bevege seg fritt i skyplattformen hvis de først evner å hacke én enkelt konto.
For å oppsummere: det finnes ikke én løsning som kan gjøre skyen din hundre prosent sikker, men Zero Trust arkitektur vil bidra til å løse noen viktige utfordringer, blant annet ved å gi deg bedre kontroll.
Selv om «Zero Trust»-arkitekturen ikke er bygget for å bekjempe hackere, er den ment å gjøre det så vanskelig som mulig å kompromittere hele infrastrukturen. Her er fem råd før du setter i gang:
Verifiser alle applikasjoner, brukere og enheter. Logg all trafikk fra A–Å. Synlighet er en av de viktigste forutsetningene for å lykkes med «Zero Trust»-arkitektur.
«Zero Trust»-modellen bygger på to prinsipper:
Disse kriteriene kan komplimenteres med andre faktorer, som hvor den ansatte jobber fra, hvilket prosjekt/arbeid han eller hun jobber på, engangspassord, osv.
«Zero Trust» opererer med virtuelle sikkerhetssoner.
Som nevnt vil hver enkelt ansatt kun ha begrenset tilgang til data. Tilganger styres i henhold til behov og hvilke ansvarsområder han eller hun har i virksomheten.
De ulike sikkerhetssonene danner grunnlaget for det vi kaller mikrosegmenter, og det er nettopp disse som gjør skyen din enda sikrere. Dersom én konto/mikrosegment blir kompromittert, vil modellen hindre at trusler spres til andre kritiske funksjoner.
«Zero Trust» krever full synlighet.
Alltid verifiser og logg all trafikk, både ekstern og intern! Helhetlig synlighet er en forutsetning for å lykkes med modellen.