מה זה Zero Trust? הסבר + משרות פתוחות בישראל
זמן קריאה: 6 דקות
Zero Trust הוא מודל אבטחה שבו אף בקשה אינה נחשבת מהימנה בגלל מיקומה ברשת: כל גישה נבדקת מחדש לפי זהות המשתמש, מצב המכשיר וההרשאה הספציפית לאותו משאב. בלוח HiTakeJob פתוחות כרגע 9 משרות שמזכירות IAM, 52 שמזכירות Networking ו-28 משרות בקטגוריית סייבר.
למה מודל החומה נכשל
הגישה הישנה הניחה גבול ברור: מי שבפנים - ברשת המשרדית - מהימן; מי שבחוץ צריך לעבור חומת אש. המודל הזה עבד כשכל העובדים ישבו במשרד וכל השרתים עמדו בחדר אחד.
שלושה שינויים שברו אותו: עבודה מרחוק, שבה חצי מהעובדים אינם ברשת הארגונית; מעבר לענן, שבו השרתים אינם בבעלותכם; וספקים חיצוניים שצריכים גישה למערכת אחת ולא לרשת כולה. כשתוקף משיג גישה לתחנה אחת בפנים, המודל הישן נותן לו חופש תנועה מלא - וזה בדיוק מה שקורה ברוב אירועי הסייבר.
שלושת העקרונות
| עיקרון | מה זה אומר בפועל |
|---|---|
| לאמת במפורש | כל בקשה נבדקת לפי זהות, מכשיר והקשר - לא לפי מיקום ברשת |
| הרשאות מינימליות | גישה רק למה שנחוץ, רק לזמן שנחוץ |
| להניח שכבר פרצו | לתכנן כך שהדבקה אחת לא תתפשט |
העיקרון השלישי הוא המשמעותי ביותר תפעולית. הוא מוביל לחלוקת הרשת לאזורים מבודדים, כך שתחנה נגועה אינה יכולה לפנות לכל שרת בארגון - ומכאן שרוב ההשקעה הולכת לצמצום תנועה לרוחב ולא למניעת הכניסה הראשונית.
מה בפועל משתנה בארגון
- הזדהות חזקה לכולם. אימות רב-שלבי הופך מברירת מחדל לחריג שצריך להצדיק.
- בדיקת מצב המכשיר. מחשב בלי עדכוני אבטחה או בלי הצפנה לא מקבל גישה למערכות רגישות.
- גישה לאפליקציה ולא לרשת. ספק שצריך מערכת אחת מקבל אותה, ולא חיבור לרשת כולה.
- הרשאות לפי תפקיד, עם פקיעה. הרשאה זמנית לחקירה נסגרת לבד ולא נשארת שנתיים.
- חלוקת רשת לאזורים שמצמצמת את מה שתוקף יכול להגיע אליו מכל נקודה.
- רישום וניטור של כל גישה, כי כל בקשה היא עכשיו נקודת החלטה.
הסעיף הרביעי הוא הפער הנפוץ ביותר שמתגלה בביקורות: הרשאות שניתנו זמנית ונשארו, ועובדים שעברו תפקיד ושומרים את הגישות הישנות לצד החדשות.
מה זה לא
- לא מוצר שקונים. ספקים משווקים "פתרון Zero Trust", אבל זו ארכיטקטורה שמורכבת מכמה רכיבים ומתהליכים.
- לא ביטול של חומת אש. הגנת הגבול נשארת - היא פשוט מפסיקה להיות ההגנה היחידה.
- לא פרויקט עם תאריך סיום. זו מגמה רב-שנתית שמתקדמת מערכת אחרי מערכת.
- לא אומר שאין אמון בעובדים. המודל מתייחס לבקשות ולמכשירים, לא לאנשים.
הנקודה הראשונה שווה הדגשה למי שמתראיין: מועמד שמתאר את זה כמוצר יחיד מסמן היכרות שטחית, בעוד שמי שמדבר על זהויות, חלוקת רשת והרשאות מינימליות מדבר על הדבר עצמו.
איך זה עובד ברגע הגישה
שווה להבין את הרצף, כי הוא מסביר למה זה שונה מחיבור רשת רגיל. משתמש מבקש גישה למערכת, והבקשה עוברת דרך נקודת אכיפה שבודקת ארבעה דברים לפני שהיא מעבירה אותה הלאה:
- זהות: מי זה, והאם הוא עבר אימות חזק ולא רק סיסמה.
- מכשיר: האם המחשב מוכר, מעודכן ומוצפן.
- הרשאה: האם המשתמש הזה רשאי לגשת למשאב הזה, ולא רק למערכת בכלל.
- הקשר: שעה, מיקום והתנהגות חריגה ביחס לרגיל שלו.
ההחלטה אינה בינארית: גישה מסוימת יכולה להתאפשר רק בקריאה, או לדרוש אימות נוסף כשההקשר חריג. זה מה שמאפשר לאזן בין אבטחה לחיכוך יומיומי.
איך מתחילים מעבר
| שלב | מה עושים | הרווח המיידי |
|---|---|---|
| 1 | מיפוי זהויות והרשאות קיימות | מגלים חשבונות ישנים והרשאות עודפות |
| 2 | אימות רב-שלבי לכל הגישות | חוסם את התקיפה הנפוצה ביותר |
| 3 | גישה לאפליקציה במקום לרשת | מצמצם דרמטית תנועה לרוחב |
| 4 | בדיקת מצב מכשיר | מונע גישה ממחשב לא מעודכן |
| 5 | הרשאות עם פקיעה ובקרה תקופתית | עוצר הצטברות הרשאות לאורך שנים |
הסדר אינו שרירותי: השלב השני נותן את התועלת הגדולה ביותר ביחס למאמץ, ולכן ארגון שמתחיל ממנו מקבל שיפור ממשי גם אם לא ימשיך הלאה בשנה הקרובה.
מה הכי מתנגד לשינוי
| מכשול | למה הוא קשה | איך מתקדמים |
|---|---|---|
| מערכות ותיקות | לא תומכות באימות מודרני | עוטפים בשכבת גישה ולא משנים אותן |
| חשבונות שירות | הרשאות רחבות בלי בעלים | מיפוי, צמצום והחלפת מפתחות |
| התנגדות עובדים | נתפס כהוספת חיכוך | להתחיל ממה שגם מקל - כניסה אחידה |
| ספקים חיצוניים | רגילים לחיבור רשת מלא | גישה לאפליקציה בודדת בלבד |
השורה השנייה היא הפער שהכי מפתיע בביקורות: חשבונות אוטומטיים עם הרשאות מנהל שנוצרו לפני שנים, שאיש לא יודע מי משתמש בהם ולכן איש לא מעז לצמצם.
מה זה אומר למפתחים ולאנשי תשתית
ההשפעה חורגת מתחום האבטחה. בצד הפיתוח זה אומר שהזדהות והרשאה נבדקות בכל קריאה ולא פעם אחת בכניסה, ששירות פנימי לא סומך על שירות אחר רק כי הוא באותה רשת, ושסודות מנוהלים במנהל סודות ולא בקבצי הגדרות.
בצד התשתית זה אומר חלוקת רשת, מדיניות תקשורת בין שירותים, וניהול זהויות גם למכונות ולא רק לאנשים. הרחבנו על ההקשר הרחב במה זה AppSec ובמה זה Red Team ו-Blue Team. אפשר לראות משרות במשרות IAM ובמשרות סייבר.
שאלות נפוצות
זה רלוונטי גם לארגון קטן?
כן, בגרסה מצומצמת. אימות רב-שלבי לכל המשתמשים, הרשאות מינימליות וביטול גישות של עובדים שעזבו הם צעדים זולים שמכסים חלק גדול מהסיכון - בלי פרויקט תשתית גדול.
מה ההבדל בין זה ל-VPN?
VPN מכניס את המשתמש לרשת הארגונית, ומשם הוא נגיש לכל מה שברשת. במודל הזה המשתמש מקבל גישה לאפליקציה מסוימת בלבד, אחרי בדיקה של זהות ומכשיר - ולכן פריצה לחשבון אחד חושפת הרבה פחות.
האם זה מקשה על העובדים?
אם מיישמים גרוע - כן. יישום טוב דווקא מקל: כניסה אחת מאובדת לכל המערכות, בלי חיבור ידני לרשת מרוחקת. החיכוך נוצר כשמוסיפים בדיקות בלי לבטל את המנגנונים הישנים.
כמה משרות בתחום יש בישראל?
המאגר אינו מתייג את המודל כטכנולוגיה. הרכיבים שמרכיבים אותו מופיעים ב-11 משרות IAM, 52 Networking ו-18 שמזכירות אבטחה, לצד 28 משרות בקטגוריית סייבר - מתוך 1,952 משרות פעילות.
מה הצעד הראשון שכדאי לעשות?
מיפוי: מי יש לו גישה למה, ומתי הוא השתמש בה לאחרונה. כמעט תמיד מתגלים חשבונות של עובדים שעזבו, הרשאות מנהל שניתנו לצורך נקודתי, וחשבונות שירות עם הרשאות רחבות מדי.
כמה זמן לוקח מעבר מלא?
שנים, ולכן לא מודדים אותו כפרויקט. הדרך המקובלת היא לבחור מערכת אחת רגישה, להעביר אותה למודל הזה, וללמוד מזה לפני שממשיכים. ארגון שמנסה להעביר הכול בבת אחת לרוב נתקע במערכות הוותיקות ועוצר לגמרי.
מי מוביל את זה בארגון?
לרוב מנהל אבטחת המידע יחד עם צוות התשתיות, כי רוב היישום נוגע בזהויות, ברשת ובניהול מכשירים. בלי מעורבות של IT זה נשאר מסמך, ובלי מעורבות של אבטחה זה הופך לפרויקט רשת בלי המטרה המקורית.
האם זה מחליף אנטי-וירוס וחומת אש?
לא. זו שכבת ארכיטקטורה שמצטרפת לכלים הקיימים ולא מחליפה אותם. ההנחה שכבר פרצו מחייבת דווקא יותר ניטור ויותר הגנה על תחנות הקצה, לא פחות.