Како увести zero trust у компанију?
Short Answer
Увођење zero trust-а у компанију подразумева јачање заштите приступа, смањење ризика и обезбеђивање функционалних дневних процеса током имплементације.
Kolega napušta firmu, ali njegov stari e-mail nalog, VPN pristup i lozinka za dobavljački portal ostaju aktivni nedeljama. U međuvremenu, eksterni računovođa pristupa fakturisanju na daljinu, magacioner koristi sopstvenu tabelu, a sistem proizvodnje koristi zajednički administratorski nalog koji koristi više osoba. Kada se postavi pitanje kako uvesti zero trust, zapravo ne odlučujemo samo o IT zaštitnim alatima. Pitanje je da li kompanija tačno zna: ko, sa kog uređaja, iz kog poslovnog razloga i koliko dugo ima pristup kritičnim informacijama i sistemima.
Osnovni princip zero trust pristupa je jednostavan: nemojmo automatski smatrati pouzdanim ni korisnika, ni uređaj, ni mrežu samo zato što dolazi iz kancelarije ili interne mreže kompanije. Svaki pristup treba identifikovati, proveriti i ograničiti na određeni zadatak. U praksi to ne znači da će rad svakog zaposlenog biti teži. Dobro osmišljen plan pre će eliminisati nepotrebne, preširoke ovlašćenja i stvoriti jasnije operativne odgovornosti.
Uvođenje zero trust-a ne počinje sa firewall-om
Prva reakcija mnogih organizacija je nabavka novog sigurnosnog proizvoda. To je razumljivo, ali često pogrešan redosled. Ako nije jasno koji sistem podržava koji poslovni proces, ko je vlasnik sistema i ko zaista treba da ima pristup, nova tehnologija će se samo nadograditi na postojeći nered.
Vredi početi od svakodnevnog poslovanja. Pogledajmo ceo proces, na primer putanju narudžbine u webshopu od plaćanja, preko fakturisanja i komisioniranja do tovarnog lista. U kojim sistemima se pojavljuju podaci? Ko može da menja narudžbinu? Ko može da vidi podatke o klijentima, cenama ili informacijama o zalihama? Gde se koriste zajednički nalozi, deljene lozinke ili Excel fajlovi kojima bivši zaposleni još uvek imaju pristup?
Ovo otkrivanje često je neprijatno, ali donosi vredne rezultate. Nije retkost da finansijski radnik ima potpuna ovlašćenja za upravljanje zalihama jer je pre nekoliko godina zamenio magacionera. Ili da eksterni programer može da pristupi više poslovnih sistema jer niko nije dokumentovao koja integracija zahteva koji pristup. Ovo nisu nužno ljudske greške. Pre su znakovi da je rast bio brži od održavanja operativnih pravila.
Šta štitimo i zašto?
Zero trust se ne primenjuje sa istom strogošću na sve sisteme. Javni katalog proizvoda i HR sistem sa platnim podacima ne predstavljaju isti rizik. Na početku implementacije, stoga, treba odrediti poslovne resurse čiji bi gubitak, izmena ili neovlašćen pristup izazvali stvarne operativne probleme.
To mogu biti finansijski sistemi, ERP, proizvodni podaci, baze podataka kupaca i dobavljača, administracija webshopa, sistemi skladišta, izveštaji menadžmenta, kao i bekapi i administracija infrastrukture. Posebnu pažnju zaslužuju sistemi koji se oslanjaju na znanje jedne osobe ili jedan tehnički nalog.
Prioriteti se ne određuju samo iz perspektive zaštite podataka. U proizvodnom okruženju, na primer, previše agresivno uvođenje pravila pristupa može izazvati zastoje ili opasna kašnjenja. U skladištu, brza upotreba terminala tokom smene može zahtevati drugačije rešenje nego pristup finansijskog direktora od kuće. Cilj nije maksimalna prepreka, već proporcionalna, opravdana i poslovno održiva zaštita.
Kako postepeno uvoditi zero trust?
Dobra implementacija nije jednokratni projekat, već usmerena tranzicija. Prvo treba urediti identitete i ovlašćenja, a zatim na to sigurno graditi upravljanje uređajima, mrežna ograničenja i kontinuirani nadzor.
1. Jasno definišite ko je ko
Počnite sa kompletnim popisom korisničkih naloga. Ne treba pregledati samo korporativne e-mail adrese, već i naloge u ERP, CRM, webshop, cloud, skladišnim, proizvodnim i fakturacijskim sistemima. Servisni nalozi, tehničke integracije i pristupi eksternih partnera zahtevaju posebnu pažnju, jer često izostaju iz procesa ulaska i izlaska.
Za svaki nalog treba da postoji određeni poslovni odgovorni. IT odeljenje ne odlučuje da li kupac treba da ima pristup arhivi ugovora, već vlasnik tog procesa. IT zadatak je da tu odluku sprovede na siguran, dokumentovan i proverljiv način.
Zajedničke naloge treba, ako je moguće, eliminisati. Ako to nije moguće kratkoročno zbog industrijske opreme ili starih aplikacija, barem treba strogo regulisati njihovu upotrebu, upravljanje lozinkama i odgovornosti. Zajednički nalog deluje brzo, ali nakon događaja nije moguće utvrditi ko je izvršio izmene.
2. Neophodni minimum kao podrazumevano
Princip najmanjeg potrebnog ovlašćenja znači da svako ima pristup samo onome što je potrebno za njegov trenutni posao. To ne znači da za svaki zahtev treba tražiti posebno odobrenje. Dobro dizajnirane uloge upravo smanjuju svakodnevnu administraciju.
Na primer, radniku korisničke podrške može biti potreban status narudžbine i adresa isporuke, ali ne nužno i cela finansijska knjigovodstva. Eksternom održavaocu može biti potreban vremenski ograničen pristup serveru, ali ne mora imati stalno VPN ovlašćenje za celu mrežu. Pregled izveštaja menadžmenta može biti odvojen od njihove izrade ili izmene osnovnih podataka.
Ovlašćenja treba vezati za radnu poziciju i poslovnu ulogu, a ne za dugačak niz personalizovanih izuzetaka. Izuzeci su ponekad neizbežni, ali bez datuma isteka, obrazloženja i redovnog pregleda postaju stalni rizik.
3. Ojačajte prijavu, ali ne usporavajte rad
Višefaktorska autentifikacija je jedna od najbrže implementiranih i najefikasnijih mera, posebno za e-mail, daljinski pristup, administratorske naloge i cloud usluge. Sama po sebi, međutim, nije zero trust strategija. Ako korisnik ima preširoka ovlašćenja, drugi faktor autentifikacije samo potvrđuje da je on zaista prijavljen.
Upotrebljivost je ovde ključna. Za kancelarijskog radnika može biti prikladna aplikacija za autentifikaciju. U slučaju deljenih radnih stanica, smenskog okruženja ili skladišnog osoblja koje radi sa zaštitnim rukavicama, potreban je drugačiji proces prijave. Bezbednost se ne može planirati bez uzimanja u obzir stvarnih radnih procesa, jer će zaposleni tada tražiti zaobilazna rešenja.
4. Ispitajte uređaj i vezu
Nije isti rizik ako se neko prijavljuje sa centralno upravljanog, ažuriranog korporativnog laptopa ili sa nepoznatog ličnog računara. Zero trust stoga uzima u obzir i stanje uređaja: da li je šifrovan, da li su instalirane ažuriranja, da li je pokrenuta potrebna zaštita, da li je poznat vlasnik uređaja.
Ovo je najbolje uvoditi postepeno. U početku može biti dovoljno da se administrativni i finansijski sistemi mogu pristupiti samo sa upravljanih uređaja. Kasnije se pravilo može proširiti na druge kritične aplikacije. U slučaju stare industrijske mašine ili specijalne proizvodne opreme, možda nije moguće instalirati moderan softver za upravljanje uređajima. U takvim slučajevima, mrežna izolacija, ograničeni prolaz i strožiji nadzor mogu biti ispravno rešenje.
Mreža ne sme biti automatska ulaznica
Prema tradicionalnom modelu interne mreže, onaj ko je fizički unutra ili se povezuje putem VPN-a, ima pristup mnogim sistemima. Zero trust razbija ovu pretpostavku. U slučaju kompromitovanog laptopa ili ukradene lozinke, ne sme se omogućiti da napadač slobodno šeta celim okruženjem.
Ovo obično podrazumeva segmentaciju mreže, pristup vezan za aplikacije i pregled komunikacije između sistema. Webshop, na primer, treba da pristupi samo onim ERP podacima koji su potrebni za obradu narudžbina. Sistem za izveštavanje ne treba da piše u proizvodnu bazu podataka. Tehnički nalog kreiran za integraciju ne treba da bude korišćen za interaktivnu prijavu.
Prilikom kreiranja detaljnih pravila, potrebno je razumeti sistemske veze. Prebrzo zatvorena komunikacija lako može prekinuti predaju faktura, sinhronizaciju zaliha ili prikupljanje proizvodnih podataka. Stoga mrežna zaštita nije izolovan IT zadatak: zahteva zajedničko ispitivanje poslovnih procesa i tehničkih zavisnosti.
Merimo, kontrolišemo, poboljšavamo
Stanje zero trust-a se stalno menja. Novi zaposleni, novi dobavljači, akvizicije, uvođenje sistema i privremeni projekti stvaraju nove pristupe. Kontrola funkcioniše kada je deo procesa ulaska, promene uloge i izlaska, a ne kada se obavlja jednom godišnje kroz tabelarni pregled.
Vredi redovno pregledati administratorska ovlašćenja, naloge koji se dugo ne koriste, istekle eksterne pristupe i neuspešne pokušaje prijave. Evidencija nema vrednost sama po sebi. Korisna je kada se u slučaju odstupanja može utvrditi šta se dogodilo, ko je odgovoran za dati sistem i koje mere su potrebne.
Jedan od najboljih znakova uspeha nije to što se pojavljuje više sigurnosnih upozorenja. Već to što je prijem novog kolege brži i lakše se prati, pristupi odlazećeg zaposlenog se sigurno zatvaraju, pristup eksternog partnera ne ostaje otvoren, i poslovni proces se ne oslanja na jednu zajedničku lozinku.
Zero trust postaje operativna prednost kada kompanija ne pokušava da pamti ko ima pristup čemu. Pristupi postaju deo uređenog poslovnog procesa, kao što je odobravanje narudžbine, predaja proizvodne serije ili izdavanje fakture.
Planning a similar system or integration?
Show us the current process and systems. We will help identify the lowest-risk next step.
Related Engineering Insights
Automatizacija procesa ili unapređenje procesa?
Automatizacija procesa ili unapređenje procesa? Pokazujemo kada je prvo potrebno pojednostaviti rad, a kada automatizacija donosi vrednost u poslovanju.
Водич за дизајн контролне табле за директоре
Водич за дизајн контролне табле за директоре: како претворити расуте податке у поуздану оперативну слику која подржава доношење одлука сваког дана, без непотребних табела.
Revizija sistema za upravljanje proizvodnjom
Revizija sistema za upravljanje proizvodnjom otkriva skrivene gubitke, poboljšava kvalitet podataka i čini proizvodnju predvidljivijom iz dana u dan.