Zero Trust กลายเป็นคำที่ได้ยินบ่อยจนหลายองค์กรรู้สึกว่ามันใหญ่และแพงเกินเอื้อม ความจริงคือ Zero Trust เป็น "แนวคิด" ไม่ใช่ผลิตภัณฑ์ที่ต้องซื้อทีเดียวทั้งก้อน และเริ่มทีละขั้นได้
Zero Trust คืออะไรกันแน่
หัวใจของ Zero Trust คือ "ไม่เชื่อใครหรืออุปกรณ์ใดโดยปริยาย" ไม่ว่าจะอยู่ในหรือนอกเครือข่ายองค์กร ทุกการเข้าถึงต้องผ่านการยืนยันตัวตนและตรวจสอบสิทธิ์ทุกครั้ง
เริ่มจากจุดที่คุ้มค่าที่สุดก่อน
ขั้นที่ 1 — ยืนยันตัวตนให้แข็งแรง
เปิด Multi-Factor Authentication กับทุกบัญชีสำคัญ นี่คือก้าวแรกที่ให้ผลตอบแทนสูงสุดต่อการลงทุน และแทบไม่ต้องเปลี่ยนสถาปัตยกรรมเดิม
ขั้นที่ 2 — รู้จักสินทรัพย์และผู้ใช้
ทำบัญชีว่าองค์กรมีระบบอะไร ใครเข้าถึงได้บ้าง แล้วใช้หลัก least privilege ลดสิทธิ์ที่เกินจำเป็นลง
ขั้นที่ 3 — แบ่งเครือข่ายเป็นส่วนๆ
ทำ network segmentation เพื่อให้เมื่อจุดหนึ่งถูกเจาะ ความเสียหายไม่ลุกลามทั้งองค์กร
อย่าพยายามทำ Zero Trust ให้เสร็จภายในโครงการเดียว องค์กรที่สำเร็จคือองค์กรที่ทำต่อเนื่องทีละขั้นและวัดผลได้จริง
เรื่องคนสำคัญพอๆ กับเทคโนโลยี
การเปลี่ยนไป Zero Trust จะเพิ่มขั้นตอนให้ผู้ใช้บ้าง การสื่อสารให้เข้าใจเหตุผลและออกแบบประสบการณ์ที่ไม่สร้างภาระเกินไปคือกุญแจที่ทำให้ไม่ถูกต่อต้าน
เริ่มสัปดาห์นี้ได้เลย
เลือกระบบที่สำคัญที่สุดหนึ่งระบบ เปิด MFA และทบทวนว่าใครมีสิทธิ์เข้าถึงบ้าง เพียงเท่านี้คุณก็เริ่มเดินทางสู่ Zero Trust แล้ว