Jak wdrożyć zero trust w firmie?
Short Answer
Zero trust to podejście zwiększające ochronę dostępu i zmniejszające ryzyko poprzez wdrożenie rygorystycznych procesów w firmie.
Kiedy kolega odchodzi, jego stare konto e-mail, dostęp do VPN i hasło do portalu dostawcy pozostają aktywne przez tygodnie. Tymczasem zewnętrzny księgowy zdalnie uzyskuje dostęp do fakturowania, kierownik magazynu pracuje na własnym arkuszu kalkulacyjnym, a do systemu produkcyjnego kilka osób używa wspólnego konta administratora. Gdy pojawia się pytanie, jak wprowadzić zero trust, nie chodzi tylko o decyzje dotyczące narzędzi ochrony IT. Pytanie brzmi, czy firma dokładnie wie, kto, z jakiego urządzenia, z jakim uzasadnieniem biznesowym i jak długo ma dostęp do krytycznych informacji i systemów.
Zasada podejścia zero trust jest prosta: nie uznawajmy automatycznie użytkownika, urządzenia ani sieci za godne zaufania tylko dlatego, że pochodzą z biura firmy lub wewnętrznej sieci. Każdy dostęp musi być zidentyfikowany, zweryfikowany i ograniczony do konkretnego zadania. W praktyce nie oznacza to, że praca każdego pracownika stanie się trudniejsza. Dobrze zaplanowane podejście eliminuje niepotrzebne, zbyt szerokie uprawnienia i tworzy przejrzyste odpowiedzialności operacyjne.
Wprowadzenie zero trust nie zaczyna się od zapory
Wiele organizacji reaguje na nowe zagrożenia zakupem nowego produktu bezpieczeństwa. Jest to zrozumiałe, ale często niewłaściwa kolejność. Jeśli nie jest jasne, który system wspiera jaki proces biznesowy, kto jest właścicielem systemu i kto naprawdę potrzebuje dostępu, nowa technologia tylko nakłada się na istniejący chaos.
Warto zacząć od codziennej działalności. Przeanalizujmy cały proces, na przykład drogę zamówienia w sklepie internetowym od płatności przez fakturowanie i kompletację po list przewozowy. W jakich systemach pojawiają się dane? Kto może modyfikować zamówienie? Kto widzi dane klientów, ceny lub informacje o zapasach? Gdzie używane są wspólne konta, udostępnione hasła lub pliki Excel, do których mają dostęp byli pracownicy?
To odkrycie często jest nieprzyjemne, ale przynosi wartościowe wyniki. Nierzadko zdarza się, że pracownik działu finansowego ma pełne uprawnienia do zarządzania zapasami, ponieważ lata temu zastępował kierownika magazynu. Albo zewnętrzny deweloper może uzyskać dostęp do wielu systemów biznesowych, ponieważ nikt nie udokumentował, do jakiej integracji potrzebny jest dostęp. To niekoniecznie błędy ludzkie. Raczej oznaki, że wzrost był szybszy niż utrzymanie zasad operacyjnych.
Co chronimy i dlaczego?
Zero trust nie jest stosowane z jednakową surowością do wszystkich systemów. Publiczny katalog produktów i system HR zawierający dane płacowe nie przedstawiają tego samego ryzyka. Na początku wdrożenia warto określić zasoby biznesowe, których utrata, modyfikacja lub nieautoryzowany dostęp spowodowałby rzeczywiste problemy operacyjne.
Takie mogą być systemy finansowe, ERP, dane produkcyjne, bazy danych klientów i dostawców, administracja sklepu internetowego, systemy magazynowe, raporty zarządcze oraz kopie zapasowe i administracja infrastruktury. Szczególną uwagę zasługują systemy oparte na wiedzy jednej osoby lub jednym technicznym koncie.
Priorytety nie powinny być określane tylko z perspektywy ochrony danych. W środowisku produkcyjnym zbyt agresywne wprowadzenie zasad dostępu może spowodować przestoje lub niebezpieczne opóźnienia. W magazynie szybkie korzystanie z terminala podczas zmiany może wymagać innego rozwiązania niż logowanie się dyrektora finansowego z domu. Celem nie jest maksymalne utrudnianie, ale proporcjonalna, uzasadniona i biznesowo działająca ochrona.
Jak stopniowo wprowadzać zero trust?
Dobre wdrożenie to nie jednorazowy projekt, ale kierowane przejście. Najpierw należy uporządkować tożsamości i uprawnienia, a następnie można bezpiecznie budować zarządzanie urządzeniami, ograniczenia sieciowe i ciągłe monitorowanie.
1. Ustalmy, kto jest kim
Zacznijmy od pełnej inwentaryzacji kont użytkowników. Nie tylko adresy e-mail firmowe, ale także konta w systemach ERP, CRM, sklepie internetowym, chmurze, magazynie, produkcji i fakturowaniu. Konta serwisowe, integracje techniczne i dostęp zewnętrznych partnerów wymagają szczególnej uwagi, ponieważ często są pomijane w procesach wprowadzania i wyprowadzania.
Każde konto powinno mieć przypisanego odpowiedzialnego biznesowego. To nie dział IT decyduje, czy kupiec potrzebuje dostępu do archiwum umów, ale właściciel danego procesu. Zadaniem IT jest bezpieczne, udokumentowane i weryfikowalne wdrożenie tej decyzji.
Wspólne konta należy wyeliminować, jeśli to możliwe. Jeśli z powodu urządzenia produkcyjnego lub starej aplikacji nie można tego rozwiązać w krótkim czasie, przynajmniej użytkowanie, zarządzanie hasłami i zakres odpowiedzialności muszą być ściśle regulowane. Wspólne konto wydaje się szybkie, ale po zdarzeniu nie można ustalić, kto dokonał zmian.
2. Minimalne wymagane uprawnienia jako domyślne
Zasada najmniejszych wymaganych uprawnień oznacza, że każdy ma dostęp tylko do tego, co jest potrzebne do jego aktualnej pracy. Nie oznacza to, że na każde żądanie trzeba uzyskać osobne pozwolenie. Dobrze zaprojektowane role zmniejszają codzienną administrację.
Na przykład pracownik obsługi klienta może potrzebować dostępu do statusu zamówienia i adresu dostawy, ale niekoniecznie do pełnej księgowości finansowej. Zewnętrzny serwisant może mieć czasowo ograniczony dostęp do serwera, ale nie powinien mieć stałego dostępu do całej sieci VPN. Przeglądanie raportów zarządczych można oddzielić od ich edycji lub modyfikacji danych podstawowych.
Uprawnienia warto powiązać z rolą zawodową i biznesową, a nie z długą listą wyjątków przypisanych do osoby. Wyjątki czasami są nieuniknione, ale bez daty wygaśnięcia, uzasadnienia i regularnej weryfikacji stają się stałym ryzykiem.
3. Wzmocnijmy logowanie, ale nie spowalniajmy pracy
Uwierzytelnianie wieloskładnikowe to jedno z najszybciej wprowadzanych i najbardziej efektywnych działań, szczególnie w przypadku e-maili, zdalnego dostępu, kont administratorów i usług chmurowych. Samo w sobie nie jest to jednak strategią zero trust. Jeśli użytkownik ma zbyt szerokie uprawnienia, drugi czynnik uwierzytelniania jedynie potwierdza, że to rzeczywiście on się zalogował.
Użyteczność jest tutaj kluczowa. Dla pracownika biurowego odpowiednia może być aplikacja uwierzytelniająca. W przypadku współdzielonych stanowisk pracy, środowisk zmianowych lub personelu magazynowego pracującego w rękawicach ochronnych potrzebny jest inny proces logowania. Bezpieczeństwo nie może być projektowane bez uwzględnienia rzeczywistych procesów pracy, ponieważ pracownicy w takich sytuacjach szukają obejść.
4. Sprawdźmy urządzenie i połączenie
Nie jest to samo ryzyko, gdy ktoś loguje się z centralnie zarządzanego, zaktualizowanego laptopa firmowego, czy z nieznanego osobistego komputera. Zero trust uwzględnia stan urządzenia: czy jest zaszyfrowane, czy są zainstalowane aktualizacje, czy działa niezbędna ochrona, czy właściciel urządzenia jest znany.
Warto wprowadzać to stopniowo. Na początku wystarczy, jeśli systemy administracyjne i finansowe będą dostępne tylko z zarządzanych urządzeń. Później zasada może być rozszerzona na inne krytyczne aplikacje. W przypadku starego urządzenia produkcyjnego lub specjalistycznej maszyny produkcyjnej może nie być możliwe zainstalowanie nowoczesnego oprogramowania do zarządzania urządzeniami. W takim przypadku właściwym rozwiązaniem może być izolacja sieciowa, ograniczony dostęp i bardziej rygorystyczny nadzór.
Sieć nie powinna być automatycznym przepustką
Tradycyjny model wewnętrznej sieci zakłada, że kto jest fizycznie wewnątrz lub łączy się przez VPN, ma dostęp do wielu systemów. Zero trust obala to założenie. W przypadku skompromitowanego laptopa lub skradzionego hasła nie można pozwolić, aby atakujący swobodnie poruszał się po całym środowisku.
Zwykle oznacza to segmentację sieci, dostęp powiązany z aplikacjami i przegląd komunikacji między systemami. Na przykład sklep internetowy powinien mieć dostęp tylko do tych danych ERP, które są potrzebne do przetwarzania zamówień. System raportowania nie musi pisać do bazy danych produkcji. Techniczne konto stworzone dla integracji nie powinno być używane do interaktywnego logowania.
Przy tworzeniu szczegółowych zasad trzeba zrozumieć powiązania systemowe. Zbyt szybko zakończona komunikacja może łatwo przerwać przekazywanie faktur, synchronizację zapasów lub zbieranie danych produkcyjnych. Dlatego ochrona sieci nie jest izolowanym zadaniem IT: wymaga wspólnej analizy procesów biznesowych i zależności technicznych.
Mierzmy, kontrolujmy, poprawiajmy
Stan zero trust stale się zmienia. Nowi pracownicy, nowi dostawcy, przejęcia, wdrożenia systemów i projekty tymczasowe tworzą nowe dostępy. Kontrola działa, gdy jest częścią procesu wprowadzania, zmiany ról i wyprowadzania, a nie tylko coroczną tabelaryczną kontrolą.
Warto regularnie sprawdzać uprawnienia administratorów, konta nieużywane od dłuższego czasu, wygasłe dostępy zewnętrzne i nieudane próby logowania. Logowanie samo w sobie nie ma wartości. Jest przydatne, gdy można ustalić, co się stało, kto jest odpowiedzialny za dany system i jakie działania są potrzebne.
Jednym z najlepszych wskaźników sukcesu nie jest to, że pojawia się więcej ostrzeżeń bezpieczeństwa. Ale to, że wprowadzenie nowego pracownika jest szybsze i bardziej przejrzyste, dostęp odchodzącego pracownika można z pewnością zamknąć, dostęp zewnętrznego partnera nie pozostaje otwarty, a proces biznesowy nie opiera się na jednym wspólnym haśle.
Zero trust staje się przewagą operacyjną, gdy firma nie próbuje zarządzać dostępem z pamięci. Dostępy stają się częścią uporządkowanego procesu biznesowego, podobnie jak zatwierdzanie zamówień, przekazywanie partii produkcyjnej czy wystawianie faktury.
Planning a similar system or integration?
Show us the current process and systems. We will help identify the lowest-risk next step.
Related Engineering Insights
Automatyzacja procesów czy rozwój procesów?
Automatyzacja procesów czy rozwój procesów? Pokażemy, kiedy najpierw uprościć pracę, a kiedy automatyzacja przynosi wartość w działaniu.
Przewodnik po projektowaniu dashboardów dla menedżerów
Przewodnik po projektowaniu dashboardów dla menedżerów: jak przekształcić rozproszone dane w niezawodny, wspierający decyzje obraz operacyjny każdego dnia, bez zbędnych tabel.
Przegląd systemu zarządzania produkcją
Przegląd systemu zarządzania produkcją ujawnia ukryte straty, poprawia jakość danych i sprawia, że produkcja staje się bardziej przewidywalna z dnia na dzień.