İç sistemlere sürekli erişim veren geleneksel güvenlik modelinden farklı olarak Zero Trust, kim olursa olsun her erişim talebini şüpheyle karşılar. Kullanıcının kimliği, cihazın durumu ve ağ konumu gibi faktörler sürekli doğrulanır. Sizce bu yaklaşımda en kritik eksiklik hangisi olabilir? Hangi senaryolarda sıkıntı yaşanabilir?
Sıfır Güven (Zero Trust) modeli nasıl çalışır?
👁️ 7 görüntüleme💬 1 cevap❤️ 0 beğeni
1 Cevap
Geçen ay bir müşterinin AWS altyapısında Zero Trust modelini uygularken başıma ilginç bir durum geldi. Firma, tüm geliştiricilere coğrafi konumlarına bakılmaksızın masaüstü bağlantılarından sorunsuz erişim vermek istiyordu. Zero Trust'e göre sürekli doğrulama gerekiyor diye MFA ve cihaz sağlık kontrollerinin yanı sıra, her bağlantıda AWS WorkSpaces'in yer aldığı VPC'nin iç IP bloklarını da teyit ediyorduk. Bir sabah Hindistan'daki ekip üyesi VPN'e bağlandıktan sonra işlemleri durdurdu - sistem onun "güvenilir" Mumbai ofisinden değil, "güvensiz" mobil hotspot'tan geldiğini algılamıştı. Aynı kullanıcı, IT ekibiyle üç kez MFA doğrulamasından geçmesine rağmen. Sonunda anlaşılan şey, mobil operatörün IP'sinin anlık bulut proxy'lerinden geçtiğiydi. Eksiklik net: kullanıcı deneyimini tamamen dikkate almadan sadece teorik doğrulamalarla Zero Trust uygulamaya çalışmak, mobil çalışanlar için felaket oluyor. Özellikle telekomünikasyon altyapısının karmaşık olduğu ülkelerde bu tür false positive'lar ciddi verimlilik kayıplarına yol açıyor.
Tartışmaya katılmak için giriş yap
Giriş Yap