
Ime “Zero Trust” zveni precej radikalno. “Nikomur ne zaupaj.” Toda v svetu informacijske varnosti to ne pomeni, da moramo biti paranoični. Pomeni predvsem, da dostopa ne smemo samodejno dovoliti samo zato, ker je nekdo znotraj našega omrežja.
Zero Trust je varnostni pristop, pri katerem noben uporabnik, naprava ali zahteva nima samodejnega zaupanja. Dostop se preverja glede na identiteto, napravo, kontekst in potrebne pravice – ter se po možnosti omeji na najmanjši potreben obseg.
Kako smo varnost razumeli nekoč?
Tradicionalni model je pogosto temeljil na ideji gradu. Zunaj je internet – nevaren. Znotraj je naše omrežje – zaupanja vredno. Če si prišel skozi požarni zid, si bil v “notranjosti”. Problem je očiten. Kaj se zgodi, če napadalec ukrade uporabniško geslo ali prevzame eno napravo? Če notranjemu omrežju preveč zaupamo, lahko napadalec po začetnem dostopu začne iskati druge sisteme.
Zero Trust obrne logiko
Pri Zero Trust modelu notranje omrežje samo po sebi ni dovolj dober razlog za zaupanje. Vsak dostop je treba ustrezno preveriti:
- Kdo si?
- S katere naprave prihaja zahteva?
- Ali je naprava ustrezno zaščitena?
- Do česa želiš dostopati?
- Ali to zares potrebuješ?
- Ali je zahteva glede na okoliščine običajna?
Cilj ni preverjati uporabnika samo enkrat ob prijavi in nato pozabiti nanj. Zaupanje je lahko kontekstualno in dinamično.
Least privilege
Pomemben del Zero Trust pristopa je načelo najmanjših potrebnih privilegijev oziroma “least privilege”. Uporabnik naj ima samo toliko dostopa, kot ga potrebuje za svoje delo. Če nekdo potrebuje dostop do enega sistema, mu ni treba samodejno omogočiti dostopa do vseh drugih sistemov. To zmanjša potencialno škodo, če pride do kompromitiranega računa. Če napadalec prevzame račun z zelo omejenimi pravicami, ima precej manj možnosti za nadaljnje premikanje po okolju.
Zero Trust ni en izdelek
To je pomembno. Zero Trust ni program, ki ga namestimo in nato označimo projekt kot zaključen. Gre za varnostno arhitekturo oziroma pristop. Pri njegovi izvedbi lahko sodelujejo različne tehnologije:
- večfaktorska avtentikacija,
- upravljanje identitet,
- nadzor naprav,
- segmentacija omrežja,
- nadzor dostopa,
- šifriranje,
- monitoring in
- drugi sistemi.
Tehnologija je orodje. Zero Trust je način razmišljanja.
Primer iz vsakdanjega življenja
Predstavljajmo si podjetje z desetimi zaposlenimi. V tradicionalnem modelu lahko zaposleni po prijavi v službeno omrežje dostopa do številnih notranjih storitev. Pri Zero Trust pristopu pa lahko sistem preveri:
- Kdo je uporabnik?
- Katero napravo uporablja?
- Ali ima pravico do tega sistema?
- Ali je naprava skladna z varnostnimi pravili?
Šele nato dovoli dostop do konkretne storitve. In če uporabnik potrebuje samo en dokument, mu ni treba odpreti vrat do celotnega arhiva.
Ali Zero Trust pomeni stalno preverjanje uporabnika?
Ne nujno v smislu, da bi moral uporabnik vsakih pet minut vpisovati geslo. Ideja je, da sistem uporablja različne informacije za oceno tveganja in dostopa. Pri nizko tveganem dostopu je lahko uporabniška izkušnja skoraj neopazna. Če se okoliščine spremenijo – na primer nova naprava, nenavadna lokacija ali drug sumljiv signal – lahko sistem zahteva dodatno preverjanje ali dostop omeji. Dobra implementacija zato poskuša združiti varnost in uporabniško izkušnjo.
Zakaj je Zero Trust danes pomemben?
Klasična meja med “notranjim” in “zunanjim” omrežjem je postala precej manj jasna. Oblačne storitve so to še dodatno spremenile. Zaposleni delajo od doma, uporabljajo telefone in prenosnike, aplikacije so v oblaku, podjetja uporabljajo zunanje storitve, sistemi pa med seboj komunicirajo prek interneta. Vprašanje zato ni več samo: “Ali je uporabnik v našem omrežju?”. Bolj pomembno vprašanje je: “Ali ima ta uporabnik v tem trenutku upravičen razlog za ta dostop?”.
Zero Trust ne pomeni “nikoli nikomur ne zaupaj”. Pomeni: “Ne zaupaj samodejno. Preveri.” Če napadalec pridobi en uporabniški račun, mu ni treba omogočiti dostopa do celotnega okolja. Manj zaupanja, manj privilegijev in boljši nadzor pomenijo manjšo potencialno škodo.
Pogosto zastavljena vprašanja
Ali Zero Trust pomeni, da moramo vse uporabnike ves čas preverjati?
Ne nujno. Gre za preverjanje dostopa glede na identiteto, napravo, kontekst in tveganje, ne za nenehno ročno prijavljanje.
Ali je Zero Trust namenjen samo velikim podjetjem?
Ne. Načela, kot sta MFA(večfaktorska avtentikacija ali Multi-Factor Authentication) in najmanjši potrebni privilegiji, so uporabna tudi v majhnih organizacijah.
Ali je Zero Trust izdelek, ki ga lahko kupimo?
Ne. Obstajajo izdelki in storitve, ki podpirajo Zero Trust arhitekturo, vendar je Zero Trust predvsem način načrtovanja in upravljanja varnosti.


