Zero Trust: jak Identity First, Device Trust i ZTNA ograniczają ryzyko przejęcia konta

VPN, MFA i firmowy laptop nie oznaczają jeszcze, że dostęp jest bezpieczny. Współczesne ataki coraz rzadziej zaczynają się od włamania do sieci. Częściej zaczynają się od przejętego konta, wykradzionej sesji albo pozornie niewinnego zatwierdzenia powiadomienia MFA.

Dlatego Zero Trust nie jest kolejnym produktem do kupienia ani naklejką na pudełku. To sposób projektowania bezpieczeństwa, w którym nikt i nic nie otrzymuje zaufania automatycznie – nawet pracownik, nawet służbowy komputer i nawet urządzenie znajdujące się „wewnątrz” firmowej sieci.

Najważniejsze pytanie brzmi nie: „Czy ta osoba jest w naszej sieci?”, lecz: czy właśnie teraz ten użytkownik, na tym urządzeniu i w tym kontekście powinien uzyskać dostęp do tej konkretnej zasoby?

Spis treści:

Dlaczego klasyczne zaufanie do sieci przestaje działać

W tradycyjnym modelu bezpieczeństwa granica firmy była dość prosta. Kto znalazł się w sieci firmowej, był traktowany jak „swój”. To podejście przypomina budynek, do którego wystarczy wejść, aby uzyskać dostęp niemal do każdego pomieszczenia.

Zero Trust odwraca tę logikę. W praktyce zakłada, że samo połączenie z siecią nie powinno niczego gwarantować. Dostęp trzeba oceniać stale, na podstawie tożsamości, stanu urządzenia, poziomu ryzyka logowania oraz celu, dla którego użytkownik chce skorzystać z zasobu.

To podejście wraca dziś z bardzo konkretnego powodu. Firmy pracują hybrydowo, a dane przestały być zamknięte w lokalnym serwerowni. Są w Microsoft 365, Google Workspace, systemach CRM, narzędziach finansowych i usługach chmurowych.

Praca hybrydowa i aplikacje SaaS sprawiły, że tożsamość stała się nową granicą firmy.

W rezultacie firma coraz częściej jest zbiorem kont, sesji i logowań. Atakujący nie musi przełamywać firewalla ani przedostawać się przez fizyczną granicę sieci. Wystarczy, że zaloguje się jak pracownik – wykorzystując phishing, skradzione dane uwierzytelniające lub przejętą sesję.

Tu pojawia się ograniczenie klasycznego VPN-u. VPN często daje zdalnemu laptopowi pozycję pełnoprawnego uczestnika sieci firmowej. Jeżeli konto lub urządzenie zostanie przejęte, atakujący może otrzymać zbyt szeroki punkt wejścia do środowiska.

Jedno kliknięcie, przejęta skrzynka i fałszywy przelew

Dobrym przykładem jest atak na skrzynkę działu księgowości. Pracownik otrzymuje wiadomość o nowych, pilnych danych do przelewu. E-mail wygląda wiarygodnie: poprawny język, właściwa stopka, link do rzekomo zabezpieczonego dokumentu.

Po kliknięciu pojawia się strona do logowania przypominająca Microsoft 365. Ofiara wpisuje dane, a atakujący uzyskuje dostęp do konta. Nie musi jednak od razu robić czegoś spektakularnego. Najpierw może:

  • utworzyć regułę przenoszącą wybrane wiadomości do archiwum;
  • ukryć istotną korespondencję przed właścicielem skrzynki;
  • przejrzeć rozmowy z dostawcami i finansami;
  • wysłać z prawdziwego konta informację o zmianie numeru rachunku.

W takim scenariuszu odbiorcy dostają wiadomość z autentycznej skrzynki organizacji. To znacząco zwiększa jej wiarygodność. Efektem może być przelew na niewłaściwe konto, a później presja czasu, kontakt z bankiem, zgłoszenie sprawy odpowiednim służbom i problem reputacyjny.

Warto przy tym pamiętać, że samo MFA nie jest magiczną barierą. Może nie wystarczyć, gdy atakujący przejmuje aktywną sesję albo gdy użytkownik w pośpiechu zatwierdzi żądanie logowania, którego sam nie inicjował.

Trzy filary Zero Trust w praktyce ​

Zero Trust można sprowadzić do trzech bardzo praktycznych obszarów: kontroli tożsamości, zaufania do urządzenia oraz ograniczania dostępu do konkretnych aplikacji.

1. Identity First: tożsamość jest nowym zamkiem w drzwiach

W modelu Identity First centrum bezpieczeństwa stanowią konto, proces logowania, sesja i uprawnienia. Tożsamość nie jest tylko wpisem w katalogu użytkowników. Jest kluczowym punktem decyzyjnym: kto uzyskuje dostęp, do czego, z jakiego miejsca i w jakich okolicznościach.

Identity First przenosi ciężar ochrony z samej sieci na konto, sesję i zakres uprawnień.

Podstawą jest zasada minimalnych uprawnień. Dział księgowości powinien mieć dostęp do potrzebnych systemów finansowych, a nie do wszystkich zasobów, które mogą kiedyś okazać się przydatne.

Drugą ważną zasadą jest rozdzielenie kont. Osoba administrująca Microsoft 365, Google Workspace, CRM-em lub innymi systemami nie powinna wykonywać codziennej pracy na koncie z uprawnieniami administratora. Konto administracyjne powinno służyć wyłącznie do działań administracyjnych – bez poczty i bez zwykłej pracy biurowej.

Trzecim elementem jest dostęp warunkowy. Logowanie z nowego urządzenia, nietypowego kraju albo o nietypowej godzinie nie powinno być traktowane tak samo jak zwyczajna aktywność. W zależności od ryzyka należy wymagać dodatkowej weryfikacji albo całkowicie blokować próbę dostępu.

2. Device Trust: czy urządzenie spełnia wymagania?

Device Trust odpowiada na proste pytanie: czy urządzenie próbujące uzyskać dostęp jest zarządzane i bezpieczne? Sam poprawny login i hasło nie powinny wystarczać, jeżeli połączenie pochodzi z prywatnego, nieznanego lub niespełniającego polityk urządzenia.

W praktyce zaufane urządzenie powinno być zarządzane przez organizację i spełniać podstawowe wymagania bezpieczeństwa, takie jak:

  • aktualny system i aktualizacje bezpieczeństwa;
  • szyfrowanie dysku;
  • blokada ekranu oraz PIN lub inne bezpieczne uwierzytelnienie lokalne;
  • ochrona endpointu;
  • zgodność z politykami firmowymi.

Jeżeli ktoś pozna hasło pracownika, ale próbuje zalogować się z niezarządzanego urządzenia, dobrze skonfigurowane zasady Zero Trust powinny zatrzymać tę próbę dostępu.

3. ZTNA: dostęp do aplikacji, a nie do całej firmy

ZTNA, czyli Zero Trust Network Access, jest bardziej precyzyjną alternatywą dla modelu „wpuszczamy przez VPN do środka”. Zamiast zapewniać tunel do firmowej sieci, udostępnia konkretną aplikację potrzebną danemu użytkownikowi.

ZTNA ogranicza dostęp do konkretnych aplikacji zamiast otwierać drogę do całej sieci.

Pracownik może więc korzystać z CRM-u, ale nie musi jednocześnie widzieć serwerów, drukarek, udziałów sieciowych i innych systemów znajdujących się obok. To ogranicza skutki ewentualnego przejęcia konta, ponieważ napastnik nie dostaje automatycznie szerokiego dostępu do infrastruktury.

VPN a ZTNA: najważniejsza różnica

VPN i ZTNA mogą wspierać pracę zdalną, ale ich filozofia jest inna. VPN zwykle buduje połączenie z siecią. ZTNA dopuszcza użytkownika do określonej aplikacji po sprawdzeniu kontekstu dostępu.

  • VPN: użytkownik uzyskuje tunel do środowiska sieciowego, często z dużą widocznością zasobów.
  • ZTNA: użytkownik otrzymuje dostęp tylko do wskazanej aplikacji lub usługi, której rzeczywiście potrzebuje.

Nie chodzi o to, aby traktować VPN jako rozwiązanie bezużyteczne. Problem pojawia się wtedy, gdy sam VPN jest uznawany za wystarczającą odpowiedź na ryzyko pracy zdalnej. W modelu Zero Trust dostęp ma być ograniczony, uzasadniony i weryfikowany w kontekście konkretnego żądania.

Sześć rzeczy, które warto wdrożyć od razu

Pełne wdrożenie Zero Trust jest procesem, ale pierwsze działania nie muszą wymagać wielkiego projektu. Wiele istotnych zmian można rozpocząć od konfiguracji kont, urządzeń i polityk dostępu.

Najważniejsza zasada jest prosta: model „wszyscy mają dostęp do wszystkiego” to wygoda, na którą bezpieczeństwo organizacji nie może sobie pozwolić.

MFA fatigue: najgroźniejszy sygnał ostrzegawczy

Jednym z najczęściej ignorowanych zagrożeń jest MFA fatigue, czyli zmęczenie powiadomieniami MFA. Mechanizm jest prosty: atakujący wielokrotnie inicjuje próby logowania, a użytkownik otrzymuje kolejne komunikaty z prośbą o zatwierdzenie.

Jeśli pracownik kliknie „zatwierdź”, bo zakłada, że to komunikat systemowy albo chce szybko pozbyć się powiadomienia, MFA przestaje być skuteczną tarczą. Atakujący uzyskuje wtedy brakujący element potrzebny do zalogowania się na konto.

Warto ustanowić prostą, jednoznaczną regułę:

  • jeżeli użytkownik nie inicjuje logowania, odrzuca prośbę MFA;
  • następnie zmienia hasło;
  • zgłasza zdarzenie do IT lub administratora;
  • sprawdza się konto pod kątem reguł poczty, przekierowań, nowych urządzeń i metod odzyskiwania dostępu.

To nie jest procedura „na wszelki wypadek”. To praktyczna reakcja, która może zatrzymać incydent zanim przerodzi się w przejęcie korespondencji, wyciek danych lub oszustwo finansowe.

„Traktuj sieć firmową jak publiczną kawiarnię z darmowym Wi-Fi, a każde nieoczekiwane powiadomienie MFA jak nieznajomego, który wchodzi do Twojego biura i prosi o klucze do sejfu. Jeżeli to nie Ty otwierałeś drzwi, po prostu nie wciskaj 'Zatwierdź'.”

Zero Trust nie oznacza braku zaufania do ludzi

Zero Trust nie polega na utrudnianiu pracy dla samego utrudniania. Jego celem jest zmniejszenie ryzyka wtedy, gdy popełniony zostanie błąd, konto zostanie przejęte albo urządzenie przestanie spełniać wymagania bezpieczeństwa.

Dobrze wdrożony model odpowiada przy każdej próbie dostępu na cztery pytania:

  • Kto próbuje uzyskać dostęp?
  • Skąd pochodzi logowanie?
  • Na jakim urządzeniu odbywa się próba?
  • Po co potrzebny jest dostęp i do jakiego zasobu?

Najlepszym początkiem nie jest wielka przebudowa całej architektury. Zacznij od szybkiego sprawdzenia dwóch obszarów: czy administratorzy mają osobne konta oraz czy ktoś monitoruje przekierowania i reguły skrzynek pocztowych. To niewielkie działania, które mogą realnie zmniejszyć ryzyko kosztownego incydentu.

FAQ

Czym jest Zero Trust?

Zero Trust to podejście do bezpieczeństwa, w którym użytkownik, urządzenie i każda próba dostępu są weryfikowane. Sama obecność w firmowej sieci nie daje automatycznego zaufania.

Nie zawsze. MFA jest ważną warstwą ochrony, ale nie zabezpiecza w pełni przed kradzieżą sesji ani przed zatwierdzeniem przez użytkownika niechcianej prośby o logowanie. Dlatego warto łączyć MFA z dostępem warunkowym, monitorowaniem ryzyka i edukacją pracowników.

Device Trust sprawdza, czy urządzenie spełnia wymagania organizacji. Może obejmować między innymi zarządzanie urządzeniem, aktualizacje, szyfrowanie dysku, blokadę ekranu i ochronę endpointu.

VPN zwykle zapewnia połączenie z firmową siecią, natomiast ZTNA udostępnia konkretną aplikację lub usługę. Dzięki temu użytkownik nie uzyskuje automatycznie widoczności i dostępu do pozostałych zasobów infrastruktury.

Należy odrzucić prośbę, zmienić hasło, zgłosić zdarzenie do IT oraz sprawdzić konto pod kątem podejrzanych reguł poczty, przekierowań, nowych urządzeń i metod odzyskiwania dostępu.