Gå til indhold
atlas

Zero Trust

Også kendt som: Zero Trust-arkitektur, ZTA

Et sikkerhedsprincip om aldrig automatisk at stole på nogen - hver anmodning tjekkes, også fra netværket indefra.

Kladde - dette opslag er endnu ikke gennemgået.

Læs hele artiklen →

Formelt

En designtilgang, hvor ingen bruger, enhed eller netværksplacering er betroet på forhånd; hver anmodning om adgang tjekkes for identitet, enhedens tilstand og behov og får kun den mindste adgang, der kræves til netop den opgave.

Forklaret enkelt

Som et hospital, hvor dit adgangskort tjekkes ved hver afdelingsdør, ikke kun ved hovedindgangen - at være kommet ind i bygningen giver ikke adgang overalt.

I praksis

En medarbejder ved sit skrivebord i et ministerium åbner lønsystemet og skal stadig bevise, hvem hun er, mens hendes bærbare tjekkes for opdateringer, før siden indlæses.

Hvorfor det betyder noget

Når én maskine indenfor er overtaget, lader et netværk, der stoler på sine egne, angriberen bevæge sig frit; at tjekke hver anmodning begrænser, hvor langt ét indbrud spreder sig.

Teknisk uddybning

Idéerne er ældre end navnet. Jericho Forum argumenterede fra 2004 for "de-perimeterisering", og i 2010 skabte Forrester-analytikeren John Kindervag betegnelsen "zero trust" for en model, der fjerner implicit tillid baseret på netværksplacering. Googles BeyondCorp, beskrevet i en række artikler fra 2014, var den første implementering i stor skala: medarbejdere tilgik interne applikationer gennem en internetvendt access proxy, der vurderede brugerens identitet og enhedens status i inventaret, uden et privilegeret virksomhedsnetværk. NIST SP 800-207 (2020) blev referencedefinitionen med syv grundsætninger, bl.a. at alle datakilder og tjenester behandles som ressourcer, at al kommunikation sikres uanset placering, at adgang gives pr. session, at adgang afgøres af dynamisk politik, og at aktivernes integritet og sikkerhedstilstand overvåges løbende.

Arkitektonisk adskiller SP 800-207 et kontrolplan fra et dataplan. Policy decision point består af policy engine, der evaluerer en tillidsalgoritme, og policy administrator, der etablerer eller nedlægger sessionen; policy enforcement point sidder i datastien foran ressourcen. Input til tillidsalgoritmen omfatter identitetsudbyderen, enhedsstyring og EDR-status, threat intelligence, aktivitetslogs, dataklassifikation og adgangspolitik. NIST skelner mellem kriteriebaserede algoritmer (alle betingelser skal være opfyldt) og scorebaserede (et tillidsniveau sammenlignes med en tærskel) og mellem enkeltstående og kontekstuel evaluering, der tager højde for nylig adfærd. Den beskriver tre implementeringstilgange - udvidet identitetsstyring, mikrosegmentering og software-defined perimeters - og udrulningsmodeller som device agent med gateway, ressourceportal og enclave gateway. NIST SP 1800-35, færdiggjort i 2025, dokumenterer eksempelopbygninger med kommercielle produkter.

Til planlægning definerer CISA's Zero Trust Maturity Model 2.0 (2023) fem søjler - identitet, enheder, netværk, applikationer og workloads samt data - med tværgående kapabiliteter for synlighed og analyse, automatisering og orkestrering samt governance og fire modenhedstrin fra Traditional over Initial og Advanced til Optimal. Amerikanske føderale myndigheder blev med OMB M-22-09 (2022) pålagt at bevæge sig mod phishing-resistent MFA, enhedsfortegnelser, krypteret DNS og HTTP og at behandle interne applikationer, som om de var tilgængelige fra internettet.

I praksis er de almindelige første skridt zero trust network access (ZTNA), der erstatter bred VPN-adgang med formidling pr. applikation, betinget adgang, der kombinerer identitet og enhedens compliance, og segmentering, der begrænser øst-vest-trafik. Faldgruberne er velkendte: identitetsudbyderen bliver en koncentration af risiko og skal selv hærdes og overvåges; ældre protokoller som NTLM, SMB-fildeling og OT-systemer modstår håndhævelse pr. forespørgsel; sessionstokens udstedt efter et stærkt tjek kan stjæles og genbruges; og leverandører kalder næsten ethvert adgangsprodukt "zero trust". Modellen afskaffer ikke tillid - den gør hver tillidsbeslutning eksplicit, snæver, kortvarig og logget.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Brugerkonto
  2. →Digital identitet
  3. →Netværk
  4. →Loginoplysning (credential)
  5. →IP-adresse
  6. →Rettighed
  7. →Protokol
  8. →Autentificering
  9. →Mindste privilegium
  10. →Pakke
  11. →Port
  12. →Autorisation
  13. →Firewall
  14. →Router
  15. →Netværkssegmentering
  16. →Zero Trust

Relationer

Forveksl ikke med
VPNPerimetersikkerhed

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.