Zero trust gaat ervan uit dat geen enkele gebruiker of apparaat standaard betrouwbaar is. Elk toegangsverzoek wordt geverifieerd. Identiteit, apparaatstatus, locatie en gedrag spelen allemaal een rol in de beslissing. Het oude model vertrouwde alles binnen de netwerkperimeter. Eenmaal binnen had je toegang. Zero trust heft de perimeter op. Er is geen binnen en buiten. Er is alleen geverifieerd en niet-geverifieerd.
Het model is ontstaan omdat de perimeter is vervaagd. Thuiswerken, clouddiensten en persoonlijke apparaten hebben de netwerkgrens betekenisloos gemaakt. Werknemers hebben toegang tot bedrijfsgegevens vanuit huis, luchthavens en cafés. Contractanten maken verbinding vanaf hun eigen laptops. De firewall die ooit alles beschermde, beschermt nu bijna niets meer. Zero trust vervangt de perimeter door identiteit. Elk verzoek wordt geverifieerd, geautoriseerd en versleuteld. Microsegmentatie beperkt laterale beweging. Het principe van minimale bevoegdheden beperkt wat een account kan doen. Continue monitoring spoort afwijkingen op. De SolarWinds-hack in 2020 illustreerde het probleem. Aanvallers gebruikten legitieme inloggegevens en vertrouwde software-updates om zich door netwerken te bewegen die uitgingen van intern vertrouwen. Zero trust zou de initiële inbreuk niet hebben voorkomen. Het had de verspreiding wel kunnen beperken. De implementatie verloopt geleidelijk. De meeste organisaties beginnen met identiteit en gaan vervolgens over op microsegmentatie. Volledige zero trust is een proces, geen aankoop.
Nulvertrouwenprincipes
- Verifieer expliciet — authenticeer en autoriseer elk verzoek.
- Het principe van minimale bevoegdheden — verleen minimaal noodzakelijke toegang.
- Ga uit van een inbreuk — ontwerp alsof de aanvallers al binnen zijn.
- Microsegmentatie — beperking van zijwaartse beweging
- Continue monitoring — detectie van afwijkingen in realtime
Zero trust is geen product, maar een architectuur. De tools zijn minder belangrijk dan de denkwijze.
Comments
No comments yet. Be the first to share a thought.
Leave a comment