ISAC Cambodia (InfoSec)
GeneralKnowledgeSecurity NewsSecurity Tips

Zero Trust គឺជាយុទ្ធសាស្ត្រ មិនមែនជាផលិតផលនោះទេ៖ ផែនទីបង្ហាញផ្លូវនៃការអនុវត្តសម្រាប់ CISO

បញ្ហាជាយុទ្ធសាស្ត្រ
«Zero Trust» បានក្លាយជាពាក្យមួយក្នុងចំណោមពាក្យដែលត្រូវបានគេយកទៅផ្សព្វផ្សាយពាណិជ្ជកម្មច្រើនបំផុត — និងយល់ច្រឡំច្រើនបំផុត — នៅក្នុងវិស័យសន្តិសុខសាយប័រ។ ក្រុមហ៊ុនលក់ផលិតផលបច្ចេកវិទ្យាផ្សព្វផ្សាយលក់វាដូចជាផលិតផលមួយ ប៉ុន្តែនៅក្នុងតថភាពជាក់ស្តែង វាគឺជាទស្សនវិជ្ជាស្ថាបត្យកម្មដែលតម្រូវឱ្យមានការផ្លាស់ប្តូរនៅក្នុងអង្គភាពរយៈពេលច្រើនឆ្នាំ។

គោលការណ៍គ្រឹះ
Zero Trust សន្មតថាមិនមានការទុកចិត្តដោយស្វ័យប្រវត្តិឡើយ ផ្អែកលើទីតាំងបណ្តាញ។ រាល់ការស្នើសុំចូលប្រើប្រាស់ទាំងអស់ — មិនថាតែអ្នកប្រើប្រាស់ ឧបករណ៍ ឬកម្មវិធីនោះទេ — ត្រូវតែពិនិត្យផ្ទៀងផ្ទាត់ជាប្រចាំ ដោយផ្អែកលើអត្តសញ្ញាណ ស្ថានភាពឧបករណ៍ និងបរិបទ។

សសរស្តម្ភ NIST 800-207 ដែលសម្រួលសម្រាប់ថ្នាក់ដឹកនាំ

  • ការផ្ទៀងផ្ទាត់អត្តសញ្ញាណសម្រាប់រាល់ការស្នើសុំចូលប្រើប្រាស់។
  • ការពិនិត្យសុខភាពឧបករណ៍ និងអនុលោមភាព។
  • ការគ្រប់គ្រងការចូលប្រើប្រាស់លម្អិត ដោយផ្តល់សិទ្ធិអប្បបរមា (Least-privilege)។
  • ការតាមដានត្រួតពិនិត្យជាប្រចាំ និងការអនុវត្តគោលនយោបាយតាមស្ថានភាពប្រែប្រួល។
  • ការខណ្ឌចែកបណ្តាញជាផ្នែកតូចៗ (Micro-segmentation) ដើម្បីកម្រិតការផ្លាស់ទីផ្ដេករបស់ជនវាយប្រហារ។

ផែនទីបង្ហាញផ្លូវតាមដំណាក់កាល

  • ដំណាក់កាលទី ១ (០-៦ ខែ)៖ គ្រឹះអត្តសញ្ញាណ — អនុវត្ត MFA នៅគ្រប់ទីកន្លែង និងធ្វើបញ្ជីសារពើភ័ណ្ឌការចូលប្រើប្រាស់ដែលមានសិទ្ធិពិសេស។
  • ដំណាក់កាលទី ២ (៦-១៨ ខែ)៖ ការទុកចិត្តលើឧបករណ៍ និងគម្រោងសាកល្បងខណ្ឌចែកបណ្តាញលើទ្រព្យសកម្មសំខាន់ៗ។
  • ដំណាក់កាលទី ៣ (១៨-៣៦ ខែ)៖ ការគ្រប់គ្រងការចូលប្រើប្រាស់ផ្អែកលើគោលនយោបាយពេញលេញ នៅទូទាំងបរិស្ថានចម្រុះ (Hybrid environments)។

អន្ទាក់ទូទៅ
ការប្រព្រឹត្តលើ Zero Trust ដូចជាគម្រោងទោលមួយដែលមានកាលបរិច្ឆេទបញ្ចប់ ជំនួសឱ្យការចាត់ទុកវាជាគំរូប្រតិបត្តិការដែលត្រូវធ្វើជាប្រចាំ។ ការទិញដំណោះស្រាយតាមចំណុចទោលៗដោយគ្មានផែនទីបង្ហាញផ្លូវស្ថាបត្យកម្ម នាំឱ្យមានវិធានការត្រួតពិនិត្យដែលបាក់បែក និងមិនស៊ីគ្នានោះឡើយ។

បញ្ជីសកម្មភាពត្រូវអនុវត្ត

  1. ចាប់ផ្តើមដោយការធ្វើសវនកម្មលើអត្តសញ្ញាណ និងការចូលប្រើប្រាស់ — នេះគឺជាគ្រឹះ Zero Trust ពិតប្រាកដ។
  2. កសាងផែនទីបង្ហាញផ្លូវតាមដំណាក់កាលរយៈពេល ៣ ឆ្នាំ មិនមែនជាផែនការគម្រោងរយៈពេលមួយឆ្នាំនោះទេ។
  3. ធ្វើគម្រោងសាកល្បង Micro-segmentation លើកម្រិតទ្រព្យសកម្មដែលមានតម្លៃខ្ពស់បំផុតរបស់អ្នកជាមុនសិន។
  4. ទំនាក់ទំនងនិងពន្យល់ពី Zero Trust ទៅកាន់ក្រុមប្រឹក្សាភិបាលក្នុងរូបភាពជាកម្មវិធីកាត់បន្ថយហានិភ័យ មិនមែនជាការទិញបច្ចេកវិទ្យានោះទេ។

ទស្សនៈវិស័យសម្រាប់ថ្នាក់ដឹកនាំ
Zero Trust ជោគជ័យ ឬបរាជ័យ គឺនៅលើវិន័យ មិនមែនលើបច្ចេកវិទ្យានោះទេ។ អង្គភាពដែលធ្វើវាបានត្រឹមត្រូវ ចាត់ទុកវាជាការផ្លាស់ប្តូរវប្បធម៌ និងស្ថាបត្យកម្មរយៈពេលច្រើនឆ្នាំ — មិនមែនជាការទិញផលិតផលពីក្រុមហ៊ុនលក់ដើម្បីតែគូសគ្រីសបំពេញកិច្ចនោះទេ៕

Show More
Apsara Media Services (AMS)

Secudemy Team

វេបសាយ Security Academy (SecuDemy.com) ត្រូវបានបង្កើតឡើងដំបូងនៅក្នុងខែមករា ឆ្នាំ២០១៣ គឺជាវេបសាយទីមួយឈានមុខគេផ្នែកព័ត៌មាន សន្តិសុខ ក្នុងគោលបំណងជម្រុញការយល់ដឹងអំពីសន្តិសុខព័ត៌មានទៅកាន់រាល់អ្នកប្រើប្រាស់អិុនធឺណិតទាំងអស់នៅកម្ពុជា។ បេសកកម្មរបស់វេបសាយ គឺដើម្បីធ្វើ ឲ្យអិុនធឺណិតកាន់តែមានសុវត្ថិភាព កាន់តែមានការយល់ដឹង និងកាន់តែទំនុកចិត្ត សម្រាប់យើងទាំងអស់គ្នានៅកម្ពុជា។

Related Articles

Back to top button