🌐

English?

Szeretne átváltani a saját nyelvére?

Aug 21, 2026

Hogyan vezessünk be zero trustot a vállalatnál?

Hogyan vezessünk be zero trustot a vállalatnál?

Egy kolléga kilép, de a régi e-mail-fiókja, VPN-hozzáférése és egy beszállítói portálhoz használt jelszava még hetekig aktív marad. Közben egy külső könyvelő távolról éri el a számlázást, a raktárvezető saját táblázatból dolgozik, a termelési rendszerhez pedig egy közös adminisztrátori fiókot használ több ember. Amikor felmerül, hogyan vezessünk be zero trustot, valójában nem pusztán informatikai védelmi eszközökről döntünk. A kérdés az, hogy a vállalat pontosan tudja-e: ki, milyen eszközről, milyen üzleti indokkal és meddig fér hozzá kritikus információkhoz és rendszerekhez.

A zero trust megközelítés alapelve egyszerű: ne tekintsünk automatikusan megbízhatónak sem felhasználót, sem eszközt, sem hálózatot csak azért, mert az a vállalati irodából vagy belső hálózatról érkezik. Minden hozzáférést azonosítani, ellenőrizni és az adott feladatra korlátozni kell. A gyakorlatban ez nem azt jelenti, hogy minden dolgozó munkája nehezebb lesz. Jól megtervezve inkább megszünteti a felesleges, túl széles jogosultságokat és tisztább működési felelősségeket hoz létre.

A zero trust bevezetése nem a tűzfallal kezdődik

Sok szervezet első reakciója egy új biztonsági termék beszerzése. Ez érthető, de gyakran rossz sorrend. Ha nem világos, hogy melyik rendszer milyen üzleti folyamatot támogat, ki a rendszer gazdája, és kiknek van valóban szükségük hozzáférésre, akkor az új technológia csak ráépül a meglévő rendezetlenségre.

Érdemes először a napi működésből kiindulni. Nézzünk meg egy teljes folyamatot, például egy webshopos rendelés útját a fizetéstől a számlázáson és komissiózáson át a fuvarlevélig. Mely rendszerekben jelenik meg az adat? Ki javíthatja a rendelést? Ki láthat ügyféladatokat, árakat vagy készletinformációkat? Hol használnak közös fiókot, megosztott jelszót vagy olyan Excel-fájlt, amelyhez korábbi munkatársak is hozzáférhetnek?

Ez a feltárás gyakran kellemetlen, de értékes eredményt hoz. Nem ritka, hogy egy pénzügyi munkatárs azért rendelkezik teljes készletkezelési jogosultsággal, mert évekkel korábban ő helyettesítette a raktárvezetőt. Vagy egy külső fejlesztő azért tud belépni több üzleti rendszerbe, mert senki sem dokumentálta, melyik integrációhoz milyen hozzáférés kell. Ezek nem feltétlenül emberi hibák. Inkább annak a jelei, hogy a növekedés gyorsabb volt, mint a működési szabályok karbantartása.

Mit védünk, és miért?

A zero trust nem minden rendszerre azonos szigorral alkalmazandó. Egy nyilvános termékkatalógus és a béradatokat tartalmazó HR-rendszer nem képvisel azonos kockázatot. A bevezetés elején ezért célszerű meghatározni azokat az üzleti erőforrásokat, amelyek kiesése, módosítása vagy illetéktelen elérése valódi működési problémát okozna.

Ilyenek lehetnek a pénzügyi rendszerek, az ERP, a gyártási adatok, az ügyfél- és beszállítói adatbázisok, a webshop-adminisztráció, a raktári rendszerek, a vezetői riportok, valamint a mentések és infrastruktúra-adminisztráció. Külön figyelmet érdemelnek azok a rendszerek, amelyek egyetlen ember tudására vagy egyetlen technikai fiókra épülnek.

A prioritást nem csak adatvédelmi szempontból kell meghatározni. Egy termelési környezetben például egy túl agresszíven bevezetett hozzáférési szabály leállást vagy veszélyes késedelmet okozhat. Egy raktárban a műszakváltáskor szükséges gyors terminálhasználat más megoldást igényelhet, mint a pénzügyi vezető otthoni belépése. A cél nem a maximális akadályozás, hanem az arányos, igazolható és üzletileg működő védelem.

Hogyan vezessünk be zero trustot fokozatosan?

A jó bevezetés nem egyszeri projekt, hanem irányított átállás. Először az identitásokat és a jogosultságokat kell rendbe tenni, majd erre lehet biztonságosan építeni az eszközkezelést, a hálózati korlátozásokat és a folyamatos ellenőrzést.

1. Legyen egyértelmű, ki kicsoda

Kezdjük a felhasználói fiókok teljes leltárával. Nemcsak a vállalati e-mail-címeket kell áttekinteni, hanem az ERP-, CRM-, webshop-, felhő-, raktári, gyártási és számlázási rendszerekben lévő fiókokat is. A szolgáltatási fiókok, technikai integrációk és külső partnerek hozzáférései külön figyelmet igényelnek, mert ezek gyakran kimaradnak a belépő-kilépő folyamatokból.

Minden fiókhoz legyen kijelölt üzleti felelős. Nem az IT-osztály dönt arról, hogy egy beszerzőnek kell-e hozzáférnie a szerződésarchívumhoz, hanem az adott folyamat gazdája. Az IT feladata, hogy ezt a döntést biztonságosan, dokumentáltan és ellenőrizhetően megvalósítsa.

A közös fiókokat lehetőség szerint ki kell vezetni. Ha egy üzemi berendezés vagy régi alkalmazás miatt ez rövid távon nem oldható meg, legalább a használatát, jelszókezelését és felelősségi körét kell szigorúan szabályozni. A közös fiók gyorsnak tűnik, de esemény után nem lehet megmondani, ki végzett módosítást.

2. A szükséges minimum legyen az alapértelmezés

A legkisebb szükséges jogosultság elve azt jelenti, hogy mindenki csak ahhoz fér hozzá, ami az aktuális munkájához kell. Ez nem egyenlő azzal, hogy minden kéréshez külön engedélyt kell kérni. A jól kialakított szerepkörök éppen a napi adminisztrációt csökkentik.

Egy ügyfélszolgálati munkatársnak például szüksége lehet a rendelés állapotára és a szállítási címre, de nem feltétlenül a teljes pénzügyi könyvelésre. A külső karbantartónak lehet időben korlátozott hozzáférése egy szerverhez, de nem kell állandó VPN-jogosultságot kapnia az egész hálózathoz. A vezetői riportok megtekintése pedig elkülöníthető azok szerkesztésétől vagy az alapadatok módosításától.

A jogosultságokat munkakörhöz és üzleti szerepkörhöz érdemes kötni, nem személyre szabott kivételek hosszú sorához. A kivételek néha elkerülhetetlenek, de lejárati dátum, indoklás és rendszeres felülvizsgálat nélkül állandó kockázattá válnak.

3. Erősítsük meg a belépést, de ne lassítsuk le a munkát

A többtényezős hitelesítés az egyik leggyorsabban bevezethető és legnagyobb hatású intézkedés, különösen e-mailnél, távoli elérésnél, adminisztrátori fiókoknál és felhőszolgáltatásoknál. Önmagában azonban nem zero trust stratégia. Ha egy felhasználó túl széles jogosultsággal rendelkezik, a második azonosítási tényező csak azt igazolja, hogy valóban ő lépett be.

A használhatóság itt döntő kérdés. Egy irodai dolgozó számára megfelelő lehet egy hitelesítő alkalmazás. Megosztott munkaállomások, műszakos környezet vagy védőkesztyűben dolgozó raktári személyzet esetén más belépési folyamat szükséges. A biztonságot nem lehet a valós munkafolyamat figyelmen kívül hagyásával megtervezni, mert a dolgozók ilyenkor kerülőutakat keresnek.

4. Vizsgáljuk az eszközt és a kapcsolatot is

Nem ugyanaz a kockázat, ha valaki egy központilag kezelt, frissített vállalati laptopról lép be, vagy egy ismeretlen személyes számítógépről. A zero trust ezért az eszköz állapotát is figyelembe veszi: titkosított-e, telepítve vannak-e a frissítések, fut-e a szükséges védelem, ismert-e az eszköz tulajdonosa.

Ezt fokozatosan célszerű bevezetni. Kezdetben elég lehet, ha az adminisztrátori és pénzügyi rendszerek csak kezelt eszközről érhetők el. Később a szabály kiterjeszthető más kritikus alkalmazásokra is. Egy régi, üzemi célgép vagy speciális gyártóberendezés esetén azonban nem biztos, hogy modern eszközkezelő szoftver telepíthető. Ilyenkor hálózati elkülönítés, korlátozott átjárás és szigorúbb felügyelet lehet a helyes megoldás.

A hálózat ne legyen automatikus belépő

A hagyományos belső hálózati modell szerint aki fizikailag bent van vagy VPN-en csatlakozik, sok rendszerhez eljut. A zero trust ezt a feltételezést bontja le. Egy kompromittált laptop vagy ellopott jelszó esetén nem szabad lehetővé tenni, hogy a támadó szabadon mozogjon a teljes környezetben.

Ez jellemzően a hálózat szegmentálását, az alkalmazásokhoz kötött hozzáférést és a rendszerek közötti kommunikáció felülvizsgálatát jelenti. A webshopnak például csak azokat az ERP-adatokat kell elérnie, amelyek a rendelésfeldolgozáshoz szükségesek. Egy riporting rendszernek nem kell írnia a termelési adatbázisba. Egy integráció számára létrehozott technikai fiók ne használható legyen interaktív belépésre.

A részletes szabályok kialakításánál meg kell érteni a rendszerkapcsolatokat. Egy túl gyorsan lezárt kommunikáció könnyen megszakíthat egy számlázási átadást, készletszinkront vagy termelési adatgyűjtést. Ezért a hálózati védelem nem izolált IT-feladat: üzleti folyamatok és technikai függőségek közös vizsgálatát igényli.

Mérjünk, ellenőrizzünk, javítsunk

A zero trust állapota folyamatosan változik. Új munkatársak, új beszállítók, akvizíciók, rendszerbevezetések és átmeneti projektek mind új hozzáféréseket hoznak létre. A kontroll akkor működik, ha a belépő, szerepváltozó és kilépő folyamat része, nem pedig egy évente egyszer elvégzett táblázatos ellenőrzés.

Érdemes rendszeresen vizsgálni a rendszergazdai jogosultságokat, a hosszú ideje nem használt fiókokat, a lejárt külsős hozzáféréseket és a sikertelen belépési kísérleteket. A naplózásnak nem önmagában van értéke. Akkor hasznos, ha egy eltérésnél meg lehet állapítani, mi történt, ki felelős az adott rendszerért, és milyen intézkedés szükséges.

A siker egyik legjobb jele nem az, hogy több biztonsági riasztás jelenik meg. Hanem az, hogy egy új kolléga beléptetése gyorsabb és követhetőbb, egy távozó munkatárs hozzáférései biztosan lezárhatók, a külső partner jogosultsága nem marad nyitva, és egy üzleti folyamat nem egyetlen megosztott jelszón múlik.

A zero trust akkor válik működési előnnyé, amikor a vállalat nem emlékezetből próbálja kezelni, ki mihez fér hozzá. A hozzáférések ugyanúgy a rendezett üzleti folyamat részévé válnak, mint egy rendelés jóváhagyása, egy gyártási tétel átadása vagy egy számla kiállítása.

Hasonló rendszert vagy integrációt tervez?

Mutassa meg a jelenlegi folyamatot és rendszereket. Segítünk kijelölni a legkisebb kockázatú következő lépést.

Beszéljük át a konkrét rendszerigényt

Kérjen előzetes ajánlatot vagy foglaljon egy 30 perces szakmai egyeztetést.

Küldjön nekünk érdeklődést
Ingyenes konzultáció Szolgáltatásaink