Cisco Zero Trust

Mám zájem o DEMO zdarma

Ověřujte každý přístup. Bez ohledu na to, odkud přichází.

 

Umístění uživatele v podnikové síti už samo o sobě neznamená, že je jeho účet nebo zařízení důvěryhodné. Stejně tak jedno úspěšné přihlášení nemá automaticky otevírat přístup ke všem aplikacím, datům a systémům.

Cisco Zero Trust staví bezpečnost na průběžném ověřování identity, zařízení, kontextu a požadovaného přístupu. Uživatel nebo zařízení získá pouze taková oprávnění, která skutečně potřebuje – a pokud se kontext nebo úroveň rizika změní, může být přístup znovu vyhodnocen.

Zero Trust přitom není jeden konkrétní produkt, ale bezpečnostní architektura propojující více vrstev ochrany – například MFA, ZTNA, řízení přístupu k síti, segmentaci, ochranu koncových bodů, telemetrii a reakci na incidenty.

Výsledkem je prostředí, ve kterém se důvěra nepředpokládá, ale průběžně ověřuje na základě aktuálního kontextu a rizika.

Tři základní principy

Ověřit přístup podle aktuálního kontextu

Rozhodnutí může využít identitu, způsob ověření, stav zařízení, umístění, citlivost aplikace a rizikový signál. Opakované vyhodnocení během relace není automatickou vlastností každé integrace; musí je podporovat zdroj telemetrie, rozhodovací systém i místo vynucení.

Poskytnout nejmenší potřebné oprávnění

Uživatel, zařízení nebo workload má získat jen přístup potřebný pro daný úkol. Podle chráněného prostředku se oprávnění může vynutit na úrovni aplikace, síťového segmentu, API nebo komunikace mezi workloady.

Počítat s kompromitací

I správně ověřený účet nebo spravované zařízení může být napadené. Segmentace, omezená oprávnění a připravená reakce zmenšují prostor pro laterální pohyb a rozsah incidentu.


Cisco Zero Trust Framework

Cisco Zero Trust Architecture Guide rozděluje architekturu do tří pilířů a mapuje je na rámce NIST a CISA:

Pilíř Cisco Rozhodnutí, které řeší Příklady mechanismů
User and Device Security kdo žádá a z jakého zařízení MFA, phishing-resistant autentizace, stav zařízení, EDR a rizikový kontext
Network and Cloud Security kudy komunikace vede a kde se omezí její rozsah NAC, ZTNA, SASE, segmentace, NGFW a cloudové vynucení
Application and Data Security ke které aplikaci, službě nebo datům je přístup oprávněný aplikační přístup, workloadová politika, mikrosegmentace, DLP a ochrana API

Jak do architektury zapadají produkty Cisco

  • Cisco Duo ověřuje uživatele, podporuje vícefaktorové a phishingu odolné metody a podle edice využívá informace o zařízení a riziku přihlášení.
  • Cisco Secure Access a Cisco Secure Client poskytují ZTNA, VPNaaS a další SSE datové cesty pro internet, SaaS a privátní aplikace.
  • Cisco ISE rozhoduje o přístupu do kabelové, bezdrátové a VPN sítě a může vytvářet identitní a segmentační kontext.
  • Cisco Access Manager poskytuje užší cloudově spravovaný NAC pro podporované Meraki MR/MS a vybrané Catalyst switche v režimu Meraki Cloud Configuration. Nepodporuje libovolný RADIUS klient.
  • Cisco Secure Firewall, Secure Workload, Hypershield a Multicloud Defense mohou podle prostředí vynucovat segmentaci a bezpečnostní politiku blíže chráněnému prostředku.
  • Cisco XDR, Secure Network Analytics a Splunk mohou korelovat podporované signály a pomáhat s vyšetřením nebo reakcí. Změna přístupového oprávnění však vyžaduje konkrétní integraci, pravidlo a místo vynucení.

 

Zero Trust, ZTNA, SASE a MFA

  • Zero Trust je bezpečnostní model pro rozhodování o přístupu.
  • ZTNA poskytuje přístup k vybraným aplikacím a je jedním z mechanismů Zero Trust.
  • SASE propojuje WAN s cloudově poskytovanými bezpečnostními službami; používá principy Zero Trust, ale nepokrývá celý model.
  • MFA zvyšuje jistotu identity při přihlášení. Samotné neřeší oprávnění uvnitř aplikací, laterální pohyb ani chování po přihlášení.

Cisco v současnosti používá pojem Universal ZTNA pro směr, který kombinuje cloudovou a místní cestu k privátním aplikacím. Konkrétní podpora protokolů, místního vynucení a společné politiky se musí ověřit pro danou verzi a licenci.

Kdy začít cílenějším opatřením

Zero Trust není vhodné pořizovat jako neurčitý transformační projekt bez vybraného toku a vlastníka. Pokud je hlavním rizikem phishing privilegovaných účtů, prvním krokem může být phishingu odolné MFA. Pro dodavatele přistupujícího k jedné aplikaci může stačit ZTNA. Pro neřízená zařízení v kampusu může mít přednost NAC a segmentace.

Rozhodující je odstranit konkrétní implicitní důvěru a změřit výsledek. Širší architektura má následovat až poté, co tým zvládne politiku, výjimky, diagnostiku a reakci v prvním scénáři.

DEMO zdarma

Vyplňte prosím formulář, budeme vás kontaktovat s naší nabídkou.

Jaroslav Šrýtr j.srytr@netsystem.cz

Jiří Koutný jkoutny@per4mance.cz

Jiří Markvart jiri.markvart@merit.cz

David Klíma David.Klima@vitkovice.com

Martin Zeman Martin.Zeman@rsm.cz

Martin Škrha skrha@mopos.cz

Dávid Miozga david.miozga@teta.eu

Michal Podhora Michal.podhora@clarystone.cz

Slavomír Šuma
a Pavel Marek
slavomir.suma@kspc.cz
pavel.marek@kspcs.cz

Jana Bittnerova jana.bittnerova@atos.net

Lukáš Hrnčíř lhrncir@salto.cz

Roman Lukáš rlukas@techniserv.cz

Michal Harmathaharmatha@ttc.cz

Dušan Mullerdusan.muller@xconsulting.cz

Petr Krygel Petr.Krygel@aricoma.com

Karel Sláma Slama@ictenergo.cz

 

This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

 

Novinky a vzdělávání z oblasti kybernetické bezpečnosti