Proč Zero Trust v éře hybridních sítí
Tradiční perimetrická bezpečnost vychází z předpokladu, že vnitřní síť je „důvěryhodná“ a internet je „nedůvěryhodný“. S nástupem cloudových služeb, mobilní práce, IoT a partnerských integrací se však perimetr rozpadl. Zero Trust proto přináší paradigma „nikdy nevěř, vždy ověř“ a přesouvá řízení rizik od hranice sítě ke každému uživateli, zařízení, aplikaci i datům. V oblasti Firewall a VPN to znamená přechod od plošné konektivity k jemnozrnné autorizaci a segmentované komunikaci, jejíž oprávněnost se dynamicky vyhodnocuje.
Definice a principy Zero Trust
- Žádná implicitní důvěra: Nepředpokládá se, že je vnitřní síť bezpečná. Každý požadavek se ověřuje.
- Kontinuální ověřování: Identita, stav zařízení, kontext a riziko se ověřují při každém přístupu a průběžně během relace.
- Nejmenší možná oprávnění (PoLP): Přidělují se pouze oprávnění nezbytná pro konkrétní úkoly, a to na omezenou dobu.
- Mikrosegmentace: Síť se rozděluje na malé izolované zóny s granularitou na úrovni aplikací a služeb.
- Viditelnost a telemetrie: Rozhodování se řídí daty (signály identity, stav zařízení, chování, anomálie).
Referenční rámce a standardy
Zero Trust není produkt, ale architektonický model. Opírá se o rámce, jako jsou NIST SP 800-207 (Zero Trust Architecture), CSA, ISO/IEC 27001/27002 a MITRE ATT&CK pro mapování hrozeb. Tyto referenční body pomáhají definovat body rozhodování o politikách (PDP), body vynucování politik (PEP), správu i metriky vyspělosti.
Architektonické stavební prvky Zero Trust
- Identita a přístup (IAM/IdP): Silná identita (MFA, metody odolné proti phishingu), životní cyklus účtů, správa rolí a atributů.
- Správa oprávnění (PAM/JIT/JEA): Privilegovaný přístup se uděluje na nezbytnou dobu, se schvalováním a auditní stopou.
- Stav a důvěryhodnost zařízení (EMM/MDM/EDR): Posouzení stavu zařízení (šifrování, aktualizace, EDR), atestace a průběžná kontrola souladu.
- Policy Engine a kontext: PDP vyhodnocuje pravidla na základě identity, zařízení, lokality, času, citlivosti dat a rizika.
- Vynucování politik: PEP na úrovni aplikace, proxy/agentů, síťových prvků a koncových bodů vynucuje rozhodnutí PDP.
- Telemetrie a analytika (SIEM/XDR/UEBA): Sběr a korelace dat a detekce anomálií, které poskytují podklady pro nástroj pro vyhodnocování rizik a adaptivní politiky.
Zero Trust Network Access (ZTNA) vs. tradiční VPN
VPN poskytuje síťové tunelování do privátního segmentu, často s plnou boční konektivitou po ověření totožnosti. ZTNA zpřístupňuje pouze konkrétní aplikace a povoluje k nim přístup na základě kontextu po ověření identity a stavu zařízení. Klíčové rozdíly:
- Granularita: VPN = síťový přístup; ZTNA = aplikační přístup (L7).
- Bezpečnostní přístup: VPN implicitně důvěřuje interní síti; ZTNA uplatňuje PoLP a průběžné ověřování.
- Viditelnost: ZTNA poskytuje podrobný audit na úrovni požadavků, zatímco VPN obvykle zaznamenává relace a objem provozu.
- Přístup řízený rizikem: ZTNA adaptivně upravuje politiky podle skóre rizika (např. vyžádá silnější MFA nebo zablokuje přístup).
Role moderního firewallu v Zero Trust
Firewall již není pouze hranicí sítě, ale jedním z PEP v rámci Zero Trust. Jeho vývoj zahrnuje:
- L7 NGFW s kontrolou aplikací, IPS, filtrováním DNS/URL a dešifrováním TLS (selektivním, s ohledem na regulaci a soukromí).
- Distribuované vynucování: Hostitelské firewally a agenti pro mikropravidla přesouvají vynucování k prostředkům a uživatelům.
- Segmentace: Síťové politiky NGFW/SDN a mikrosegmentace (např. na úrovni virtuálních počítačů, kontejnerů a služeb).
- Integrace s identitou: Dynamické adresáře, skupiny a atributy v ACL (firewally zohledňující identitu).
Software-Defined Perimeter (SDP) a zpřístupňování aplikací
SDP vytváří dynamické individuální perimetry kolem aplikací. Princip „controller-gateway-client“ umožňuje ověřit totožnost a autorizovat přístup dříve, než dojde k navázání jakékoli síťové komunikace. Výsledkem je skrytí aplikací (nulová expozice) a minimalizace plochy pro útok.
SASE a SSE: konvergence bezpečnosti a konektivity
SASE (Secure Access Service Edge) a SSE (Secure Service Edge) kombinují ZTNA, SWG, CASB/DLP, FWaaS a často také SD-WAN. Přinášejí jednotnou politiku, inspekci a telemetrii napříč lokalitami, cloudem a uživateli. Zero Trust tak získává konzistentnost a škálovatelnost.
Mikrosegmentace a řízení bočního pohybu
Zero Trust omezuje laterální pohyb útočníků pomocí mikrosegmentace a jemnozrnných politik. Klíčové přístupy:
- Identita a označování prostředků: Značky/štítky pro služby, data a úlohy (virtuální počítače, kontejnery, serverless).
- Deklarativní politika: „Kdo může přistupovat k čemu, jak, kdy a odkud“ na aplikační vrstvě.
- Konektivita na vyžádání: Dynamické povolení síťových toků na omezenou dobu.
- Vytvoření základního profilu provozu: Povolení pouze známé a zdokumentované komunikace (allow-listing).
Ochrana dat v Zero Trust: DLP, šifrování a klasifikace
Data se chrání od zdroje až k uživateli: klasifikací a označováním citlivosti, šifrováním v klidu i při přenosu, řízením sdílení (CASB), kontrolou úniku dat (DLP) a ochranou dokumentů (IRM), včetně vynucování politik i po opuštění perimetru.
Bezpečnost koncových bodů: EDR/XDR jako senzory i PEP
Agenti EDR/XDR poskytují telemetrii o procesech, paměti, síťových spojeních a aktivitě uživatelů. V Zero Trust mohou vynucovat politiky (blokovat rizikové akce), vyžadovat opětovné ověření MFA nebo při podezřelém chování přepnout klienta do režimu „zvýšené kontroly“.
Identita na prvním místě: MFA a odolnost proti phishingu
Zero Trust vyžaduje silné ověření: FIDO2/WebAuthn, hardwarové klíče a platformní autentizátory. Podmíněný přístup (CA) zohledňuje lokalitu, zařízení, citlivost aplikace, známé kompromitace a signály útoků (politiky založené na riziku).
Zero Trust a prostředí OT/IoT
V průmyslu a prostředí IoT jsou běžná různorodá zařízení, která často nelze aktualizovat. Zero Trust zde staví na segmentaci (např. podle typu zařízení a jeho kritičnosti), proxy serverech pro protokoly, pasivní identifikaci aktiv, síťových senzorech TAP/SPAN a politikách, které omezují přístup pouze na nezbytné služby.
Integrace se stávajícími VPN: cesta postupného vývoje
Zero Trust neznamená okamžité vypnutí VPN. Praktický postup:
- Inventarizace aplikací a mapování datových toků.
- Stanovení priorit podle citlivosti a rizika (rychlé výsledky: administrátorská rozhraní, databáze, HR/finanční systémy).
- Souběžný provoz: ZTNA pro vybrané aplikace, VPN zůstává pro ostatní.
- Postupné omezení VPN: Postupné omezování přístupů, zavádění aplikačních politik a JIT/JEA pro privilegované úkony.
Provozní model: PDP, PEP a rozhodování v reálném čase
Rozhodovací logika může být centralizovaná (cloudový PDP) nebo distribuovaná (na okraji sítě). Důležitá je latence, spolehlivost a možnost „postupného snížení úrovně služeb“ (např. využití mezipaměti s posledním důvěryhodným stavem). PEP musí podporovat transakční vynucování – změna rizika během relace může vést k dodatečnému ověření nebo odpojení.
Metriky a KPI programu Zero Trust
- Pokrytí MFA a typy faktorů (odolné vs. neodolné).
- Průměrná doba detekce/reakce (MTTD/MTTR) z pohledu XDR/SIEM.
- Podíl mikrosegmentovaných toků oproti plošným pravidlům.
- Počet výjimek a doba jejich trvání (SLA pro výjimky).
- Odchylky politik (nesoulad mezi deklarovaným a skutečným stavem).
- Úspěšnost dodatečného ověření MFA a míra zablokovaných rizikových přístupů.
Správa, rizika a soulad s předpisy (GRC)
Zero Trust vyžaduje jasnou správu politik: určení vlastníků aplikací, dat a přístupů, formalizované procesy schvalování, recertifikace přístupů (SoD), řízení výjimek a průběžné testování (red teaming, purple teaming). Soulad s regulacemi (např. GDPR) zahrnuje minimalizaci dat, zásadu nezbytnosti a auditovatelnost.
Nejčastější chyby při implementaci
- „Produkt = Zero Trust“: Nákup nástroje bez architektonické změny nepřinese očekávaný efekt.
- Přílišná orientace na síť: Ignorování identity, dat a aplikací vede k polovičatému řešení.
- Trvalé výjimky: Dočasná obcházení se stávají standardem a oslabují princip PoLP.
- Nedostatek telemetrie: Rozhodování bez dat vede k falešným povolením nebo příliš přísnému blokování.
- Opomenuté služby: Stínové IT a „zombie“ účty/klíče mimo správu.
Postup implementace: praktická roadmapa
- Strategie a rozsah: Vymezit kritické aplikace a datové domény. Stanovit cílový stav a milníky.
- Nejprve identita: Zavést odolné MFA, sjednotit IdP a zlepšit správu účtů (procesy JML).
- Viditelnost: CMDB/inventarizace aktiv, mapování toků, aktivace telemetrie (XDR/SIEM, toky, protokolové záznamy proxy).
- Politiky založené na riziku: Definovat podmíněný přístup a minimální oprávnění; stanovit standardy segmentace.
- Pilotní nasazení ZTNA/SDP: Zpřístupnění aplikací pro vybrané kritické systémy; měření dopadu a uživatelské zkušenosti.
- Mikrosegmentace: Postupné zavádění podle skupin služeb; automatizace politik (IaC).
- Konsolidace SASE/SSE: Sjednocení inspekce, DLP a politik pro pobočky, cloud a vzdálené uživatele.
- Automatizace a reakce: Orchestrace (SOAR), scénáře reakce, JIT/PAM, průběžné testování a recertifikace.
Zero Trust v multicloudu a Kubernetes
V prostředí IaaS/PaaS je nutné sjednotit identitu pracovních zátěží (servisní účty, identita úloh), používat politiky jako kód (OPA/Rego), síťové politiky (např. Kubernetes NetworkPolicies/Service Mesh), ukládat tajné údaje do trezorů (KMS/HSM) a automatizovat posuzování souladu (CSPM/KSPM).
Role kryptografie a klíčové postupy
- TLS všude s moderními sadami šifer, dopřednou bezpečností (PFS) a důslednou obměnou klíčů/certifikátů (automatizace ACME).
- Šifrování dat v klidu (disky, databáze, objekty) s jasně nastavenou správou klíčů (rotace, přístupové politiky, audit).
- Ochrana integrity a podepisování artefaktů (zabezpečení dodavatelského řetězce, SBOM, atestace sestavení).
Bezpečnostní modely, které doplňují Zero Trust
- Bezpečnost již při návrhu a ve výchozím nastavení: Bezpečnostní požadavky se zohledňují již při návrhu a konfigurace jsou ve výchozím nastavení uzavřené.
- Hloubková obrana: Více vrstev ochrany (identita, síť, koncový bod, aplikace, data).
- Minimální funkčnost: Omezení plochy pro útok vypínáním nepotřebných služeb a portů.
- Průběžný soulad: Průběžné ověřování konfigurací a politik, nikoli jednorázové audity.
Model rozhodování: příklad politik podmíněného přístupu
Následující matice ilustruje, jak může PDP rozhodovat na základě rizika:
| Signál rizika | Stav zařízení | Citlivost aplikace | Akce PEP |
|---|---|---|---|
| Nízký | Kompatibilní | Nízká/Střední | Povolit bez dodatečného ověření; sledovat telemetrii |
| Střední | Kompatibilní | Střední/Vysoká | Vyžádat dodatečné ověření MFA; omezit funkce (pouze ke čtení) |
| Vysoký | Nekompatibilní | Vysoká | Zablokovat; izolovat relaci; spustit scénář reakce |
Bezpečnostní testování a průběžné ověřování
Zero Trust vyžaduje iterativní ověřování: bezpečnostní testy (STM, penetrační testy), simulace útoků (BAS), red/purple teaming, chaos engineering v oblasti bezpečnosti a pravidelná cvičení reakce na incidenty. Politiky se revidují na základě zjištění a měnících se hrozeb.
Uživatelská zkušenost a přijetí
Zero Trust může zlepšit uživatelskou zkušenost: přihlášení bez hesla, přístup k aplikacím bez plné VPN, méně výjimek a rychlejší schvalování díky JIT. Klíčová je komunikace změn, školení, měření dopadu na produktivitu a řešení okrajových případů (externisté, BYOD, scénáře offline přístupu).
Ekonomika Zero Trust: náklady a přínosy
Přímé náklady: licencování ZTNA/SSE, IdP/MFA, EDR/XDR, integrace a provoz. Nepřímé úspory: menší rozsah incidentů, kratší MTTR, nižší zátěž při správě pravidel, lepší připravenost na audity, rychlejší zřizování a rušení přístupu uživatelů i aplikací a snížení technického dluhu v oblasti bezpečnosti.
Případy použití v oblasti Firewall a VPN
- Administrátorské přístupy: JIT PAM s přístupem ke skrytému administrátorskému rozhraní přes ZTNA a dodatečným ověřením FIDO2.
- Partnerské integrace: Zpřístupnění pouze nezbytných koncových bodů API namísto plné VPN typu site-to-site.
- Práce z domova: Aplikační přístup bez boční konektivity; izolace nekompatibilních zařízení BYOD v izolovaném prohlížeči.
- Citlivé databáze: Mikrosegmentace, proxy s inspekcí protokolů a řízený přístup pouze prostřednictvím zprostředkovatele.
Závěr: Zero Trust jako nepřetržitý program
Zero Trust není jednorázový projekt, ale dlouhodobý program, který sjednocuje identitu, síť, aplikace a data prostřednictvím konzistentních politik založených na datech. V oblasti firewallů a VPN znamená přechod od tunelování sítí k bezpečnému, kontextovému a auditovatelnému přístupu k aplikacím. Úspěch závisí na viditelnosti, automatizaci a kultuře, která klade bezpečnost na první místo již při návrhu.
