Федеральные агентства США проваливают Zero Trust из-за устаревших идентификационных данных
▤ Разбор
Федеральные агентства США отстают от графика внедрения архитектуры Zero Trust. Исполнительный указ 14028 от мая 2021 года предписал переход к ZTA, а директива OMB M-22-09 от сентября 2022 года установила срок достижения целевых показателей зрелости к концу 2024 финансового года. Большинство ведомств не справились с этой задачей.
Проблема заключается не в технологиях, а в устаревшей инфраструктуре управления идентификационными данными. Существующие фреймворки предполагают наличие чистой инфраструктуры, тогда как в федеральных агентствах она накопила сложности за годы организационных изменений, включая устаревшие назначения ролей и привилегированный доступ, выданный на проекты и не отозванный. Миграция в облако AWS GovCloud не устраняет эту сложность, а переносит её, требуя распутывания под действующими требованиями ATO без сбоев в работе критически важных систем.
Агентства сталкиваются с тремя основными трудностями: ошибочное восприятие ZTA как замены периметра вместо трансформации идентификационных данных, недооценка нагрузки по устранению выявленных недостатков (POA&M) во время миграции и отсутствие управления данными наряду с идентификационными данными. Успешные агентства рассматривают документацию по безопасности как инструмент управления зрелостью ZTA и обеспечивают кросс-функциональное владение, привлекая к процессу команды безопасности, инженерии и архитектуры.
ⓘ Что такое Zero Trust Architecture
Zero Trust Architecture (ZTA) — это модель безопасности, основанная на принципе «никому не доверяй, всегда проверяй». Она предполагает, что доверие не предоставляется ни одному пользователю или устройству по умолчанию, независимо от их местоположения в сети. Доступ к ресурсам предоставляется только после строгой аутентификации и авторизации, а также постоянной проверки соответствия политикам безопасности.
Источник: ISACA
@cbunit
Post #5386
2