Daripada Istana kepada Zero Trust – Evolusi Strategi Pertahanan Siber
Complete cybersecurity is stuff of fantasy

Daripada Istana kepada Zero Trust – Evolusi Strategi Pertahanan Siber

Artikel ini diterjemahkan secara automatik oleh terjemahan mesin daripada bahasa Inggeris dan mungkin mengandungi ketidaktepatan. Ketahui lebih lanjut
Lihat asal

Selama beberapa dekad, strategi keselamatan siber berkisar pada firewall, perisian antivirus dan pertahanan perimeter. Pendekatan "istana dan parit" ini berfungsi dengan baik apabila semua pekerja dan sumber kekal dalam sempadan pejabat. Walau bagaimanapun, hari ini, tempat kerja telah berkembang secara drastik.

Kini, pekerja kerap mengakses sumber syarikat dari jauh—dari kedai kopi, rumah atau lapangan terbang—dan terlibat dengan platform berasaskan awan, aplikasi SaaS dan portal vendor. Peralihan ini melarutkan perimeter tradisional, mengubah "dinding istana" yang teguh itu menjadi pertahanan usang. Akibatnya, kepercayaan tersirat dalam rangkaian dalaman menjadi kelemahan kritikal.

Identity has become the new perimeter.

Sama seperti kubu berkembang daripada struktur motte-and-bailey yang ringkas kepada istana sepusat yang kompleks dengan pelbagai lapisan pertahanan, strategi keselamatan digital kita juga mesti berkembang. Sudah berlalu hari-hari apabila tembok api sahaja sudah mencukupi. Musuh hari ini tangkas, gigih, dan selalunya sudah ada di dalam. Itulah sebabnya organisasi moden mesti menerima kedua-duanya pertahanan secara mendalam Dan Amanah Sifar sebagai prinsip pelengkap.


Kandungan artikel
Castle defense evolved over time, shouldn't your business evolve as well?

Mengapa Keselamatan Siber Tradisional Tidak Mencukupi

Keselamatan siber tradisional bergantung pada kepercayaan yang diberikan sebaik sahaja pengguna disahkan dan dibenarkan masuk. Model ini terdedah disebabkan oleh beberapa cabaran yang muncul:

  • Tenaga Kerja Jauh: Pekerja semakin bekerja dari pelbagai lokasi, merumitkan keselamatan titik akhir. (Walaupun mempunyai fleksibiliti untuk menjadi jauh ialah cara terbaik untuk menarik bakat hebat)
  • Penghijrahan Awan: Perkhidmatan awan mengganggu sempadan rangkaian tradisional, mewujudkan risiko baharu. (iaitu awan hanyalah komputer orang lain)
  • Pendedahan Pihak Ketiga: Pergantungan pada sistem vendor dan penyepaduan meluaskan permukaan ancaman dengan ketara. (Mendengar sebarang pelanggaran yang disebabkan oleh vendor baru-baru ini?)

Melalui pengalaman saya, saya telah melihat banyak organisasi tersilap berpegang pada amalan keselamatan yang ketinggalan zaman, tidak menyedari bahawa ancaman kini berasal daripada sumber luaran dan dalaman. Walaupun selepas pandemik, di mana banyak syarikat terpaksa menutup pejabat mereka dalam sekelip mata dan menjadi tenaga kerja jauh- sesetengah organisasi masih ketinggalan.

Apakah Seni Bina Amanah Sifar (ZTA)?

Seni Bina Amanah Sifar, yang ditakrifkan oleh NIST SP 800-207 dan disokong oleh Model Kematangan Amanah Sifar CISA, menekankan konsep yang mudah tetapi mendalam:

Never assume trust; always verify.

Prinsip Teras Zero Trust:

  • Pengesahan Berterusan: Setiap interaksi—pengguna, peranti, transaksi—disahkan.
  • Pengesahan Kontekstual: Pengesahan termasuk menilai identiti, lokasi, kesihatan peranti dan masa akses.
  • Keistimewaan Paling Rendah: Pengguna hanya menerima akses minimum yang diperlukan.
  • Pemantauan Komprehensif: Pengelogan dan analisis aktiviti berterusan.


Kandungan artikel
The Pillars of Zero Trust: Identity, Devices, Network, Applications, and Data — All Unified by Governance, Automation, and Visibility.



Kepercayaan Sifar dalam Kehidupan Sebenar/Peralihan Pemikiran

Baru-baru ini, pelanggan dengan yakin bergantung pada "perimeter selamat" rangkaian dalaman mereka. Selepas beralih kepada model Zero Trust, pemantauan berterusan dengan cepat mendedahkan peranti dalam rangkaian yang cuba mengakses data sensitif tanpa kebenaran. Ini mengukuhkan idea kritikal bahawa keselamatan dalaman tidak boleh bergantung pada kepercayaan tersirat. Identiti benar-benar adalah perimeter baharu.

Zero Trust mewakili perubahan asas dalam cara kami mendekati keselamatan siber:

  • Daripada Mempercayai kepada Mengesahkan: Tiada lagi akses tersirat. Setiap pengguna dan peranti mesti terus membuktikan kebolehpercayaannya.
  • Daripada Statik kepada Adaptif: Kawalan keselamatan dilaraskan secara dinamik berdasarkan konteks dan isyarat risiko.
  • Daripada Akses Luas kepada Terhad: Akses dikawal ketat dan disesuaikan dengan keperluan perniagaan tertentu.

Peralihan dalam falsafah ini adalah penting dalam landskap di mana pengguna, data dan aplikasi merangkumi persekitaran di premis dan awan. Dengan mengamalkan pemikiran ini, organisasi mewujudkan asas di mana strategi Zero Trust yang teguh boleh berkembang maju.


Zero Trust Meningkatkan Pertahanan Secara Mendalam

Adalah salah tanggapan bahawa organisasi mesti memilih antara Zero Trust dan pertahanan secara mendalam—mereka sebenarnya saling melengkapi. Pertahanan secara mendalam memberi tumpuan kepada alat dan kawalan lapisan untuk mengelakkan akses tanpa kebenaran walaupun satu kawalan gagal. Ia menawarkan daya tahan melalui redundansi: jika satu lapisan dipintas, yang lain masih boleh bertahan daripada ancaman.

Zero Trust mengukuhkan pendekatan berlapis ini dengan menambah pengesahan dinamik dipacu identiti pada setiap lapisan. Walaupun pertahanan secara mendalam menyediakan daya tahan struktur berasaskan luas, Zero Trust memastikan setiap komponen disahkan, dikontekstualisasikan dan dipantau secara berterusan.

Bersama-sama, model-model ini:

  • Kurangkan jurang antara alatan dan dasar dengan memerlukan pengesahan pada setiap interaksi.
  • Lindungi daripada kesilapan manusia dengan tidak bergantung semata-mata pada konfigurasi—ia mengesahkan andaian.
  • Buat pembahagian Itu meminimumkan jejari letupan, walaupun satu identiti atau sistem terjejas.
  • Perlahankan penyerang melalui penelitian berlapis, meningkatkan peluang pengesanan.

The evolution of medieval fortifications—from wooden forts to concentric castles—mirrors this strategic layering. Each innovation addressed new threats while reinforcing previous defenses. In the same way, modern cybersecurity demands that we integrate Zero Trust into a layered defense strategy to keep pace with today's threat landscape.

Bersedia untuk Pelaksanaan Zero Trust

Mengguna pakai Zero Trust memerlukan transformasi berperingkat yang bijaksana merentas orang, proses dan teknologi. Organisasi biasanya memulakan perjalanan ini dengan meletakkan asas strategik yang kukuh:

  1. Menjalankan penilaian risiko siber yang komprehensif untuk mengenal pasti aset sedia ada, kelemahan, IT bayangan, akses yang terlalu permisif dan aliran data yang tidak terkawal.
  2. Tentukan dasar dan piawaian yang sejajar dengan Zero Trust yang jelas yang menekankan akses berasaskan identiti, keistimewaan paling sedikit dan pengesahan berterusan.
  3. Melaksanakan teknologi yang membolehkan, seperti pengesahan berbilang faktor (MFA), pengurusan identiti dan akses (IAM) sistem, pengesanan dan tindak balas titik akhir (EDR), dan alat segmentasi.
  4. Mewujudkan pemantauan berterusan dengan keterlihatan ke dalam tingkah laku pengguna, kesihatan peranti, trafik rangkaian dan penggunaan aplikasi—memastikan anomali dikesan dan direspons dalam masa nyata.
  5. Menggabungkan tadbir urus dan gelung maklum balas yang berterusan melalui semakan berkala, kemas kini dasar, ujian pasukan merah dan metrik yang membimbing penambahbaikan keselamatan penyesuaian.

Menjangkakan dan Menangani Cabaran Pelaksanaan

Walaupun Zero Trust menawarkan faedah yang jelas, peralihan itu bukan tanpa halangan:

  • Kerumitan Operasi: Menyelaraskan lapisan pengesahan merentas berbilang domain—identiti, peranti, rangkaian dan data—memerlukan orkestrasi dan penjajaran merentas fungsi.
  • Kekangan Sumber dan Belanjawan: Pelaburan awal dalam perkakas, latihan kakitangan dan reka bentuk semula proses boleh menjadi penting.
  • Penentangan Budaya: Beralih daripada kepercayaan tersirat kepada model yang mengesahkan semua orang dan segala-galanya boleh menimbulkan geseran melainkan perubahan disampaikan dengan baik dan diperkukuhkan dari atas.

Untuk mengharungi cabaran ini, kepimpinan mesti memacu inisiatif, memastikan pasukan dilengkapi dengan alat, kuasa dan latihan yang diperlukan untuk berjaya. Organisasi yang menerima Zero Trust sebagai pemboleh perniagaan jangka panjang—bukan sekadar projek keselamatan—berada pada kedudukan terbaik untuk menyepadukannya dengan jayanya ke dalam strategi digital dan risiko mereka yang lebih luas.


Kepercayaan Sifar Membolehkan Ketangkasan Perniagaan dan Kepimpinan Siber Strategik

Zero Trust membuka kunci tahap fleksibiliti operasi dan ketangkasan perniagaan baharu.

Companies that embed Zero Trust principles across identity, devices, applications, and data find it easier to manage integrations during mergers, acquisitions, and partnerships. Identity-driven access controls and centralized visibility reduce onboarding friction, streamline collaboration, and improve compliance.

Kelebihan strategik ini menjadikan Zero Trust lebih daripada model keselamatan—ia menjadi pemacu teras tadbir urus siber peringkat eksekutif. Memandangkan risiko digital menjadi keutamaan bilik lembaga, CISO dan pemimpin perniagaan mesti menyelaraskan keselamatan dengan pengurusan risiko perusahaan. Zero Trust berfungsi sebagai jambatan, menghubungkan kawalan teknikal dengan objektif perniagaan yang lebih luas, mandat kawal selia dan matlamat daya tahan.

Dalam Bahagian 4 siri ini, saya akan menggariskan pelan tindakan eksekutif praktikal untuk menghidupkan Zero Trust—bermula dengan Penilaian Risiko Siber yang komprehensif, memetakan aliran data bernilai tinggi dan membina peta jalan yang sejajar dengan Model Kematangan Zero Trust CISA. Usaha ini akan disokong oleh rangka kerja tadbir urus seperti NIST CSF 2.0 untuk memastikan akauntabiliti jangka panjang.

Dengan menerima pengesahan berterusan dan menggabungkannya dengan strategi pertahanan berlapis, kami mewujudkan asas yang selamat dan boleh disesuaikan untuk pertumbuhan dan kepimpinan yang mampan dalam persekitaran risiko yang dinamik.

Seterusnya dalam siri ini: "Bahagian 4: Kepimpinan Siber Strategik - Pelan Tindakan Eksekutif untuk Kepercayaan Sifar dan Pengurangan Risiko"


PS. Jika anda sedang mencari cerapan tentang Pengurusan risiko siber, pematuhan keselamatan dan cara praktikal untuk melindungi perniagaan anda, anda berada di tempat yang betul. Saya membantu organisasi membina strategi keselamatan yang berkesan. Ikuti saya untuk kandungan yang boleh diambil tindakan atau hubungi untuk membincangkan cara kami boleh mengukuhkan postur keselamatan siber anda!

 

Absolutely agree, your analogy captures the evolution needed in our security mindset but the talk sometimes gets missed. As identity becomes the new perimeter, Zero Trust isn’t just a buzzword but "THE" practical necessity. I’d also highlight the importance of continuous authentication and adaptive access controls. With users and devices constantly shifting, real-time context and visibility are and will become more critical for resilience. I am curious how others are layering Zero Trust with existing controls—what’s been most effective in your experience?

Excellent breakdown of how legacy security models are falling short in today’s boundaryless IT environment. 👏 I especially appreciate the historical analogy. Just as fortresses evolved, so too must our security architectures. One area I’d add to this conversation: the role of endpoint visibility in a Zero Trust strategy. With the rise of hybrid work and device sprawl, organizations need more than just strong identity control; they need real-time insight into the health and behavior of every endpoint, especially unmanaged or BYOD devices that often slip through the cracks.

Untuk melihat atau menambahkan komen, daftar masuk

Lagi artikel daripada Oliver Villacorta, MBA, CISSP

Orang lain turut melihat