
در مدل سنتی امنیت شبکه، فرض بر این بود که هر چیزی داخل مرز شبکه قابلاعتماد است. اما در رخدادهای واقعی، مهاجم پس از عبور از مرز یا فریب یک کاربر، بهراحتی در شبکه مسطح جابهجا میشود. امروزه طراحی امن شبکه بر محدود کردن اعتماد ضمنی استوار است.
تقسیمبندی شبکه
جدا کردن شبکه به بخشهایی مانند کاربران، سرورها، مدیریت، مهمان و تجهیزات خاص، و کنترل دقیق ترافیک بین این بخشها، از مهمترین کنترلهاست. هر ارتباطی که برای کار لازم نیست باید مسدود شود.
حفاظت از دسترسیهای مدیریتی
رابطهای مدیریتی تجهیزات و سرورها نباید از شبکه کاربران یا اینترنت در دسترس باشند. استفاده از شبکه یا ایستگاههای مدیریتی جداگانه و احراز هویت چندعاملی برای دسترسی ممتاز توصیه میشود.
پایش و ثبت
بدون ثبت رخدادهای شبکه و تجهیزات امنیتی، تشخیص و تحلیل نفوذ تقریباً ناممکن است. گزارشها باید متمرکز، با زمان هماهنگ و برای مدت کافی نگهداری شوند.
حرکت به سمت اعتماد صفر
در معماری اعتماد صفر، هیچ کاربر یا دستگاهی صرفاً به دلیل موقعیت در شبکه قابلاعتماد فرض نمیشود و هر درخواست دسترسی بر اساس هویت، وضعیت دستگاه و سیاستها ارزیابی میشود. این تحول یکشبه رخ نمیدهد؛ اما میتوان با تقویت مدیریت هویت، تقسیمبندی دقیقتر و پایش مستمر، گامبهگام به آن نزدیک شد.