聽到零信任我們會想到MFA、IAM、微分段
近期 CSA(Cloud Security Alliance)發布《Zero Trust Program Management Guidance》,提出企業推動零信任時,應建立專責治理架構,而非單靠設備升級。
一、零信任的核心觀念
永不信任、持續驗證、最小權限
二、CSA 強調的治理觀念
因避免相關工作涉及各單位,CSA建議成立零信任計畫管理辦公室(Zero Trust Program Management Office,ZT PMO),彙整資源與配置,避免重複投入預算、標準不一致。
三、五階段導入零信任
1.建立ZT PMO
2.資產盤點
3.規劃架構
4.小規模試行
5.全面部署與最佳化
四、供應鏈也是零信任範圍
除了企業內部,第三方存取也必須納入風險管理
1.界定資安責任
2.最小權限
3.稽核要求
4.SBOM表:軟體成分盤點
五、名詞
ZTA:零信任架構
ZT PMO:零信任專案管理辦公室
CoE:卓越中心
IAME:身分與存取管理
EDR:端點偵測與回應
BAS:入侵與攻擊模擬
SBOM:軟體物料清單
小測驗
下列何者最符合 CSA 對零信任推動的建議?
A. 一次全面更換所有資安設備
B. 從小範圍保護面開始逐步導入
C. 將零信任工作完全交由資安部門處理
D. 零信任完成後不需再評估成熟度
答案:B
CSA建議從範圍較小、界線明確的保護面開始試行,再逐步擴展,並持續進行成熟度評估。
資料來源:ithome新聞《CSA發布企業零信任管理指引,建議成立專責辦公室推動長期治理》