Co je Zero Trust?
Zero Trust je bezpečnostní model, který odmítá tradiční předpoklad „vše uvnitř firemní sítě je důvěryhodné". Místo toho:
„Nikdy nedůvěřuj, vždy ověřuj" – každý uživatel, zařízení a aplikace musí být explicitně ověřeni, bez ohledu na jejich polohu.
Proč tradiční perimetr nestačí
Klasický model počítal s jasnou hranicí – firewall na okraji sítě. Co je uvnitř, je bezpečné. Tento model selhal z důvodů:
- Práce z domova – zaměstnanci přistupují k datům z mimo firemní sítě
- Cloud aplikace – data jsou v Microsoftu 365, Google Workspace, Salesforce
- Insider threats – útočník, který pronikl dovnitř, se volně pohybuje
- BYOD – osobní zařízení v síti bez kontroly
Pilíře Zero Trust architektury
### 1. Silná identita
Každý uživatel se autentizuje pomocí MFA (Multi-Factor Authentication). Ideálně passwordless (FIDO2/Windows Hello).
Identity Provider: Microsoft Entra ID (Azure AD), Okta, Google Identity.
### 2. Ověřování zařízení
Pouze firemně spravovaná a zdravá zařízení (compliance check) mohou přistupovat k firemním zdrojům.
MDM/EDR řešení: Microsoft Intune, Jamf (Mac), CrowdStrike.
### 3. Mikrosegmentace sítě
Namísto plochých VLAN sítí: granulární pravidla přístupu na úrovni aplikací a workloadů. Ani legitimní uživatel nemá přístup k tomu, co nepotřebuje.
### 4. Kontinuální monitoring
Zero Trust není jednorázové nastavení. Průběžně analyzujte:
- Anomálie v přístupu (přihlášení z neobvyklé lokality)
- Neobvyklé objemy dat (exfiltrace)
- Laterální pohyb v síti
Každý uživatel a aplikace má přístup pouze k tomu, co nezbytně potřebuje, po dobu, kdy to potřebuje (Just-in-Time access).
Implementace Zero Trust: kde začít?
Doporučený postup pro SMB:
1. Nasadit MFA na všechny účty (Microsoft 365, VPN, e-mail) – okamžitý dopad 2. Podmíněný přístup – blokovat přihlášení ze zemí, kde firma nepůsobí 3. EDR na všech zařízeních – viditelnost a kontrola koncových bodů 4. Mikrosegmentace VLAN – omezit laterální pohyb 5. Privileged Access Management – pro administrátorské účty
Závěr
Zero Trust není produkt, který si koupíte – je to filozofie a architektura, kterou implementujete postupně. I dílčí kroky (MFA, podmíněný přístup) výrazně zvyšují bezpečnostní úroveň organizace.