Ověřujte každý přístup. Bez ohledu na to, odkud přichází.
Umístění uživatele v podnikové síti už samo o sobě neznamená, že je jeho účet nebo zařízení důvěryhodné. Stejně tak jedno úspěšné přihlášení nemá automaticky otevírat přístup ke všem aplikacím, datům a systémům.
Cisco Zero Trust staví bezpečnost na průběžném ověřování identity, zařízení, kontextu a požadovaného přístupu. Uživatel nebo zařízení získá pouze taková oprávnění, která skutečně potřebuje – a pokud se kontext nebo úroveň rizika změní, může být přístup znovu vyhodnocen.
Zero Trust přitom není jeden konkrétní produkt, ale bezpečnostní architektura propojující více vrstev ochrany – například MFA, ZTNA, řízení přístupu k síti, segmentaci, ochranu koncových bodů, telemetrii a reakci na incidenty.
Výsledkem je prostředí, ve kterém se důvěra nepředpokládá, ale průběžně ověřuje na základě aktuálního kontextu a rizika.
Tři základní principy
Ověřit přístup podle aktuálního kontextu
Rozhodnutí může využít identitu, způsob ověření, stav zařízení, umístění, citlivost aplikace a rizikový signál. Opakované vyhodnocení během relace není automatickou vlastností každé integrace; musí je podporovat zdroj telemetrie, rozhodovací systém i místo vynucení.
Poskytnout nejmenší potřebné oprávnění
Uživatel, zařízení nebo workload má získat jen přístup potřebný pro daný úkol. Podle chráněného prostředku se oprávnění může vynutit na úrovni aplikace, síťového segmentu, API nebo komunikace mezi workloady.
Počítat s kompromitací
I správně ověřený účet nebo spravované zařízení může být napadené. Segmentace, omezená oprávnění a připravená reakce zmenšují prostor pro laterální pohyb a rozsah incidentu.
Cisco Zero Trust Framework
Cisco Zero Trust Architecture Guide rozděluje architekturu do tří pilířů a mapuje je na rámce NIST a CISA:
| Pilíř Cisco | Rozhodnutí, které řeší | Příklady mechanismů |
| User and Device Security | kdo žádá a z jakého zařízení | MFA, phishing-resistant autentizace, stav zařízení, EDR a rizikový kontext |
| Network and Cloud Security | kudy komunikace vede a kde se omezí její rozsah | NAC, ZTNA, SASE, segmentace, NGFW a cloudové vynucení |
| Application and Data Security | ke které aplikaci, službě nebo datům je přístup oprávněný | aplikační přístup, workloadová politika, mikrosegmentace, DLP a ochrana API |
Jak do architektury zapadají produkty Cisco
- Cisco Duo ověřuje uživatele, podporuje vícefaktorové a phishingu odolné metody a podle edice využívá informace o zařízení a riziku přihlášení.
- Cisco Secure Access a Cisco Secure Client poskytují ZTNA, VPNaaS a další SSE datové cesty pro internet, SaaS a privátní aplikace.
- Cisco ISE rozhoduje o přístupu do kabelové, bezdrátové a VPN sítě a může vytvářet identitní a segmentační kontext.
- Cisco Access Manager poskytuje užší cloudově spravovaný NAC pro podporované Meraki MR/MS a vybrané Catalyst switche v režimu Meraki Cloud Configuration. Nepodporuje libovolný RADIUS klient.
- Cisco Secure Firewall, Secure Workload, Hypershield a Multicloud Defense mohou podle prostředí vynucovat segmentaci a bezpečnostní politiku blíže chráněnému prostředku.
- Cisco XDR, Secure Network Analytics a Splunk mohou korelovat podporované signály a pomáhat s vyšetřením nebo reakcí. Změna přístupového oprávnění však vyžaduje konkrétní integraci, pravidlo a místo vynucení.
Zero Trust, ZTNA, SASE a MFA
- Zero Trust je bezpečnostní model pro rozhodování o přístupu.
- ZTNA poskytuje přístup k vybraným aplikacím a je jedním z mechanismů Zero Trust.
- SASE propojuje WAN s cloudově poskytovanými bezpečnostními službami; používá principy Zero Trust, ale nepokrývá celý model.
- MFA zvyšuje jistotu identity při přihlášení. Samotné neřeší oprávnění uvnitř aplikací, laterální pohyb ani chování po přihlášení.
Cisco v současnosti používá pojem Universal ZTNA pro směr, který kombinuje cloudovou a místní cestu k privátním aplikacím. Konkrétní podpora protokolů, místního vynucení a společné politiky se musí ověřit pro danou verzi a licenci.
Kdy začít cílenějším opatřením
Zero Trust není vhodné pořizovat jako neurčitý transformační projekt bez vybraného toku a vlastníka. Pokud je hlavním rizikem phishing privilegovaných účtů, prvním krokem může být phishingu odolné MFA. Pro dodavatele přistupujícího k jedné aplikaci může stačit ZTNA. Pro neřízená zařízení v kampusu může mít přednost NAC a segmentace.
Rozhodující je odstranit konkrétní implicitní důvěru a změřit výsledek. Širší architektura má následovat až poté, co tým zvládne politiku, výjimky, diagnostiku a reakci v prvním scénáři.