Facebook Pixel
Searching...
فارسی
EnglishEnglish
EspañolSpanish
简体中文Chinese
FrançaisFrench
DeutschGerman
日本語Japanese
PortuguêsPortuguese
ItalianoItalian
한국어Korean
РусскийRussian
NederlandsDutch
العربيةArabic
PolskiPolish
हिन्दीHindi
Tiếng ViệtVietnamese
SvenskaSwedish
ΕλληνικάGreek
TürkçeTurkish
ไทยThai
ČeštinaCzech
RomânăRomanian
MagyarHungarian
УкраїнськаUkrainian
Bahasa IndonesiaIndonesian
DanskDanish
SuomiFinnish
БългарскиBulgarian
עבריתHebrew
NorskNorwegian
HrvatskiCroatian
CatalàCatalan
SlovenčinaSlovak
LietuviųLithuanian
SlovenščinaSlovenian
СрпскиSerbian
EestiEstonian
LatviešuLatvian
فارسیPersian
മലയാളംMalayalam
தமிழ்Tamil
اردوUrdu
Zero Trust Networks

Zero Trust Networks

Building Secure Systems in Untrusted Networks
توسط Evan Gilman 2017 238 صفحات
4.01
100+ امتیازها
گوش دادن
گوش دادن

نکات کلیدی

1. شبکه‌های اعتماد صفر: تغییری بنیادین در امنیت سایبری

مدل اعتماد صفر این نمودار را به‌طور کامل دگرگون می‌کند.

تغییری بنیادین در امنیت. شبکه‌های اعتماد صفر نمایانگر رویکردی انقلابی در امنیت سایبری هستند که مدل سنتی مبتنی بر محیط را کنار می‌گذارند. به‌جای فرض اعتماد درون شبکه، اعتماد صفر به‌طور پیش‌فرض هیچ اعتمادی را نمی‌پذیرد، چه کاربر یا دستگاهی درون یا بیرون از شبکه شرکتی باشد. این مدل نیازمند:

  • احراز هویت و مجوز برای هر درخواست شبکه
  • رمزگذاری تمام داده‌ها در حال انتقال
  • نظارت و اعتبارسنجی مداوم وضعیت امنیتی

اصول کلیدی:

  • شبکه همیشه به‌عنوان خصمانه فرض می‌شود
  • تهدیدات خارجی و داخلی همیشه وجود دارند
  • محلی بودن شبکه برای تصمیم‌گیری اعتماد کافی نیست
  • هر دستگاه، کاربر و جریان شبکه احراز هویت و مجوز می‌شود
  • سیاست‌ها باید پویا و از منابع داده متعدد محاسبه شوند

2. مدل محیطی مرده است: معماری اعتماد صفر را بپذیرید

تغییر به مدل امتیاز اعتماد برای سیاست‌ها بدون معایب نیست.

تکامل امنیت شبکه. مدل سنتی محیطی که بر دیوارهای آتش و VPNها برای ایجاد یک شبکه داخلی "امن" تکیه داشت، در محیط‌های پیچیده و توزیع‌شده فناوری اطلاعات امروزی دیگر کافی نیست. معماری اعتماد صفر محدودیت‌های مدل محیطی را با:

  • حذف مفهوم شبکه داخلی مورد اعتماد
  • اجرای احراز هویت و مجوز قوی برای تمام منابع
  • اعمال میکروسگمنتیشن برای محدود کردن حرکت جانبی
  • استفاده از رمزگذاری برای حفاظت از داده‌ها در حال انتقال و در حالت استراحت

مزایای اعتماد صفر:

  • بهبود وضعیت امنیتی در برابر تهدیدات خارجی و داخلی
  • دید و کنترل بهتر بر ترافیک شبکه
  • کاهش سطح حمله و محدود کردن شعاع انفجار در صورت نقض
  • مدیریت ساده‌تر شبکه و کاهش وابستگی به VPNها

3. مدیریت هویت و دسترسی: سنگ‌بنای اعتماد صفر

احراز هویت دارای ویژگی جالب دیگری است.

هویت حیاتی است. در مدل اعتماد صفر، مدیریت قوی هویت و دسترسی (IAM) اساسی است. هر کاربر، دستگاه و برنامه باید هویتی قابل تأیید داشته باشد و تصمیمات دسترسی بر اساس این هویت‌ها و ویژگی‌های مرتبط اتخاذ می‌شود.

اجزای کلیدی IAM در اعتماد صفر:

  • احراز هویت چندعاملی (MFA) برای همه کاربران
  • کنترل‌های دسترسی دقیق بر اساس نقش‌ها و ویژگی‌های کاربر
  • احراز هویت و مجوز مداوم
  • قابلیت‌های فدراسیون هویت و ورود یک‌باره (SSO)
  • اجرای سیاست‌های پویا بر اساس ارزیابی ریسک در زمان واقعی

امتیازدهی اعتماد: پیاده‌سازی یک سیستم امتیازدهی اعتماد پویا که عواملی مانند:

  • الگوهای رفتار کاربر
  • سلامت و انطباق دستگاه
  • مکان و زمان دسترسی
  • حساسیت منبع درخواست‌شده

4. اعتماد به دستگاه: تأمین امنیت نقاط انتهایی در شبکه اعتماد صفر

اعتماد به دستگاه‌ها در شبکه اعتماد صفر بسیار حیاتی است؛ همچنین یک مشکل بسیار دشوار است.

امنیت نقاط انتهایی حیاتی است. در یک شبکه اعتماد صفر، دستگاه‌ها نقاط ورودی بالقوه برای مهاجمان هستند و باید به‌طور کامل تأمین و به‌طور مداوم نظارت شوند. جنبه‌های کلیدی اعتماد به دستگاه شامل:

  • احراز هویت قوی دستگاه با استفاده از گواهینامه‌ها یا اعتبارنامه‌های پشتیبانی‌شده توسط سخت‌افزار
  • ارزیابی مداوم سلامت و انطباق دستگاه
  • به‌روزرسانی و پچ خودکار
  • قابلیت‌های تشخیص و پاسخ نقاط انتهایی (EDR)
  • قابلیت‌های ایزوله‌سازی دستگاه و پاک‌سازی از راه دور

پیاده‌سازی اعتماد به دستگاه:

  1. ایجاد یک سیستم مدیریت و موجودی دستگاه قوی
  2. پیاده‌سازی یک فرآیند امن برای ورود دستگاه
  3. استفاده از ماژول‌های امنیتی سخت‌افزاری (HSM) یا ماژول‌های پلتفرم مورد اعتماد (TPM) در صورت امکان
  4. به‌طور منظم اعتبارنامه‌ها و گواهینامه‌های دستگاه را چرخش دهید
  5. رفتار دستگاه را برای ناهنجاری‌ها و نقض‌های احتمالی نظارت کنید

5. امنیت برنامه: ایجاد اعتماد از کد تا اجرا

اعتماد به دستگاه تنها نیمی از داستان است. باید به کد و برنامه‌نویسانی که آن را نوشته‌اند نیز اعتماد کرد.

تأمین امنیت کل زنجیره. امنیت برنامه در محیط اعتماد صفر فراتر از تأمین امنیت برنامه در حال اجرا است. این شامل کل چرخه عمر توسعه نرم‌افزار و محیط اجرایی می‌شود. ملاحظات کلیدی شامل:

  • شیوه‌های کدنویسی امن و آموزش توسعه‌دهندگان
  • بازبینی منظم کد و تحلیل استاتیک
  • اسکن آسیب‌پذیری و تست نفوذ
  • حفاظت از برنامه در زمان اجرا (RASP)
  • نظارت و ثبت مداوم رفتار برنامه

اقدامات اعتماد به برنامه:

  • استفاده از امضای کد برای اطمینان از یکپارچگی برنامه‌های مستقر
  • پیاده‌سازی رمزگذاری و کنترل‌های دسترسی در سطح برنامه
  • استفاده از میکروسگمنتیشن برای محدود کردن ارتباط برنامه به برنامه
  • استفاده از ابزارهای امنیتی و ارکستراسیون کانتینر برای برنامه‌های کانتینری
  • پیاده‌سازی اصول دسترسی به‌موقع (JIT) و دسترسی به‌اندازه کافی (JEA) برای امتیازات برنامه

6. امنیت ترافیک شبکه: رمزگذاری، احراز هویت و مجوز

رمزگذاری محرمانگی را به ارمغان می‌آورد، اما می‌تواند گاهی اوقات مزاحم باشد.

تأمین امنیت تمام ارتباطات. در یک شبکه اعتماد صفر، تمام ترافیک باید رمزگذاری، احراز هویت و مجوز شود، بدون توجه به منبع یا مقصد آن. این رویکرد محرمانگی و یکپارچگی داده‌ها را تضمین می‌کند و از دسترسی غیرمجاز و حرکت جانبی جلوگیری می‌کند.

جنبه‌های کلیدی امنیت ترافیک شبکه:

  • استفاده از پروتکل‌های رمزگذاری قوی (مانند TLS 1.3، IPsec)
  • احراز هویت متقابل برای تمام اتصالات شبکه
  • تقسیم‌بندی شبکه و میکروسگمنتیشن
  • معماری محیط نرم‌افزاری تعریف‌شده (SDP) یا ابر سیاه
  • نظارت و تحلیل مداوم الگوهای ترافیک شبکه

استراتژی‌های پیاده‌سازی:

  1. استقرار زیرساخت کلید عمومی (PKI) برای مدیریت گواهینامه‌ها
  2. پیاده‌سازی پروکسی‌های آگاه از پروتکل برای کنترل دسترسی دقیق
  3. استفاده از دروازه‌های رمزگذاری شبکه برای سیستم‌های قدیمی
  4. استفاده از ابزارهای تشخیص و پاسخ شبکه (NDR) برای تشخیص تهدید
  5. پیاده‌سازی اقدامات امنیتی DNS (DNSSEC، DoH، DoT)

7. پیاده‌سازی اعتماد صفر: رویکردی تدریجی و عمل‌گرایانه

اعتماد صفر برای یک صفحه کنترل که نتایج تصمیمات مجوز را به شبکه تزریق می‌کند تا ارتباطات مورد اعتماد رخ دهد، حمایت می‌کند.

پیاده‌سازی مرحله‌ای. انتقال به مدل اعتماد صفر یک اقدام مهم است که نیاز به برنامه‌ریزی و اجرای دقیق دارد. یک رویکرد تدریجی و مرحله‌ای به سازمان‌ها اجازه می‌دهد تا از مزایا بهره‌مند شوند و در عین حال اختلال در عملیات موجود را به حداقل برسانند.

مراحل پیاده‌سازی اعتماد صفر:

  1. ارزیابی وضعیت امنیتی فعلی و شناسایی شکاف‌ها
  2. تعریف اهداف و اولویت‌های اعتماد صفر
  3. شروع با یک پروژه آزمایشی یا مورد استفاده خاص
  4. پیاده‌سازی مدیریت قوی هویت و دسترسی
  5. بهبود امنیت و مدیریت دستگاه
  6. تأمین امنیت برنامه‌ها و بارهای کاری
  7. پیاده‌سازی تقسیم‌بندی شبکه و رمزگذاری ترافیک
  8. استقرار قابلیت‌های نظارت و تحلیل
  9. به‌طور مداوم مدل اعتماد صفر را بهبود و گسترش دهید

ملاحظات کلیدی:

  • درگیر کردن ذینفعان از سراسر سازمان
  • تمرکز بر تجربه کاربر برای اطمینان از پذیرش
  • استفاده از سرمایه‌گذاری‌های امنیتی موجود در صورت امکان
  • برنامه‌ریزی برای یکپارچگی با محیط‌های ابری و هیبریدی
  • توسعه معیارهایی برای اندازه‌گیری اثربخشی پیاده‌سازی اعتماد صفر

8. عنصر انسانی: مهندسی اجتماعی و امنیت فیزیکی در اعتماد صفر

حملات مهندسی اجتماعی که انسان‌های مورد اعتماد را فریب می‌دهند تا بر روی دستگاه‌های مورد اعتماد اقدام کنند، همچنان در شبکه‌های اعتماد صفر نگران‌کننده هستند.

آسیب‌پذیری‌های انسانی همچنان باقی است. در حالی که اعتماد صفر به‌طور قابل‌توجهی امنیت فنی را بهبود می‌بخشد، عوامل انسانی همچنان یک نقطه ضعف بالقوه هستند. حملات مهندسی اجتماعی، تهدیدات داخلی و خطرات امنیت فیزیکی باید در کنار کنترل‌های فناوری مورد توجه قرار گیرند.

استراتژی‌هایی برای مقابله با ریسک‌های انسانی:

  • آموزش جامع آگاهی امنیتی برای همه کارکنان
  • تمرین‌های شبیه‌سازی فیشینگ و مهندسی اجتماعی
  • سیاست‌ها و رویه‌های واضح برای مدیریت اطلاعات حساس
  • اقدامات امنیت فیزیکی (مانند کنترل‌های دسترسی، نظارت)
  • بررسی‌های پیشینه و بازبینی‌های دوره‌ای مجوزهای امنیتی
  • برنامه‌های تشخیص و پیشگیری از تهدیدات داخلی

تعادل بین امنیت و قابلیت استفاده:

  • پیاده‌سازی ابزارها و فرآیندهای امنیتی کاربرپسند
  • ارائه توضیحات واضح برای اقدامات امنیتی
  • ارائه گزینه‌های احراز هویت متعدد برای نیازهای مختلف کاربران
  • استفاده از تحلیل‌های رفتاری برای تشخیص ناهنجاری‌ها بدون بارگذاری کاربران
  • به‌طور منظم بازخورد جمع‌آوری کنید و سیاست‌ها را برای بهبود تجربه کاربر تنظیم کنید

اقدامات امنیتی انسانی برای تکمیل جنبه‌های فناوری اعتماد صفر حیاتی هستند و یک وضعیت امنیتی جامع و مقاوم ایجاد می‌کنند.

آخرین به‌روزرسانی::

FAQ

What's Zero Trust Networks about?

  • Security Paradigm Shift: Zero Trust Networks by Evan Gilman introduces a security model that assumes no trust in any network, internal or external, requiring verification for every access request.
  • Framework for Secure Systems: The book provides a comprehensive framework for designing secure systems in untrusted environments, moving away from traditional security assumptions.
  • Holistic Approach: It covers user, device, and application trust, offering strategies to manage these elements within a zero trust architecture.

Why should I read Zero Trust Networks?

  • Modern Threats Addressed: The book is crucial for understanding and combating cybersecurity threats that exploit traditional perimeter defenses.
  • Practical Guidance: It offers actionable design patterns and considerations for real-world systems, valuable for network engineers and security professionals.
  • Expert Insights: Authors Evan Gilman and Doug Barth share their extensive experience with zero trust principles across various organizations.

What are the key takeaways of Zero Trust Networks?

  • Assume Hostility: The network is always assumed to be hostile, shifting focus from perimeter security to rigorous verification of every access request.
  • Dynamic Policies: Emphasizes the need for policies that adapt based on real-time data and context, rather than static rules.
  • Trust Management: Introduces trust scores based on user and device behavior for nuanced access control decisions.

What is the zero trust model as defined in Zero Trust Networks?

  • No Implicit Trust: Operates on the principle that no entity should be trusted by default; every access request must be authenticated and authorized.
  • Continuous Verification: Requires ongoing verification of user identities and device integrity to ensure legitimate access.
  • Dynamic Security Policies: Policies are dynamic, based on multiple data sources, allowing for fine-grained access control.

How does Zero Trust Networks define a zero trust network?

  • Five Fundamental Assertions: The network is hostile, threats exist at all times, locality is not sufficient for trust, every access must be authenticated, and policies must be dynamic.
  • Contrast with Traditional Models: Focuses on securing every interaction and minimizing trust assumptions, unlike traditional perimeter defenses.
  • Holistic Security Approach: Integrates security into core operations rather than treating it as an add-on.

How does Zero Trust Networks address identity management?

  • Centralized Identity Provider: Advocates for a centralized system to manage user authentication and authorization, ensuring consistent identity verification.
  • Multifactor Authentication: Emphasizes the importance of MFA to strengthen identity security and reduce unauthorized access risks.
  • Regular Audits and Updates: Suggests regular audits and updates to identity management practices to adapt to new threats.

What are the roles of the control plane and data plane in a zero trust network?

  • Control Plane: Manages access requests, enforces policies, and maintains the network's security posture, dynamically configuring the data plane.
  • Data Plane: Handles actual traffic and enforces control plane decisions, ensuring only authorized requests are processed.
  • Separation of Responsibilities: Minimizes lateral movement risk, with the control plane continuously monitoring and adjusting access.

How does Zero Trust Networks suggest managing trust in users?

  • Separate User and Device Trust: User trust should be managed independently from device trust due to different security implications.
  • Identity Authority: Establishing a centralized identity authority is crucial for validating user identities and managing access rights.
  • Adaptive Authentication: Advocates for methods that adjust based on trust scores and context, enhancing security without compromising user experience.

What are the best practices for implementing zero trust as outlined in Zero Trust Networks?

  • Start with a Risk Assessment: Conduct a thorough assessment to identify critical assets and vulnerabilities, prioritizing focus areas.
  • Implement Least Privilege Access: Ensures users have only necessary permissions, minimizing potential damage from compromised accounts.
  • Continuous Monitoring and Response: Establish mechanisms to detect and respond to suspicious activities in real-time, maintaining network integrity.

How does Zero Trust Networks address the challenges of legacy systems?

  • Authentication Proxies: Suggests using proxies to bridge legacy systems with zero trust principles, allowing secure access without infrastructure compromise.
  • Incremental Adoption: Encourages gradual integration of zero trust principles with legacy systems, enhancing security measures over time.
  • Secure Introduction Focus: Highlights the importance of secure introduction processes for legacy devices, ensuring authenticated and trusted connections.

What are the challenges of transitioning to a zero trust network mentioned in Zero Trust Networks?

  • Cultural Resistance: Transition may face resistance from employees used to traditional security practices, requiring effective communication and training.
  • Complexity of Implementation: Involves reconfiguring systems and processes, posing technical challenges that organizations must prepare for.
  • Resource Allocation: Requires substantial resources, including time, personnel, and budget, necessitating careful planning to avoid operational disruption.

What are the potential attack vectors against a zero trust network as discussed in Zero Trust Networks?

  • Identity Theft: Compromised user or device identities can bypass security measures, making identity protection crucial.
  • Distributed Denial of Service (DDoS): Networks can still be vulnerable to DDoS attacks, requiring additional mitigation measures.
  • Social Engineering: Exploits human vulnerabilities, necessitating training and awareness programs to recognize and respond to threats.

نقد و بررسی

4.01 از 5
میانگین از 100+ امتیازات از Goodreads و Amazon.

کتاب شبکه‌های اعتماد صفر عمدتاً نقدهای مثبتی دریافت کرده و میانگین امتیاز 4.02 از 5 را کسب کرده است. خوانندگان از بررسی جامع مفاهیم اعتماد صفر در این کتاب تمجید می‌کنند، اگرچه برخی آن را بیش از حد نظری می‌دانند. این کتاب به خاطر توضیح فلسفه پشت شبکه‌های اعتماد صفر و مقایسه آن‌ها با مدل‌های امنیتی سنتی مورد تحسین قرار گرفته است. منتقدان به کمبود جزئیات عملی در پیاده‌سازی اشاره کرده و پیشنهاد می‌کنند که ممکن است بیشتر برای سازمان‌های بزرگ مرتبط باشد. به‌طور کلی، این کتاب به عنوان مقدمه‌ای ارزشمند برای یک پارادایم امنیتی نوظهور در نظر گرفته می‌شود، با وجود برخی محدودیت‌ها در کاربردپذیری.

درباره نویسنده

اوان گیلمن نویسنده‌ای محترم و متخصص در زمینه‌ی امنیت شبکه است. او به همراه داگ بارت کتاب «شبکه‌های اعتماد صفر: ساخت سیستم‌های امن در شبکه‌های غیرقابل اعتماد» را تألیف کرده است که به عنوان یک اثر بنیادی در مدل امنیتی اعتماد صفر شناخته می‌شود. تخصص گیلمن در طراحی و پیاده‌سازی معماری‌های شبکه‌ی امن، به‌ویژه بر اساس اصول اعتماد صفر، قرار دارد. کارهای او به طور قابل توجهی به پیشرفت روش‌های مدرن امنیت سایبری کمک کرده است، با تمرکز بر برخورد با تمام ترافیک شبکه به عنوان غیرقابل اعتماد و اجرای تدابیر قوی احراز هویت و کنترل دسترسی. دیدگاه‌های گیلمن در شکل‌گیری نحوه‌ی برخورد سازمان‌ها با امنیت شبکه در محیط‌های پیچیده و توزیع‌شده‌ی امروزی تأثیرگذار بوده است.

0:00
-0:00
1x
Dan
Andrew
Michelle
Lauren
Select Speed
1.0×
+
200 words per minute
Create a free account to unlock:
Requests: Request new book summaries
Bookmarks: Save your favorite books
History: Revisit books later
Ratings: Rate books & see your ratings
Try Full Access for 7 Days
Listen, bookmark, and more
Compare Features Free Pro
📖 Read Summaries
All summaries are free to read in 40 languages
🎧 Listen to Summaries
Listen to unlimited summaries in 40 languages
❤️ Unlimited Bookmarks
Free users are limited to 10
📜 Unlimited History
Free users are limited to 10
Risk-Free Timeline
Today: Get Instant Access
Listen to full summaries of 73,530 books. That's 12,000+ hours of audio!
Day 4: Trial Reminder
We'll send you a notification that your trial is ending soon.
Day 7: Your subscription begins
You'll be charged on Mar 1,
cancel anytime before.
Consume 2.8x More Books
2.8x more books Listening Reading
Our users love us
50,000+ readers
"...I can 10x the number of books I can read..."
"...exceptionally accurate, engaging, and beautifully presented..."
"...better than any amazon review when I'm making a book-buying decision..."
Save 62%
Yearly
$119.88 $44.99/year
$3.75/mo
Monthly
$9.99/mo
Try Free & Unlock
7 days free, then $44.99/year. Cancel anytime.
Settings
Appearance
Black Friday Sale 🎉
$20 off Lifetime Access
$79.99 $59.99
Upgrade Now →