Cum să implementăm zero trust în companie?
Short Answer
Implementarea zero trust în companie oferă o protecție mai puternică a accesului și reduce riscurile, asigurând în același timp procese zilnice eficiente.
Un coleg pleacă, dar vechiul său cont de e-mail, accesul VPN și parola utilizată pentru un portal de furnizori rămân active săptămâni întregi. Între timp, un contabil extern accesează de la distanță facturarea, managerul de depozit lucrează din propriul său tabel, iar pentru sistemul de producție mai multe persoane folosesc un cont de administrator comun. Când se ridică întrebarea cum să implementăm zero trust, de fapt nu decidem doar asupra unor instrumente de protecție IT. Întrebarea este dacă compania știe exact: cine, de pe ce dispozitiv, cu ce motiv de afaceri și pentru cât timp are acces la informații și sisteme critice.
Principiul de bază al abordării zero trust este simplu: nu considerați automat de încredere niciun utilizator, dispozitiv sau rețea doar pentru că provine din biroul companiei sau din rețeaua internă. Fiecare acces trebuie identificat, verificat și limitat la sarcina respectivă. În practică, acest lucru nu înseamnă că munca fiecărui angajat va fi mai dificilă. Dacă este bine planificat, elimină mai degrabă permisiunile inutile și prea largi și creează responsabilități operaționale mai clare.
Implementarea zero trust nu începe cu firewall-ul
Prima reacție a multor organizații este achiziționarea unui nou produs de securitate. Acest lucru este de înțeles, dar adesea greșit ca ordine. Dacă nu este clar ce sistem susține ce proces de afaceri, cine este responsabilul sistemului și cine are cu adevărat nevoie de acces, atunci noua tehnologie doar se adaugă la dezordinea existentă.
Este recomandabil să începeți cu operațiunile zilnice. Să analizăm un proces complet, de exemplu, parcursul unei comenzi online de la plată la facturare și comisionare până la avizul de expediție. În ce sisteme apare datele? Cine poate modifica comanda? Cine poate vedea datele clienților, prețurile sau informațiile despre stocuri? Unde se folosesc conturi comune, parole partajate sau fișiere Excel la care foștii angajați au încă acces?
Această explorare este adesea neplăcută, dar aduce rezultate valoroase. Nu este neobișnuit ca un angajat financiar să aibă permisiuni complete de gestionare a stocurilor, deoarece cu ani în urmă a înlocuit managerul de depozit. Sau un dezvoltator extern poate accesa mai multe sisteme de afaceri deoarece nimeni nu a documentat ce acces este necesar pentru ce integrare. Acestea nu sunt neapărat erori umane. Mai degrabă sunt semne că creșterea a fost mai rapidă decât întreținerea regulilor operaționale.
Ce protejăm și de ce?
Zero trust nu trebuie aplicat cu aceeași strictețe pentru toate sistemele. Un catalog de produse public și un sistem HR care conține date salariale nu reprezintă același risc. La începutul implementării, este recomandabil să se identifice resursele de afaceri a căror pierdere, modificare sau acces neautorizat ar cauza probleme operaționale reale.
Acestea pot include sistemele financiare, ERP, datele de producție, bazele de date ale clienților și furnizorilor, administrarea magazinului online, sistemele de depozit, rapoartele manageriale, precum și backup-urile și administrarea infrastructurii. Sistemele care se bazează pe cunoștințele unei singure persoane sau pe un singur cont tehnic merită o atenție deosebită.
Prioritatea nu trebuie determinată doar din punct de vedere al protecției datelor. Într-un mediu de producție, de exemplu, o regulă de acces implementată prea agresiv poate cauza opriri sau întârzieri periculoase. Într-un depozit, utilizarea rapidă a terminalelor necesară la schimbul de tură poate necesita o soluție diferită față de accesul de acasă al unui director financiar. Scopul nu este de a maximiza obstacolele, ci de a oferi o protecție proporțională, justificabilă și funcțională din punct de vedere al afacerii.
Cum să implementăm zero trust treptat?
O bună implementare nu este un proiect unic, ci o tranziție ghidată. Mai întâi trebuie puse în ordine identitățile și permisiunile, apoi se poate construi în siguranță pe gestionarea dispozitivelor, restricțiile de rețea și monitorizarea continuă.
1. Să fie clar cine este cine
Începeți cu un inventar complet al conturilor de utilizator. Nu doar adresele de e-mail ale companiei trebuie revizuite, ci și conturile din sistemele ERP, CRM, magazin online, cloud, depozit, producție și facturare. Conturile de servicii, integrațiile tehnice și accesul partenerilor externi necesită o atenție deosebită, deoarece acestea sunt adesea omise din procesele de intrare-ieșire.
Fiecare cont trebuie să aibă un responsabil de afaceri desemnat. Nu departamentul IT decide dacă un achizitor are nevoie de acces la arhiva de contracte, ci responsabilul procesului respectiv. Sarcina IT-ului este de a implementa această decizie în mod sigur, documentat și verificabil.
Conturile comune trebuie eliminate, dacă este posibil. Dacă din cauza unui echipament de uzină sau a unei aplicații vechi acest lucru nu poate fi rezolvat pe termen scurt, cel puțin utilizarea, gestionarea parolelor și aria de responsabilitate trebuie reglementate strict. Contul comun pare rapid, dar după un eveniment nu se poate determina cine a efectuat modificarea.
2. Minimum necesar să fie setarea implicită
Principiul celor mai mici permisiuni necesare înseamnă că fiecare are acces doar la ceea ce este necesar pentru munca sa curentă. Aceasta nu înseamnă că trebuie să se ceară permisiune pentru fiecare cerere. Rolurile bine definite reduc tocmai administrarea zilnică.
Un angajat al serviciului clienți, de exemplu, poate avea nevoie de starea comenzii și adresa de livrare, dar nu neapărat de întreaga contabilitate financiară. Un tehnician extern poate avea acces limitat în timp la un server, dar nu trebuie să primească permisiuni VPN permanente pentru întreaga rețea. Vizualizarea rapoartelor manageriale poate fi separată de editarea acestora sau de modificarea datelor de bază.
Permisiunile trebuie legate de funcția și rolul de afaceri, nu de o listă lungă de excepții personalizate. Excepțiile sunt uneori inevitabile, dar fără o dată de expirare, justificare și revizuire periodică, devin un risc constant.
3. Întăriți autentificarea, dar nu încetiniți munca
Autentificarea multifactorială este una dintre măsurile cu cel mai rapid impact și cel mai mare efect, în special pentru e-mail, acces de la distanță, conturi de administrator și servicii cloud. Totuși, nu este o strategie zero trust de sine stătătoare. Dacă un utilizator are permisiuni prea largi, al doilea factor de autentificare doar confirmă că el a intrat.
Utilizabilitatea este o problemă crucială aici. Pentru un angajat de birou, o aplicație de autentificare poate fi potrivită. În cazul stațiilor de lucru partajate, mediilor de lucru în schimburi sau personalului de depozit care lucrează cu mănuși de protecție, este necesar un alt proces de autentificare. Securitatea nu poate fi proiectată ignorând fluxul de lucru real, deoarece angajații vor căuta soluții ocolitoare.
4. Examinați și dispozitivul și conexiunea
Nu este același risc dacă cineva se conectează de pe un laptop corporativ gestionat central, actualizat, sau de pe un computer personal necunoscut. Zero trust ia în considerare și starea dispozitivului: este criptat, sunt instalate actualizările, rulează protecția necesară, este cunoscut proprietarul dispozitivului.
Este recomandabil să se introducă treptat acest lucru. La început, poate fi suficient ca sistemele administrative și financiare să fie accesibile doar de pe dispozitive gestionate. Ulterior, regula poate fi extinsă la alte aplicații critice. În cazul unui echipament vechi de uzină sau al unui echipament de producție special, nu este sigur că se poate instala un software modern de gestionare a dispozitivelor. În astfel de cazuri, izolarea rețelei, accesul limitat și supravegherea mai strictă pot fi soluția corectă.
Rețeaua nu trebuie să fie un permis automat de acces
Modelul tradițional de rețea internă presupune că cine este fizic în interior sau conectat prin VPN are acces la multe sisteme. Zero trust demontează această presupunere. În cazul unui laptop compromis sau al unei parole furate, nu trebuie permis ca atacatorul să se miște liber în întregul mediu.
Aceasta înseamnă de obicei segmentarea rețelei, accesul legat de aplicații și revizuirea comunicării între sisteme. De exemplu, magazinul online trebuie să acceseze doar acele date ERP necesare pentru procesarea comenzilor. Un sistem de raportare nu trebuie să scrie în baza de date de producție. Un cont tehnic creat pentru o integrare nu trebuie să fie utilizabil pentru autentificare interactivă.
La stabilirea regulilor detaliate, trebuie înțelese conexiunile sistemului. O comunicare închisă prea rapid poate întrerupe ușor o transmitere de facturi, o sincronizare de stocuri sau o colectare de date de producție. De aceea, protecția rețelei nu este o sarcină IT izolată: necesită o examinare comună a proceselor de afaceri și a dependențelor tehnice.
Măsurați, verificați, îmbunătățiți
Starea zero trust se schimbă continuu. Noi angajați, noi furnizori, achiziții, implementări de sisteme și proiecte temporare creează toate noi accesuri. Controlul funcționează atunci când face parte din procesul de intrare, schimbare de rol și ieșire, nu doar o verificare anuală în tabel.
Este recomandabil să se examineze regulat permisiunile de administrator, conturile neutilizate de mult timp, accesurile externe expirate și încercările de autentificare eșuate. Jurnalizarea nu are valoare de sine stătătoare. Este utilă atunci când, în cazul unei abateri, se poate stabili ce s-a întâmplat, cine este responsabil pentru sistemul respectiv și ce măsuri sunt necesare.
Unul dintre cele mai bune semne ale succesului nu este că apar mai multe alerte de securitate. Ci că introducerea unui nou coleg este mai rapidă și mai ușor de urmărit, accesurile unui angajat care pleacă pot fi închise cu siguranță, permisiunile unui partener extern nu rămân deschise și un proces de afaceri nu depinde de o singură parolă partajată.
Zero trust devine un avantaj operațional atunci când compania nu încearcă să gestioneze din memorie cine are acces la ce. Accesurile devin parte integrantă a unui proces de afaceri organizat, la fel ca aprobarea unei comenzi, transferul unui lot de producție sau emiterea unei facturi.
Planning a similar system or integration?
Show us the current process and systems. We will help identify the lowest-risk next step.
Related Engineering Insights
Automatizarea proceselor sau dezvoltarea proceselor?
Automatizarea proceselor sau dezvoltarea proceselor? Vă arătăm când este necesar să simplificați mai întâi munca și când automatizarea aduce valoare și în funcționare.
Ghid de proiectare a tabloului de bord pentru directori
Ghid de proiectare a tabloului de bord pentru directori: cum să transformați datele dispersate într-o imagine operațională fiabilă și de susținere a deciziilor în fiecare zi, fără tabele inutile.
Revizuirea sistemului de management al producției
Revizuirea sistemului de management al producției dezvăluie pierderile ascunse, îmbunătățește calitatea datelor și face producția mai previzibilă zi de zi.