Daripada Istana kepada Zero Trust – Evolusi Strategi Pertahanan Siber
Selama beberapa dekad, strategi keselamatan siber berkisar pada firewall, perisian antivirus dan pertahanan perimeter. Pendekatan "istana dan parit" ini berfungsi dengan baik apabila semua pekerja dan sumber kekal dalam sempadan pejabat. Walau bagaimanapun, hari ini, tempat kerja telah berkembang secara drastik.
Kini, pekerja kerap mengakses sumber syarikat dari jauh—dari kedai kopi, rumah atau lapangan terbang—dan terlibat dengan platform berasaskan awan, aplikasi SaaS dan portal vendor. Peralihan ini melarutkan perimeter tradisional, mengubah "dinding istana" yang teguh itu menjadi pertahanan usang. Akibatnya, kepercayaan tersirat dalam rangkaian dalaman menjadi kelemahan kritikal.
Identity has become the new perimeter.
Sama seperti kubu berkembang daripada struktur motte-and-bailey yang ringkas kepada istana sepusat yang kompleks dengan pelbagai lapisan pertahanan, strategi keselamatan digital kita juga mesti berkembang. Sudah berlalu hari-hari apabila tembok api sahaja sudah mencukupi. Musuh hari ini tangkas, gigih, dan selalunya sudah ada di dalam. Itulah sebabnya organisasi moden mesti menerima kedua-duanya pertahanan secara mendalam Dan Amanah Sifar sebagai prinsip pelengkap.
Mengapa Keselamatan Siber Tradisional Tidak Mencukupi
Keselamatan siber tradisional bergantung pada kepercayaan yang diberikan sebaik sahaja pengguna disahkan dan dibenarkan masuk. Model ini terdedah disebabkan oleh beberapa cabaran yang muncul:
Melalui pengalaman saya, saya telah melihat banyak organisasi tersilap berpegang pada amalan keselamatan yang ketinggalan zaman, tidak menyedari bahawa ancaman kini berasal daripada sumber luaran dan dalaman. Walaupun selepas pandemik, di mana banyak syarikat terpaksa menutup pejabat mereka dalam sekelip mata dan menjadi tenaga kerja jauh- sesetengah organisasi masih ketinggalan.
Apakah Seni Bina Amanah Sifar (ZTA)?
Seni Bina Amanah Sifar, yang ditakrifkan oleh NIST SP 800-207 dan disokong oleh Model Kematangan Amanah Sifar CISA, menekankan konsep yang mudah tetapi mendalam:
Never assume trust; always verify.
Prinsip Teras Zero Trust:
Kepercayaan Sifar dalam Kehidupan Sebenar/Peralihan Pemikiran
Baru-baru ini, pelanggan dengan yakin bergantung pada "perimeter selamat" rangkaian dalaman mereka. Selepas beralih kepada model Zero Trust, pemantauan berterusan dengan cepat mendedahkan peranti dalam rangkaian yang cuba mengakses data sensitif tanpa kebenaran. Ini mengukuhkan idea kritikal bahawa keselamatan dalaman tidak boleh bergantung pada kepercayaan tersirat. Identiti benar-benar adalah perimeter baharu.
Zero Trust mewakili perubahan asas dalam cara kami mendekati keselamatan siber:
Peralihan dalam falsafah ini adalah penting dalam landskap di mana pengguna, data dan aplikasi merangkumi persekitaran di premis dan awan. Dengan mengamalkan pemikiran ini, organisasi mewujudkan asas di mana strategi Zero Trust yang teguh boleh berkembang maju.
Dicadangkan oleh LinkedIn
Zero Trust Meningkatkan Pertahanan Secara Mendalam
Adalah salah tanggapan bahawa organisasi mesti memilih antara Zero Trust dan pertahanan secara mendalam—mereka sebenarnya saling melengkapi. Pertahanan secara mendalam memberi tumpuan kepada alat dan kawalan lapisan untuk mengelakkan akses tanpa kebenaran walaupun satu kawalan gagal. Ia menawarkan daya tahan melalui redundansi: jika satu lapisan dipintas, yang lain masih boleh bertahan daripada ancaman.
Zero Trust mengukuhkan pendekatan berlapis ini dengan menambah pengesahan dinamik dipacu identiti pada setiap lapisan. Walaupun pertahanan secara mendalam menyediakan daya tahan struktur berasaskan luas, Zero Trust memastikan setiap komponen disahkan, dikontekstualisasikan dan dipantau secara berterusan.
Bersama-sama, model-model ini:
The evolution of medieval fortifications—from wooden forts to concentric castles—mirrors this strategic layering. Each innovation addressed new threats while reinforcing previous defenses. In the same way, modern cybersecurity demands that we integrate Zero Trust into a layered defense strategy to keep pace with today's threat landscape.
Bersedia untuk Pelaksanaan Zero Trust
Mengguna pakai Zero Trust memerlukan transformasi berperingkat yang bijaksana merentas orang, proses dan teknologi. Organisasi biasanya memulakan perjalanan ini dengan meletakkan asas strategik yang kukuh:
Menjangkakan dan Menangani Cabaran Pelaksanaan
Walaupun Zero Trust menawarkan faedah yang jelas, peralihan itu bukan tanpa halangan:
Untuk mengharungi cabaran ini, kepimpinan mesti memacu inisiatif, memastikan pasukan dilengkapi dengan alat, kuasa dan latihan yang diperlukan untuk berjaya. Organisasi yang menerima Zero Trust sebagai pemboleh perniagaan jangka panjang—bukan sekadar projek keselamatan—berada pada kedudukan terbaik untuk menyepadukannya dengan jayanya ke dalam strategi digital dan risiko mereka yang lebih luas.
Kepercayaan Sifar Membolehkan Ketangkasan Perniagaan dan Kepimpinan Siber Strategik
Zero Trust membuka kunci tahap fleksibiliti operasi dan ketangkasan perniagaan baharu.
Companies that embed Zero Trust principles across identity, devices, applications, and data find it easier to manage integrations during mergers, acquisitions, and partnerships. Identity-driven access controls and centralized visibility reduce onboarding friction, streamline collaboration, and improve compliance.
Kelebihan strategik ini menjadikan Zero Trust lebih daripada model keselamatan—ia menjadi pemacu teras tadbir urus siber peringkat eksekutif. Memandangkan risiko digital menjadi keutamaan bilik lembaga, CISO dan pemimpin perniagaan mesti menyelaraskan keselamatan dengan pengurusan risiko perusahaan. Zero Trust berfungsi sebagai jambatan, menghubungkan kawalan teknikal dengan objektif perniagaan yang lebih luas, mandat kawal selia dan matlamat daya tahan.
Dalam Bahagian 4 siri ini, saya akan menggariskan pelan tindakan eksekutif praktikal untuk menghidupkan Zero Trust—bermula dengan Penilaian Risiko Siber yang komprehensif, memetakan aliran data bernilai tinggi dan membina peta jalan yang sejajar dengan Model Kematangan Zero Trust CISA. Usaha ini akan disokong oleh rangka kerja tadbir urus seperti NIST CSF 2.0 untuk memastikan akauntabiliti jangka panjang.
Dengan menerima pengesahan berterusan dan menggabungkannya dengan strategi pertahanan berlapis, kami mewujudkan asas yang selamat dan boleh disesuaikan untuk pertumbuhan dan kepimpinan yang mampan dalam persekitaran risiko yang dinamik.
Seterusnya dalam siri ini: "Bahagian 4: Kepimpinan Siber Strategik - Pelan Tindakan Eksekutif untuk Kepercayaan Sifar dan Pengurangan Risiko"
PS. Jika anda sedang mencari cerapan tentang Pengurusan risiko siber, pematuhan keselamatan dan cara praktikal untuk melindungi perniagaan anda, anda berada di tempat yang betul. Saya membantu organisasi membina strategi keselamatan yang berkesan. Ikuti saya untuk kandungan yang boleh diambil tindakan atau hubungi untuk membincangkan cara kami boleh mengukuhkan postur keselamatan siber anda!
Absolutely agree, your analogy captures the evolution needed in our security mindset but the talk sometimes gets missed. As identity becomes the new perimeter, Zero Trust isn’t just a buzzword but "THE" practical necessity. I’d also highlight the importance of continuous authentication and adaptive access controls. With users and devices constantly shifting, real-time context and visibility are and will become more critical for resilience. I am curious how others are layering Zero Trust with existing controls—what’s been most effective in your experience?
Excellent breakdown of how legacy security models are falling short in today’s boundaryless IT environment. 👏 I especially appreciate the historical analogy. Just as fortresses evolved, so too must our security architectures. One area I’d add to this conversation: the role of endpoint visibility in a Zero Trust strategy. With the rise of hybrid work and device sprawl, organizations need more than just strong identity control; they need real-time insight into the health and behavior of every endpoint, especially unmanaged or BYOD devices that often slip through the cracks.
💡 Great insight