درست است که سازمانهای فعال در صنایع مختلف مثل نفت و گاز در حال طراحی و پیادهسازی این مدل امنیتی هستند، با این حال، اجرای عملی آن با چالشهای مختلفی همراه است. همچنین، برخی تعاریف اعتماد صفر با یکدیگر همپوشانی و گاهیاوقات تناقض دارند. در نتیجه، استفاده نادرست از این مدل ممکن است بر فعالیتهای تجاری سایه افکنده یا عملیات تجاری را با اختلال روبهرو کند. در این مقاله، قصد داریم مفهوم اعتماد صفر را مورد بررسی قرار دهیم و مجموعهای از خطمشیها و راهکارهای موثر در پیادهسازی این مدل را معرفی کنیم تا مشکلی از بابت اجرای درست آن نداشته باشید.
بهطور معمول، مدیران امنیت سایبری بر مبنای اصول و مجموعه راهحلهای تایید و اثبات شده سعی میکنند نظر مساعد کارمندان در سطوح مختلف سازمان را جلب کنند تا خطمشیهای طراحیشده را رعایت کنند. اینکار با هدف حصول اطمینان از مدیریت تغییرات انجام میشود تا اختلالی در فعالیتهای تجاری سازمان بهوجود نیاید. علاوه بر این، فناوریهای جدید مثل هوش مصنوعی و الگوهای احراز هویت زیستی میتوانند به مدیریت مخاطرات سایبری کمک کنند و نقش موثری در پیادهسازی اصول اعتماد صفر داشته باشند. امروزه، بسیاری از سازمانها تدابیر و تمهیدات لازم برای پیادهسازی صحیح رویکرد اعتماد صفر را دارند. با اینحال اصل مهم، پیادهسازی درست فناوریها با هدف مقابله با تهدیدات است. با توجه به افزایش روزافزون پیچیدگی تهدیدات و مخاطرات سایبری و خسارتهای مالی سنگین در اثر وقوع حملات، امنیت سایبری دائما در حال تغییر است. بهطور مثال، هزینه یک رخنه اطلاعاتی برای سازمانهایی که استراتژی امنیتی کاملی ندارند ممکن است صدها هزار دلار شود. صنایعی مثل نفت و گاز به واسطه فعالیتهای هکری مخرب با اختلالات گستردهای روبهرو هستند. بسیاری از فعالان این صنایع بهمنظور مقابله کارآمد با حملههای سایبری و بهویژه حملههای باجافزاری (مشابه اتفاقی که چند وقت قبل، خط لوله Colonial را که بزرگترین خط لوله نفت تصفیهشده آمریکا است تحت تاثیر قرار داد)، به سراغ مدل امنیتی اعتماد صفر رفتهاند.
با مدرن شدن کامل این صنایع، چالشهای امنیتی مختلفی در حال پدید آمدن هستند. با توجه به چشمانداز جدید تهدیدات ایجادشده در اثر میزبانی چند ابری، اینترنت اشیاء صنعتی، قابلیت جابهجایی، دورکاری و دیگر پیشرفتها، دور از انتظار نیست که شبکههای سازمانی از رویکرد پیشفرض امن بودن خارج شوند و به سراغ رویکرد اعتماد صفر بروند. اعتماد صفر میتواند یک مدل جامع و تحولآفرین باشد که صرفنظر از دستگاه مورد استفاده یا محل کاربر، اعتماد ضمنی را با نظارت و تایید درست کاربر و شناسایی عوامل خطرآفرین برای شبکه سازمانی به ارمغان میآورد.
چرا سازمانها علاقهمند به رویکرد اعتماد صفر شدهاند؟
درست است که اعتماد صفر مفهوم جدیدی نیست، اما با توجه به دلایلی که اشاره کردیم، امروزه مورد توجه سازمانها قرار دارد. همچنین، اعتماد صفر یکی از مفاهیم مهمی است که بسیاری از دولتها نگاه خاصی به آن دارند. از طرفی افزایش توجه به رویکرد اعتماد صفر تا حد زیادی بهدلیل حرکت بهسمت دورکاری و افزایش محبوبیت سیاست «دستگاه خودتان را بیاورید» (BYOD) در محیطهای اداری است. اجرای این طرح باعث تقویت زیرساختها و محیطهای کاری میشود.
گارتنر میگوید: «در چند سال گذشته، سازمانها علاقه خاصی به مدل اعتماد صفر پیدا کردهاند. بهطور مثال، محبوبیت روش دسترسی به شبکه بر اساس اعتماد صفر (ZTNA) بین سالهای 2019 و 2020 تا 230 درصد افزایش رشد داشته و انتظار میرود در پنج سال آینده به مرحلهای تحت عنوان فلات بهرهوری با ویژگی استفاده و پذیرش گسترده برسیم».
به همین دلیل است که بیش از 80 درصد مدیران سازمانی اعتماد صفر را از اولویتهای اصلی سازمان خود توصیف کردهاند. براساس پژوهشهای انجامشده، 21 درصد سازمانها در حال حاضر معماری اعتماد صفر را دارند، اما 25 درصد به دنبال پیادهسازی آن در سال جدید هستند. رشد پیشبینیشده برای پذیرش این رویکرد تقریبا با پیشبینیهای انجامشده برای ارزش بازار آن هماهنگ است. تخمین زده شده است که ارزش این بازار از 27.4 میلیارد دلار سال 2022 به 60.7 میلیارد دلار در سال 2027 برسد.
اعتماد صفر در دنیای امنیت به چه معنا است؟
اگر جستوجویی در اینترنت داشته باشید، تعاریف مختلفی را مشاهده میکنید که توسط شرکتهای تحقیقاتی، شرکتهای حوزه امنیت سایبری و سایر سازمانهایی که پیادهسازی این مفهوم را آغاز کردهاند، ارائه شده است. بهطور معمول، این تعاریف با یکدیگر همپوشانی دارند یا گاهیاوقات در تناقض هستند.
متاسفانه، استفاده زیاد از این اصطلاح در مقاصد بازاریابی باعث بروز ابهامهایی درباره مفهوم اعتماد صفر شده است، بهطوریکه برخی آنرا راهکاری جامع و بدون نقص برای حل تمامی مشکلات امنیت سایبری میدانند. این عدم قطعیت موجود درباره تعاریف اعتماد صفر ممکن است باعث افزایش پیچیدگی پیادهسازی طرحهای اعتماد صفر شود. اعتماد صفر یک راهحل کامل برای تمامی چالشهای امنیت سایبری و مشکلات سازمانها نیست. نمیتوانید از این مدل بهعنوان یک فناوری، نرمافزار یا سرویس واحد برای اصلاح رویکردها و اصول امنیت سایبری شرکتها استفاده کنید. اعتماد صفر کاری نیست که یکباره انجام شود و امکان خریداری، نصب و تکمیل یکباره آن برای همه وجود ندارد.
اعتماد صفر طرز تفکری است در راستای ساخت مدل امنیتی دفاعی که انواع مختلفی از خطمشیها، قابلیتها، اصول توصیهشده و فناوریهای امنیتی را شامل میشود. این مدل، یک رویکرد امنیتی برای تغییر شیوه اعتماد به هر فرد یا دستگاه ناشناخته بهشکل پویا است. یک راهکار دادهمحور و بر مبنای اصول مشخص که اعتبارسنجی پیوسته و نظارت بر اعتماد را با توجه به سطح مخاطرات امکانپذیر میکند.
مجمع جهانی اقتصاد اعتماد صفر را اینگونه تعریف میکند: «اعتماد صفر مدلی مبتنی بر خطمشیها و اصولی است که بر مبنای یک برنامه راهبردی امنیت سایبری جامع طراحی شده و رویکردی دادهمحور را دنبال و اجرا میکند تا مطمئن شود نحوه برخورد با فعالیتهای کارمندان و ماشینها در یک سازمان، درست مشابه زمانی است که یک کاربر خارجی قصد اتصال به شبکه سازمانی را دارد. مدل اعتماد صفر، توصیهها و راهنماییهای لازم در زمینه مقابله با مخاطرات روبهرشد و مدیریت آنها را به سازمانها ارائه میدهد تا از چشمانداز دیجیتالشان بهویژه دادهها، شبکهها و فناوری عملیاتی به بهترین شکل استفاده کرده و از منابع سازمانی محافظت کنند. در مجموع، اعتماد صفر یک راهحل امنیت سایبری کامل نیست».
سازمانهایی که مجهز به مکانیزمهای امنیت سایبری قدرتمندی هستند برای پیادهسازی موفق اعتماد صفر فقط به برخی تغییرات جزئی نیاز دارند، اما بسیاری از کسبوکارها برای محافظت از داراییها و دادههای خود، باید برخی مولفههای کلیدی را به دکترین دفاعی خود اضافه کنند.
اعتماد صفر چه مزایایی برای سازمانها دارد؟
از مزایای مهم این الگوی امنیتی به موارد زیر باید اشاره کرد:
- برخلاف مدلهای امنیتی که محیطمحور و ساختیافته هستند، اما عملکردشان در گذر زمان کاهش پیدا میکند، رویکرد اعتماد صفر باعث افزایش موفقیت سازمانها در توقف یا کاهش مخاطرات امنیتی میشود.
- رویکردی ساختیافتهتر و مخاطرهمحور برای پیادهسازی امنیت سایبری در سازمان ایجاد میکند.
- بهلحاظ دسترسپذیری و استقرار داراییها و منابع سازمان، درک بیشتری ارائه میکند. ازاینرو، به حفاظت بهتر از دادهها و شبکه کمک میکند.
- با فراهم کردن امکان دید بیشتر بر شبکه سازمانی، فقط افراد، دستگاهها و سرویسهای مجاز میتوانند به منابع خاص دسترسی داشته باشند.
- با حرکت نیروی کار بهسمت مدل کار ترکیبی، اعتماد صفر به کارمندان کمک میکند صرف نظر از اینکه درون محیط سازمان هستند یا خارج از آن، به روشی امن به منابع و شبکههای شرکتی دسترسی پیدا کنند.
سازمانها در هنگام پیادهسازی امنیت صفر با چه مشکلاتی روبهرو هستند؟
هنگامی که صحبت از امنیت صفر به میان میآید، تقریبا بیشتر سازمانها با چالشهای یکسانی بهشرح زیر روبهرو هستند:
- برای پیادهسازی اعتماد صفر، سازمانها باید فهرست کاملی از برنامههای کاربردی، دادهها، دستگاهها، شبکهها، امتیازات دسترسی، کاربران و منابع تهیه کنند که فرآیندی سخت است، زیرا تمامی این عناصر ماهیت پویا دارند و دائما در حال تغییر هستند.
- سازمانها برای پشتیبانی بلندمدت از الگوهای اعتماد صفر به منابع مالی کافی نیاز دارند.
- برای پیادهسازی اعتماد صفر، مدیران امنیت سایبری باید بهشکل روشن به مدیران اجرایی توضیح دهند که چرا یک تغییر خاص در معماری امنیتی لازم است.
- پیادهسازی اعتماد صفر به تغییر نگرش و پشتیبانی همه کارمندان نیاز دارد.
شرکت چند ملیتی Repsol که در صنعت نفت و گاز فعال است و مقر آن در کشور اسپانیا است بر این باور است که اعتماد صفر را میتوان هم بهعنوان یک نگرش و هم بهعنوان یک برنامه و طرح در نظر گرفت. بهلحاظ نگرش، ممکن است هر الزام امنیتی و طرحی با در نظر گرفتن اصول اعتماد صفر بهعنوان بخشی از فرایند طراحی امن بررسی شود.
در نقطه مقابل، اگر به اعتماد صفر بهعنوان یک طرح نگاه کنیم، برای دستیابی به موفقیت در این معماری و تغییر واقعی نگرش موجود، به وجود برخی پروژههای تحولآفرین و یک تیم چند رشتهای متخصص نیاز داریم. موفقیت چنین طرحی به حمایتهای لازم برای پیشبرد این تحول بستگی دارد. مدیران ارشد جهت پشتیبانی از طرح فوقالذکر باید راهنماییها و توضیحات لازم را دریافت کنند. همچنین، باید تیمهای کلیدی از بخشهایی مثل معماری، برنامههای کاربردی و زیرساخت در این طرح مشارکت کنند.
چگونه الگوی اعتماد صفر را پیادهسازی کنیم؟
اولین و مهمترین اصلی که الگوی اعتماد صفر به ما یاد میدهد این است که اعتماد نکنید و همیشه اعتبارسنجی کنید. این مدل امنیتی مبتنی بر مجموعه اصول راهنمای کاربردی و گسترده است که برخی از آنها توسط موسسه ملی استاندارد و فناوری (SP 800-207) مشخص شدهاند. درست است که هر سازمانی باید با امکانسنجی الزامات بررسی کند کدامیک از خطمشیهای اعتماد صفر قابل اجرا در محیط سازمانی است، اما خطمشیهای استاندارد بر موارد زیر تاکید دارند:
- مبدا اصلی تهدیدات از درون و خارج از محیط شبکه سازمان است.
- نقشهبرداری دقیق از شبکه سازمان در مورد عناصر مهم مثل برنامههای کاربردی حیاتی، دادهها، سرویسها، کاربران و غیره و نظارت خودکار و پیوسته بر این منابع.
- اعتبارسنجی و تایید پیوسته و پویای همه کاربران/دستگاهها برای دسترسی به منابع.
- ایجاد حق دسترسی تنها به منابع ضروری با توجه به نقش دستگاه/کاربران.
- اطمینان از اینکه کنترلهای امنیتی بر بهرهوری و تجربیات کاربران نهایی تاثیر منفی ندارند.
اصول پیشنهادشده برای پیادهسازی موفقیتآمیز مدل اعتماد صفر
بهجای آنکه اعتماد صفر را هدف نهایی در نظر بگیرید باید آنرا شبیه به مسیری مستمر در نظر بگیرید و نگرشی سازمانمند با بازبینی پیوسته نسبت به آن داشته باشید. برای دنبال کردن این مسیر و پیادهسازی موفقیتآمیز مدل اعتماد صفر، باید اصول زیر را بهصورت پیوسته مورد توجه قرار دهید:
- اطمینان از جلب نظر و همراهی همه کارمندان و مدیران ارشد سازمان
- شناسایی و نگاشت داراییهای ارزشمند
- پیادهسازی سازوکارهای کنترلی کافی
- پیادهسازی مدل اعتماد صفر
- نگهداری، نظارت و بهبود مدل
نقطه شروع پیادهسازی مدل اعتماد صفر، جلب مشارکت همه افراد بانفوذ سازمان مثل مدیران، کارشناسان فناوری اطلاعات و کارمندان مشارکتکننده در فرایند توسعه و پیادهسازی طرح است. اعتماد صفر یک تعهد طولانیمدت است که نیازمند منابع مالی، اولویتبندی و پشتیبانی مستمر است. از اینرو، آگاهی، هماهنگی و پشتیبانی افراد تاثیرگذار در کاهش موانع و چالشها موثر است. برای اطمینان از اینکه همه افراد اطلاعات دقیقی در مورد پروژه اعتماد صفر دارند و توانایی مشارکت در آن را دارند، مدیران سایبری باید به نکات زیر دقت کنند:
- اصول اعتماد صفر سازمان را بررسی و سایر قابلیتهای مورد نیاز سازمان را شناسایی کنند.
- یک استراتژی اعتماد صفر برای سازمان مشخص کنند. این استراتژی باید بهعنوان یک طرح در سازمان پیادهسازی و نقشها و مسئولیتها در آن شفاف تعیین شوند.
- تغییرات مخرب را پیشبینی کنند. بهطور مثال، پیادهسازی یک مدل امنیتی جدید در بیشتر موارد مورد استقبال قرار نمیگیرد و ممکن است در سطح گروهی نیاز به تغییر نگرش و فرهنگ محیط کار ضروری باشد.
پژوهشهای انجامگرفته در سال 2021 نشان میدهد 98 درصد سازمانها نگران تهدیدات داخلی هستند. در مدل امنیت سنتی فرض بر این است که نباید به هیچچیز خارج از محیط شبکه اعتماد کرد، اما اعتماد صفر به این نکته تاکید دارد که دستگاهها، کاربران و سرویسهای درون سازمان ظرفیت تبدیل شدن به یک تهدید بالقوه را دارند. به همین دلیل و برای کاهش سطح حمله، شبکه باید به محیطهای کوچک مختلف تقسیم شود تا مانع از نفوذ و حرکت مهاجمان بهسمت داراییهای ارزشمند سازمان شود. همچنین، کاربران و دستگاهها باید پیوسته اعتبارسنجی شوند.
مدیران سایبری نیز باید برای شناسایی مواردی که اعتبارسنجی میکنند، ابتدا داراییهای ارزشمند را مشخص کنند. یکی از مولفههای حیاتی حرکت بهسمت اعتماد صفر، شناسایی و نقشهبرداری از دادهها، دستگاهها، داراییها و سایر منابع حیاتی است که سطح حفاظت را تشکیل میدهند. به همین دلیل، مدیران سایبری باید به نکات زیر دقت کنند:
- قبول کنند رویکرد اعتماد صفر باید سیستمهای مختلف عملیاتی را تحت پوشش قرار دهد. به همین دلیل دستگاههای فناوری اطلاعات باید شناسایی شده و بهعنوان یک نقطه ورود به محیط سازمان در نظر گرفته شوند.
- درک کنند که داراییهای سازمان ماهیت ایستا ندارند و باید بهشکل منظم بهروزرسانی شوند تا بتوانند به تغییراتی مثل محصولات تازهتهیهشده و حسابهایی که در اثر جابهجایی یا تغییر کارمندان سازمان غیرفعال یا بدون کاربر شدهاند، واکنش نشان دهند.
- تعیین میزان دسترسی هر فرد به دستگاهها، برنامههای کاربردی و شبکهها و تلاش برای ساخت یک دید کامل بر جریان دادهها و استفاده از داراییها ضروری است.
- کارشناسان امنیتی باید مطمئن شوند تمامی افراد تنها به دادهها و ابزارهای مورد نیازشان دسترسی دارند و نه بیشتر از آن.
سازمانها میتوانند بر مبنای بینش واضحی که از دارایی و موجودی خود بهدست میآورند، اصول امنیتی و خطمشیهای مناسب مثل اصول اعتماد صفر، سازوکارهای کنترلی و ساختار پروژه اعتماد صفر را تدوین کنند. مدیران امنیت سایبری باید در هنگام ترسیم خطمشیها به موارد زیر دقت کنند:
- دید روشنی درباره اینکه چه محدودهای از استراتژی اعتماد صفر برای نظارت، مالکیت دامنه و مقابله کارآمد مناسبتر است بهدست آورند.
- برنامههای تجاریای را که مخاطرات بالاتری دارند شناسایی کنند.
- از فناوریهایی استفاده کنند که در دسترس و قدرتمند هستند. با توجه به اینکه هیچ سازمانی در زمینه اعتماد صفر از صفر شروع نمیکند، خطمشیهای امنیتی موجود (مثل احراز هویت چند مرحلهای) باید تنظیم و حفظ شوند.
- باید اطمینان حاصل شود خطمشیهای امنیت سایبری مشاهده و بهروزرسانی میشوند. علاوه بر این، گزارشهای دسترسی نیز باید در یک پایگاه داده متمرکز ثبت شوند.
کلام آخر
هدف مدل اعتماد صفر پیادهسازی خطمشیهای امنیتی همراستا با استراتژیهای سازمانی است. از اینرو، مدل فوق باید با اولویتهای تجاری همسو باشد. برای دستیابی به نتیجه اثربخش، باید حرکت بهسمت اعتماد صفر بهصورت مرحله به مرحله و به مرور زمان انجام شود. به همین دلیل، ابتدا فناوریهای اعتماد صفر را برای کاربردهای کوچکتر پیادهسازی کنید و اطمینان حاصل کنید کارمندان دلیل اضافه شدن رویههای امنیتی جدید و مولفههای آنها مثل پروتکلها و رویههای جدید دسترسی از راه دور را درک میکنند و سپس آنرا در سطح سازمان گسترش دهید. همچنین، باید یک مسئول مثل مدیر ارشد امنیت اطلاعات برای نظارت و تحویل نقشه راه اعتماد صفر بر اساس شرایط خاص سازمان تعیین شود. این مسئول باید توصیهها و راهنماییها را بر مبنای مدلهای اعتماد صفر موفق ارائه دهد تا هنگام پیادهسازی مشکل خاصی بهوجود نیاید.
در این مقاله، سعی کردیم اطلاعات دقیقی درباره چالشهای موجود و راهحلهایی برای پیادهسازی موفق طرح فوق در اختیارتان قرار دهیم. نکته مهمی که باید به آن دقت کنید این است که این مدل با اعمال رویکردی دادهمحور، با همهچیز بهعنوان یک عامل ناشناخته برخورد میکند تا بتواند موارد مشکوک را شناسایی کند. دستیابی به درکی صحیح از اصول توصیهشده در صنعت، اجرا و پیادهسازی یک طرح شفاف بر اساس اصول واضح قابل اجرا بر مبنای وضعیت کنونی سازمان و چشمانداز آیندهنگرانه، نقش موثری در پیادهسازی موفقیتآمیز این طرح دارند. بهجای توجه به اعتماد صفر بهعنوان یک مقصد، باید آن را مشابه مسیری توصیف کنیم که کارمندان در پذیرش و پیادهسازی و به چالش کشیدن مدل فعلی جهت ارتقای پیوسته وضعیت امنیتی نقش فعالی پیدا کنند.
ماهنامه شبکه را از کجا تهیه کنیم؟
ماهنامه شبکه را میتوانید از کتابخانههای عمومی سراسر کشور و نیز از دکههای روزنامهفروشی تهیه نمائید.
ثبت اشتراک نسخه کاغذی ماهنامه شبکه
ثبت اشتراک نسخه آنلاین
کتاب الکترونیک +Network راهنمای شبکهها
- برای دانلود تنها کتاب کامل ترجمه فارسی +Network اینجا کلیک کنید.
کتاب الکترونیک دوره مقدماتی آموزش پایتون
- اگر قصد یادگیری برنامهنویسی را دارید ولی هیچ پیشزمینهای ندارید اینجا کلیک کنید.
نظر شما چیست؟