معماری Zero Trust چیست؟ – مدل امنیتی اعتماد صفر به زبان ساده
معماری Zero Trust یا اعتماد صفر یک رویکرد جدید در امنیت سایبری است که بر پایه اصل «هرگز اعتماد نکن، همیشه اعتبارسنجی کن» شکل گرفته است. در این معماری هیچ کاربر، دستگاه یا برنامهای قابل اعتماد نیست و باید پیش از ارسال درخواست دسترسی به منابع، احراز هویت و اعتبارسنجی شود. Zero Trust با هدف افزایش امنیت و کاهش آسیبهای ناشی از حملات سایبری در سازمانها و شبکهها به وجود آمده است. در این مطلب از مجله فرادرس به این پرسش پاسخ خواهیم داد که Zero Trust چیست و چگونه امنیت شبکه را افزایش میدهد.
- یاد میگیرید معماری Zero Trust چه تفاوتی با مدلهای امنیتی سنتی دارد.
- میآموزید مدل Zero Trust چگونه کار میکند و بر چه اصولی استوار است.
- با اجزای اصلی معماری Zero Trust و فناوریهای مورد استفاده در آن آشنا میشوید.
- مزایا، چالشها و محدودیتهای پیادهسازی Zero Trust را میشناسید.


با مطالعه این مطلب ضمن آشنایی با اصول Zero Trust، نحوه عملکرد، دلیل پیدایش، اجزای اصلی و فناوریهای مورد استفاده در این مدل امنیتی جدید را یاد خواهید گرفت. در ادامه نیز مزایا، چالشهای پیادهسازی و نمونههای واقعی استفاده از این مدل امنیتی را بررسی خواهیم کرد. یادگیری مدل Zero Trust نقطه شروع بسیار خوبی برای آشنایی با یکی از مهمترین رویکردهای امنیت سایبری محسوب میشود.
معماری Zero Trust چیست؟
معماری Zero Trust یک سازوکار جدید در امنیت سایبری است که بر اساس یک اصل مهم یعنی «هرگز اعتماد نکن، همیشه اعتبارسنجی کن» (Never Trust, Always Verify) استوار است. در معماری Zero Trust هر کاربر، دستگاه و برنامه فارغ از اینکه در داخل یا خارج از شبکه باشد، به صورت پیشفرض غیرقابل اعتماد در نظر گرفته میشود. در مدلهای امنیتی سنتی فرض بر این بود که کاربران با قرار گرفتن در محیط شبکه سازمان امن هستند. بنابراین، کاربران امکان دسترسی به برنامهها و ابزارهای مختلف را در داخل شبکه داشتند.
رویکرد اعتماد صفر به صورت پیوسته هر درخواست برای دسترسی به منابع را از جنبههای مختلف مانند هویت کاربر، وضعیت امنیتی دستگاه، سطح دسترسی مورد نیاز و سایر عوامل امنیتی بررسی و تایید میکند. معماری Zero Trust با اعتبارسنجی مداوم درخواستهای دسترسی تلاش میکند تا احتمال نفوذ مهاجمان در شبکه را کاهش دهد و از گسترش حملات جلوگیری کند. پیادهسازی این رویکرد امنیتی برای سازمانهایی ضروری است که در آن کارکنان از خدمات ابری، دورکاری یا دستگاههای شخصی خود استفاده میکنند.
| مدل Zero Trust | مدل امنیت سنتی |
| کاربر ↓ | کاربر ↓ |
| احراز هویت ↓ | فایروال ↓ |
| بررسی دستگاه ↓ | شبکه داخلی ↓ |
| بررسی موقعیت ↓ | |
| بررسی مجوز ↓ | |
| منبع / برنامه |
درک معماری Zero Trust به زبان ساده
برای درک بهتر مدل Zero Trust بهترین راه این است که تمام عناصر موجود در شبکه را غیر قابل اعتماد در نظر بگیرید. در این رویکرد دیگر فرقی نمیکند که در داخل ساختمان شرکت حضور داشته باشید یا در نقطهای دیگر از جهان مشغول کار باشید. به منظور درک بهتر مدل اعتماد صفر به مثال زیر توجه کنید.
مدل قدیمی: دیوار قلعه
در گذشته امنیت شبکه مانند یک قلعه قرون وسطایی تامین میشد.
- یک خندق بزرگ و دیوار مستحکم دور تا دور قلعه کشیده میشد. در شبکههای قدیمی «فایروال» (Firewall) این نقش را بر عهده داشت.
- هر فرد در داخل قلعه قابل اعتماد بود و میتوانست به تمام اتاقها دسترسی داشته باشد. در شبکههای سنتی کارمندان داخل ساختمان شرکت امکان دسترسی به تمام دادهها را داشتند.
- اگر فردی از در پشتی وارد قلعه میشد، چون داخل قلعه بود، میتوانست آزادانه به همه چیز دسترسی پیدا کند. در شبکه نیز هکر با ورود به شبکه به همه اطلاعات دسترسی داشت.
برای آشنایی بیشتر با نحوه کار فایروال در شبکه و چگونگی تامین امنیت توسط آن میتوانید فیلم آموزش رایگان فایروال چیست و چگونه امنیت شبکه را تضمین میکند از فرادرس را مشاهده کنید که لینک آن در ادامه آورده شده است.
مدل Zero Trust: هتل امنیتی
در مدل اعتماد صفر دیوارهای قلعه برداشته میشوند و دیگر هیچ کس قابل اعتماد نیست. در این رویکرد تفاوتی بین مدیرعامل شرکت، مدیر شبکه و سایر افراد وجود ندارد. معماری Zero Trust به یک هتل فوق امنیتی شباهت دارد که با قوانین سختگیرانه اداره میشود.
- هر فرد برای ورود به اتاق باید کارت جدید بگیرد. در شبکه نیز هر درخواست دسترسی باید به صورت جداگانه احراز هویت شود.
- هر کارت تنها یک اتاق خاص را باز میکند. دسترسی تنها به اطلاعات مورد نیاز محدود میشود.
- نگهبانهای هتل به صورت مداوم فیلم دوربینها را چک میکنند. در شبکه نیز رفتار کاربران به صورت پیوسته رصد و رفتار غیرعادی گزارش میشود.
مثالی عینی از مدل اعتماد صفر در دنیای واقعی
شرایطی را تصور کنید که کارمند یک شرکت با لپتاپ شخصی خود در خارج از محیط کار حضور دارد. این کارمند میخواهد وارد نرمافزار مدیریت پروژه شرکت شود و وظایف خود را از راه دور انجام دهد.
- مدل قدیمی: در این حالت نام کاربری و کلمه عبور را وارد میکند. با صحیح بودن اطلاعات ورود، کاربر میتواند به تمام مستندات شرکت دسترسی داشته باشد و آنها را دانلود کند.
- مدل اعتماد صفر: در این حالت سیستم بررسی میکند که لپتاپ کاربر شخصی است و از خارج سازمان قصد ورود به سیستم را دارد. بنابراین، سیستم علاوه بر رمز عبور از کاربر میخواهد تا با اپلیکیشن شرکت احراز هویت دو مرحلهای انجام دهد. همچنین، به کاربر تنها اجازه دسترسی به بخشهای مورد نیاز را میدهد.
در مدل Zero Trust هویت کاربران بر اساس پارامترهایی مانند موقعیت مکانی، نوع دستگاه، میزان درخواست و سابقه رفتاری پیوسته در حال ارزیابی است.
برای نصب اپلیکیشن رایگان مجله فرادرس، کلیک کنید.
معماری Zero Trust چرا به وجود آمد؟
در گذشته بیشتر سازمانها از مدل امنیتی سنتی برای محافظت از شبکه خود استفاده میکردند. در این مدل یک مرز امنیتی در اطراف شبکه قرار داشت و هر کاربر یا دستگاهی بعد از احراز هویت وارد شبکه میشد. کاربر بعد از ورود به شبکه به عنوان یک موجودیت قابل اعتماد شناخته میشد و میتوانست به منابع سازمان دسترسی داشته باشد. این رویکرد زمانی کارآمد بود که تمام کارکنان در داخل سازمان حضور داشتند و منابع نیز در مرکز داده داخلی نگهداری میشدند.
شیوه کار سازمانها و شرکتها تغییر پیدا کرده است. استفاده گسترده از «رایانش ابری» (Cloud Computing)، دورکاری کارکنان و سرویسهای آنلاین باعث شده است تا مرز مشخصی بین داخل و خارج از شبکه وجود نداشته باشد. در چنین شرایطی اعتماد به کاربران و دستگاهها صرفاً به دلیل حضور در شبکه دیگر نمیتواند تضمین کننده امنیت سازمان باشد.
علاوه بر این، در حملات سایبری، فرد مهاجم بعد از سرقت اطلاعات ورود یک کاربر یا آلوده کردن یک دستگاه به سادگی میتوانست در بخشهای مختلف شبکه حرکت کند و به اطلاعات حساس دسترسی پیدا کند. این نوع حمله یکی از نقاط ضعف مهم مدل امنیتی سنتی محسوب میشود که بیشتر با عنوان «حرکت جانبی» (Lateral Movement) شناخته میشود.

معماری Zero Trust برای برطرف کردن این چالشها توسعه یافت. در این مدل، هیچ دستگاه، کاربر یا برنامهای صرفاً به دلیل حضور در شبکه قابل اعتماد نیست و هر درخواست دسترسی باید به صورت جداگانه بررسی و اعتبارسنجی شود. استفاده از این رویکرد باعث میشود که مهاجم در صورت نفوذ به شبکه نتواند به سادگی به سایر بخشها دسترسی پیدا کند. معماری اعتماد صفر در واقع پاسخی به تغییرات فناوری و افزایش تهدیدهای سایبری است و تلاش میکند تا امنیت سازمانها را متناسب با نیازهای امروزی افزایش دهد. در ادامه، یاد میگیریم نحوه کار مدل Zero Trust چیست و چه مراحلی دارد.
نحوه کارکرد مدل Zero Trust
Zero Trust در مقایسه با مدلهای امنیتی سنتی عملکرد کاملاً متفاوتی را ارائه میدهد. در مدلهای سنتی کاربر بعد از ورود به شبکه قابل اعتماد در نظر گرفته میشود، ولی معماری Zero Trust هر درخواست دسترسی را به صورت مستقل بررسی میکند.
هر زمان کاربر یا دستگاهی قصد دسترسی به فایل، برنامه، پایگاه داده یا سایر منابع سازمان را داشته باشد، سامانه امنیتی مجموعهای از بررسیها را انجام میدهد. بعد از انجام بررسیها و تایید تمام شرایط مجوز دسترسی داده میشود. به زبان ساده، با هر مرتبه کلیک کاربر بر روی یک فایل در پشت صحنه مجموعهای از اتفاقات رخ میدهد که هدف آن اطمینان از تامین امنیت شبکه است. در ادامه، مراحل کار مدل Zero Trust آورده شده است.
- درخواست دسترسی
- احراز هویت کاربر
- بررسی وضعیت دستگاه
- ارزیابی شرایط دسترسی
- اعطای حداقل دسترسی
- نظارت مداوم بر فعالیتها

درخواست دسترسی
زنجیره اتفاقات در مدل Zero Trust با یک درخواست دسترسی آغاز میشود. این درخواست میتواند از سمت کاربر، دستگاه یا حتی یک نرمافزار برای دسترسی به اطلاعات سازمانی ارسال شود.
احراز هویت کاربر
سیستم امنیتی در نخستین گام هویت کاربر درخواستکننده را بررسی میکند. برای احراز هویت کاربر از ابزارهای مختلفی مانند نام کاربری و کلمه عبور، احراز هویت چندمرحلهای یا گواهیهای دیجیتال استفاده میشود تا اطمینان حاصل شود که فرد درخواستکننده همان شخص مورد ادعا است.
بررسی وضعیت دستگاه
در گام بعدی وضعیت دستگاه کاربر نیز از نظر امنیتی مورد بررسی قرار میگیرد. مواردی همچون بهروز بودن سیستمعامل دستگاه، آلوده نبودن به بدافزار و نرمافزارهای امنیتی نصب شده توسط سیستم بررسی میشود.
ارزیابی شرایط دسترسی
بعد از احراز هویت کاربر و بررسی وضعیت دستگاه موارد دیگری نیز توسط سیستم امنیتی باید تایید شوند. مواردی همچون موقعیت جغرافیایی، زمان درخواست، نوع شبکه مورد استفاده، حساسیت اطلاعات و رفتارهای غیرعادی کاربر مورد ارزیابی قرار میگیرند. در صورت بروز هر گونه مورد مشکوک، سیستم ممکن است درخواست کاربر را رد کند یا مراحل امنیتی بیشتری را از کاربر بخواهد.
اعطای حداقل دسترسی
نکته مهم در معماری Zero Trust ارائه حداقل دسترسی به کاربر است. در صورت تایید تمام بررسیهای امنیتی، تنها دسترسیهای مورد نیاز در اختیار کاربر قرار میگیرد. به عنوان مثال، کارمند بخش فنی شرکت تنها میتواند مستندات فنی پروژه را مشاهده کند و امکان دسترسی به بخش پروژهها یا گزارشهای مالی را ندارد.
نظارت مداوم بر فعالیتها
در مدل اعتماد صفر اعطای دسترسی به کاربر پایان کار نیست و همچنان، سیستم به صورت پیوسته رفتار و عملکرد کاربر را رصد میکند. در صورت مشاهده رفتار غیرعادی یا فعالیت مشکوک توسط کاربر سیستم میتواند دسترسی را محدود یا به طور کامل قطع کند.
مثال عملی از مراحل کار معماری Zero Trust
برای درک بهتری مراحل کار مدل امنیتی Zero Trust شرایطی را تصور کنید که یکی از کارکنان شرکت قصد دارد از منزل به سامانه مالی شرکت وارد شود. بر اساس، مدل Zero Trust مراحل زیر به ترتیب انجام میشود.
ارسال درخواست دسترسی
کارمند با استفاده از لپتاپ شخصی خود میخواهد وارد سامانه مالی شرکت شود. با کلیک روی صفحه ورود، درخواست دسترسی به سامانه ارسال میشود.
احراز هویت کاربر
سیستم ابتدا نام کاربری و رمز عبور را بررسی میکند. سپس، یک کد یکبارمصرف از طریق نرمافزار احراز هویت یا پیامک برای کاربر ارسال میشود.
بررسی وضعیت دستگاه
بعد از تایید هویت وضعیت لپتاپ کاربر از نظر بهروزبودن سیستمعامل و آلوده نبودن به بدافزار توسط سیستم بررسی میشود. در صورت نداشتن شرایط امنیتی لازم، درخواست کاربر رد خواهد شد.
ارزیابی شرایط دسترسی
سایر عوامل مانند موقعیت جغرافیایی، نوع شبکه، زمان ورود و الگوهای رفتاری کاربر مورد بررسی قرار میگیرند. به عنوان مثال، اگر کاربر تاکنون از ایران برای ورود به سامانه اقدام میکرده است و اکنون از کشور دیگری درخواست ارسال شده است، سیستم این مورد رو به عنوان یک فعالیت مشکوک در نظر میگیرد و مراحل امنیتی را بیشتر میکند.
اعطای حداقل دسترسی
بعد موفقیت آمیز بودن تمام بررسیهای امنیتی، کاربر تنها میتواند به بخش مالی برای انجام وظایف خود در شرکت دسترسی داشته باشد. در نتیجه، سیستم به کاربر اجازه دسترسی به بخشهای دیگر مانند منابع انسانی، اسناد مدیریتی یا سرورهای دیگر سازمان را نمیدهد.
نظارت مداوم بر فعالیت
در مدل اعتماد صفر رفتارهای کاربر بعد از ورود به سیستم نیز تحت نظارت قرار دارد. در صورت مشاهده رفتار غیرعادی توسط کاربر مانند دانلود حجم زیادی از اطلاعات، تلاش برای ورود به بخشهای غیرمجاز یا ورود همزمان از دو موقعیت جغرافیایی مختلف سیستم میتواند دسترسی کاربر را محدود یا به طور کامل قطع کند.
یادگیری امنیت شبکه با آموزش های فرادرس
با گسترش حملات و تهدیدهای سایبری، تامین امنیت و پایداری شبکه به یکی از چالشها و دغدغههای سازمانها تبدیل شده است. همزمان با افزایش حملات سایبری مدلهای امنیتی جدیدی مانند Zero Trust برای مقابله با این تهدیدها توسعه پیدا کردهاند. با توجه به پیچیدگی مباحث امنیت شبکه و ظهور مفاهیم جدید در این حوزه ضروری است تا متخصصان این حوزه تسلط بیشتری نسبت به این مفاهیم و ابزارهای امنیت شبکه پیدا کنند. سازمانها و شرکتها نیز به دنبال جذب افراد توانمند و متخصص در این حوزه هستند تا بتوانند امنیت سرویسهای خود را تضمین کنند.
برای ورود به حوزه امنیت شبکه یادگیری مفاهیمی همچون اصول رمزنگاری، فایروال، سیستمهای تشخیص و پیشگیری از نفوذ، تست نفوذ و معماری Zero Trust ضروری است. آشنایی با این مباحث علاوه بر درک عمیقتر سازوکار حملات سایبری، زمینه را برای فعالیت در حوزههایی مانند مدیریت امنیت، تحلیل تهدید و پیادهسازی سیاستهای Zero Trust فراهم میکند. برای یادگیری مباحث امنیت شبکه استفاده از منابع آموزشی معتبر و انجام تمرینهای عملی بسیار مهم است. بر همین اساس، فرادرس با همکاری اساتید با تجربه در این حوزه مجموعه کاملی از آموزشهای امنیت شبکه از سطح مقدماتی تا پیشرفته را منتشر کرده است. برای یادگیری امنیت شبکه میتوانید به صفحه زیر مراجعه کنید:
در این مجموعه، علاوه بر مباحث پایه موضوعاتی مانند امنیت شبکه، روشهای مقابله با حملات سایبری، هک و تست نفوذ، مدیریت سرورها و سایر مفاهیم کاربردی نیز آموزش داده شده است. در ادامه، تعدادی از دورههای آموزشی موجود در این مجموعه معرفی شدهاند.
- فیلم آموزش امنیت در شبکه های کامپیوتری و اینترنت با گواهینامه از فرادرس
- فیلم آموزش جلوگیری از حمله و نفوذ در شبکه با اسنورت با توضیح نصب و پیکربندی Snort برای امنیت شبکه با گواهینامه از فرادرس
- فیلم آموزش امنیت شبکه های کامپیوتری با گواهینامه از فرادرس
- فیلم آموزش شناخت انواع هک و روش های مقابله با آن با گواهینامه از فرادرس
- فیلم آموزش امنیت اطلاعات و رمزنگاری با گواهینامه از فرادرس
- فیلم آموزش حملات DoS و DDoS در شبکه مجازی از شناسایی تا روشهای مقابله با گواهینامه از فرادرس

اصول Zero Trust چیست؟
معماری Zero Trust بر مبنای مجموعهای از اصول امنیتی شکل گرفته است که هدف آنها جلوگیری از دسترسی غیرمجاز به منابع سازمان و افزایش امنیت شبکه است.
بر اساس سند استاندارد رسمی ارائه شده توسط «موسسه ملی استاندارد و فناوری آمریکا» (National Institute of Standards and Technology | NIST) معماری Zero Trust بر پایه ۳ اصل اساسی زیر استوار است.
- اعتبارسنجی صریح
- اعطای حداقل دسترسی
- فرض بر وقوع نفوذ

اعتبارسنجی صریح
اولین اصل در مدل امنیتی اعتماد صفر «اعتبارسنجی صریح» (Verify Explicitly) است. بر اساس این اصل هیچ درخواستی بدون بررسی و اعتبارسنجی پذیرفته نمیشود.
به زبان ساده، معماری Zero Trust به هیچ کس اعتماد نمیکند و همیشه بازرسی امنیتی خود را انجام میدهد. برای درک میزان سختگیری امنیتی در مدل Zero Trust در شرایط زیر نیز اعتبارسنجی توسط سیستم انجام میشود.
- درخواست از شبکه داخلی ارسال شده است.
- درخواست از دستگاهی ارسال شده است که دیروز نیز از آن استفاده شده است.
- درخواست توسط مدیرعامل شرکت ارسال شده است.
در واقع، مدل اعتماد صفر تحت هر شرایطی اعتبارسنجی را انجام میدهد. فرایند اعتبارسنجی نیز تنها به وارد کردن نام کاربری و کلمه عبور خلاصه نمیشود و سیستم برای اطمینان بیشتر ممکن است از کاربر تقاضای احراز هویت چندمرحلهای داشته باشد.
مثالی عملی از اصل اعتبارسنجی صریح
شرایطی را تصور کنید که یکی از کارمندان شرکت با لپتاپ جدیدی قصد ورود به سامانه را دارد. در این حالت، با وجود صحیح بودن نام کاربری و کلمه عبور، سیستم امنیتی به دلیل ناشناس بودن دستگاه از کاربر میخواهد تا احراز هویت چندمرحلهای را انجام دهد. به عنوان مثال، یک کد تایید یکبارمصرف به شماره تلفن کاربر پیامک میشود یا روش دیگری برای احراز هویت کاربر مورد استفاده قرار میگیرد.
اعطای حداقل دسترسی
دومین اصل در معماری Zero Trust «اعطای حداقل دسترسی» (Least Privilege Access) به کاربر است. طبق این اصل تنها منابعی در اختیار کاربر قرار میگیرد که کاربر برای انجام وظایف خود به آنها احتیاج دارد. این رویکرد باعث میشود که اگر نفوذ در سازمان رخ داد و یک حساب کاربری یا دستگاه آلوده شد، دامنه خسارت و میزان دسترسی مهاجم به منابع محدود باقی بماند. تعیین سطح دسترسی در سازمانها معمولاً بر اساس نقش کاربران، نوع وظایف و سیاستهای امنیتی سازمان انجام میشود.
مثالی عملی از اصل اعطای حداقل دسترسی
یک کارمند از بخش حسابداری شرکت برای انجام وظایف روزانه خود تنها به سامانه مالی نیاز دارد. سیستم امنیتی بعد از ورود موفق کاربر به سامانه، تنها اجازه دسترسی به اطلاعات بخش حسابداری را به کاربر میدهد. در نتیجه، کاربر اجازه دسترسی به اطلاعات واحد منابع انسانی، مدیریت پروژه، سرورهای فنی و سایر بخشهای دیگر را نخواهد داشت.
فرض بر وقوع نفوذ
اصل سوم در مدل Zero Trust «فرض بر وقوع نفوذ» (Assume Breach) است. این اصل بر پایه این فرضیه استوار است که با وجود سیاستهای امنیتی سختگیرانه فرد مهاجم میتواند هنوز در شبکه حضور داشته باشد.
بنابراین، سامانه باید به صورت پیوسته رفتار کاربران حاضر در شبکه را رصد کند تا در صورت بروز فعالیتهای مشکوک بتواند دسترسیها را محدود و از گسترش حملات جلوگیری کند. به زبان ساده، هدف از این اصل به حداقل رساندن آسیب احتمالی به شبکه در صورت نفوذ است.
مثالی عملی از اصل فرض بر وقوع نفوذ
شرایطی را تصور کنید که اطلاعات یکی از کارکنان سازمان به سرقت رفته است. در مدل Zero Trust مهاجم امکان دسترسی به تمام بخشهای سازمان را ندارد. علاوه بر این، سیستم به صورت پیوسته رفتار کاربر را رصد میکند و در صورت مشاهده موارد مشکوک مانند ساعت ورود، دانلود حجم زیاد اطلاعات یا تلاش برای ورود به بخشهای غیرمجاز میتواند دسترسی کاربر را محدود یا به صورت کامل مسدود کند.
اجزای اصلی معماری Zero Trust
برای درک بهتر این که Zero Trust چیست، لازم است با اجزای اصلی تشکیلدهنده این معماری امنیتی بیشتر آشنا شوید. Zero Trust تنها یک ایده یا مجموعهای از قوانین امنیتی نیست، بلکه از چندین بخش اصلی تشکیل شده است. این اجزا در کنار یکدیگر کار میکنند تا کنترل دسترسی امن و مبتنی بر سیاستهای امنیتی را بین کاربران، دستگاهها و منابع سازمانی اعمال کنند. بر اساس مستندات NIST اجزای اصلی معماری Zero Trust عبارتنداز:
- موتور سیاستگذاری
- مدیر سیاستگذاری
- نقطه اعمال سیاست
- سامانه تشخیص و کاهش مداوم تهدیدها
- سامانه اطلاعات تهدید
- سامانه مدیریت هویت
هر یک از این اجزا نقش مشخصی در اجرای سیاستهای امنیتی دارند و با همکاری یکدیگر، از دسترسی غیرمجاز کاربران و مهاجمان به اطلاعات حساس جلوگیری میکنند. در ادامه، در مورد هریک توضیح میدهیم تا بهتر درک کنیم نقش آنها در معماری Zero Trust چیست.

موتور سیاستگذاری
«موتور سیاستگذاری» (Policy Engine | PE) مهمترین بخش در معماری Zero Trust است. این بخش مسئولیت تصمیمگیری برای درخواستهای دسترسی کاربر را بر عهده دارد. در واقع، این بخش در خصوص پذیرفتن یا رد کردن درخواستهای کاربران تصمیم میگیرد.
Policy Engine برای تصمیمگیری اطلاعاتی مانند هویت کاربر، وضعیت دستگاه، قوانین امنیتی سازمان، سطح ریسک و سایر موارد دیگر را بررسی میکند. در نهایت، موتور سیاستگذاری میتواند دسترسی کاربر را تایید یا رد کند.
مدیر سیاستگذاری
«مدیر سیاستگذاری» (Policy Administrator | PA) وظیفه اجرای تصمیمهای گرفته شده را بر عهده دارد. در صورت تایید درخواست، این بخش ارتباط امن بین کاربر و منبع مورد نظر را برقرار میکند و اطلاعات لازم برای احراز هویت یا ایجاد نشست را در اختیار کاربر قرار میدهد. در نقطه مقابل، در صورت رد شدن درخواست این بخش شرایط امنیتی را تغییر میدهد و ارتباط کاربر را قطع میکند.
نقطه اعمال سیاست
«نقطه اعمال سیاست» (Policy Enforcement Point | PEP) مسئولیت فعالسازی، نظارت و قطع ارتباط بین درخواست و منبع سازمانی را بر عهده دارد. به زبان ساده، تمام درخواستهای دسترسی ابتدا از این نقطه عبور میکنند. PEP درخواست کاربر را برای تصمیمگیری به موتور سیاستگذاری ارسال میکند و سپس، نتیجه را به مدیر سیاستگذاری میفرستد. این بخش به نوعی بر ارتباط بین کاربر و منبع نظارت میکند.
سامانه تشخیص و کاهش مداوم تهدیدها
بخش بعدی در معماری Zero Trust «سیستم تشخیص و کاهش مداوم تهدیدها» (Continuous Diagnostics and Mitigation | CDM) است که به صورت پیوسته وضعیت امنیتی دستگاهها و منابع سازمان را بررسی میکند. این سیستم اطلاعاتی در مورد وضعیت فعلی منابع سازمان جمعآوری میکند و بهروزرسانیهای ضروری را بر روی نرمافزارها اعمال میکند. به عنوان مثال، سیستم CDM موارد زیر را بررسی میکند.
- بهروز بودن سیستمعامل دستگاهها
- نصب بودن بستههای امنیتی
- نصب بودن نرمافزارهای غیرمجاز
- وجود آسیبپذیری شناختهشده
در نهایت، نتایج این بررسیها در اختیار موتور سیاستگذاری قرار میگیرد تا تصمیمهای امنیتی دقیق گرفته شود.
سامانه اطلاعات تهدید
سامانه «اطلاعات تهدید» (Threat Intelligence) اطلاعاتی مربوط به تهدیدهای امنیتی از منابع داخلی یا خارجی را جمعآوری میکند و در اختیار موتور سیاستگذاری قرار میدهد. این اطلاعات میتوانند شامل شناسایی بدافزارهای جدید، آسیبپذیریهای نرمافزاری، حملات گزارششده یا سایر تهدیدهای سایبری باشند. موتور سیاستگذاری از این دادهها برای ارزیابی میزان خطر هر درخواست دسترسی استفاده میکند.
سامانه مدیریت هویت
«سامانه مدیریت هویت» (Identity Management System) مسئول ایجاد، نگهداری و مدیریت اطلاعات هویتی کاربران است. این سامانه اطلاعاتی مانند نام کاربر، نقش سازمانی، سطح دسترسی، گواهیهای دیجیتال و سایر ویژگیهای هویتی را ذخیره میکند. این اطلاعات به موتور سیاستگذاری کمک میکند تا احراز هویت کاربر را انجام دهد.
فناوری های مورد استفاده در Zero Trust چیست؟
بعد از معرفی اجزای اصلی معماری Zero Trust این پرسش مطرح میشود که این معماری چگونه پیادهسازی میشود. نکته مهمی که باید به آن توجه داشت این است که Zero Trust یک نرمافزار یا محصول امنیتی مشخص نیست، بلکه چارچوبی است که با استفاده از فناوریها و راهکارهای مختلف اصول امنیتی خود را اجرا میکند.
در پیادهسازی مدل امنیتی اعتماد صفر در شبکه فناوریهای مختلفی نقش دارند که در ادامه تعدادی از آنها آورده شده است.
- مدیریت هویت و دسترسی
- احراز هویت چند مرحلهای
- فناوری ZTNA
- تقسیمبندی ریزدانه شبکه
- رمزنگاری دادهها
هر کدام از این فناوریها وظیفه مشخصی را در مدل Zero Trust بر عهده دارند و در کنار یکدیگر امکان اعتبارسنجی، احراز هویت، کنترل دسترسی و محافظت از دادهها را فراهم میکنند.
مدیریت هویت و دسترسی
«مدیریت هویت و دسترسی» (Identity and Access Management | IAM) یکی از مهمترین فناوریهای مورد استفاده در معماری Zero Trust است. این فناوری مسئولیت ایجاد، مدیریت و کنترل هویت کاربران را بر عهده دارد و منبع قابل دسترس توسط هر کاربر را مشخص میکند. فناوری IAM نقش مهمی در اجرای اصل حداقل سطح دسترسی دارد و از دسترسی کاربران به منابع غیرضروری جلوگیری میکند.
احراز هویت چند مرحلهای
در مدل امنیتی Zero Trust کاربران علاوه بر نام کاربری و رمز عبور برای دسترسی به منابع باید «احراز هویت چند مرحلهای» (Multi-Factor Authentication | MFA) را نیز با موفقیت پشت سر بگذارند. برای احراز هویت چند مرحلهای از روشهای مختلفی مانند کد یکبار مصرف، اثر انگشت یا نرمافزارهای مخصوص احراز هویت استفاده میشود. این فناوری احتمال سو استفاده از اطلاعات ورود سرقت شده را به میزان قابل توجهی کاهش میدهد. این رویکرد، در سیستمهای بانکداری الکترونیک در قالب رمز پویا، امضا دیجیتال و سایر موارد دیگر پیادهسازی میشود.
فناوری ZTNA
«دسترسی به شبکه مبتنی بر مدل اعتماد صفر» (Zero Trust Network Access | ZTNA) یکی از مهمترین فناوریهای مدل Zero Trust است. فناوری ZTNA به کاربران اجازه میدهد تا تنها به برنامهها و سرویسهایی مورد نیاز خود دسترسی داشته باشند. به عنوان مثال، کارمند بخش مالی تنها به اسناد حسابداری و مالی شرکت دسترسی دارد و امکان دسترسی به اطلاعات منابع انسانی یا موارد دیگر را ندارد. ZTNA دسترسی کاربران را به حداقل منابع موردنیاز فراهم میکند و امنیت شبکه را افزایش میدهد.
تقسیمبندی ریزدانه شبکه
یکی دیگر از فناوریهای مورد استفاده در مدل اعتماد صفر «تقسیمبندی ریزدانه شبکه» (Micro-Segmentation) است. این فناوری شبکه سازمان را به بخشهای کوچکتر تقسیم میکند و هر بخش نیز به صورت مستقل قابل کنترل است. با توجه به این فناوری اگر مهاجمی به یکی از بخشهای شبکه نفوذ کند، نمیتواند به سایر بخشها دسترسی پیدا کند. در نتیجه، خسارت ناشی از نفوذ نیز کاهش پیدا میکند.
منظور از رمزنگاری دادهها در Zero Trust چیست؟
«رمزنگاری دادهها» (Encryption) یکی دیگر از فناوریهای دخیل در مدل Zero Trust است. در این روش، دادههای مورد استفاده در شبکه رمزنگاری میشوند و تنها توسط افراد و سامانههای مجاز قابل مشاهده هستند. استفاده از روشهای رمزنگاری داده احتمال سو استفاده از اطلاعات توسط مهاجمان را کاهش میدهد. پیشتر در مطلب زیر از مجله فرادرس به طور کامل اصول رمزنگاری آموزش داده شده است.
نمونههای واقعی استفاده از Zero Trust
پس از آشنایی با این که Zero Trust چیست، بررسی نمونههای واقعی پیادهسازی این معماری در شرکتهای بزرگ فناوری میتواند درک بهتری از کاربردهای آن ارائه دهد. بسیاری از شرکتهای بزرگ فناوری از اصول Zero Trust برای افزایش امنیت زیرساختهای خود استفاده میکنند. در ادامه، چند نمونه از شناختهشدهترین پیادهسازیهای این معماری آورده شده است.
- پروژه BeyondCrop در گوگل
- موسسه تحقیقاتی Forrester
- مایکروسافت
پروژه BeyondCrop در گوگل
گوگل پس از چندین حمله سایبری تصمیم گرفت که مدل امنیتی سنتی مبتنی بر مرز شبکه را کنار بگذارد. این شرکت در سال ۲۰۱۱ میلادی (۱۳۹۰ شمسی) یک معماری Zero Trust با نام BeyondCrop را پیادهسازی کرد. در این معماری هیچ کاربر یا دستگاهی مورد اعتماد نیست و تمامی درخواستها فارغ از موقعیت مکانی باید به صورت مستقل اعتبارسنجی شوند. استفاده از این رویکرد به گوگل کمک کرده است تا امنیت سرویسها و خدمات خود را افزایش دهد.
موسسه تحقیقاتی Forrester
شرکت تحقیقاتی Forrester در سال ۲۰۲۰ میلادی (۱۳۹۹ شمسی) یک معماری Zero Trust با نام ZTNA را پیادهسازی کرد. این معماری طیف گستردهای از کنترلهای امنیتی شامل احراز هویت چند مرحلهای و کنترل پویا دسترسی را برای افزایش امنیت شبکه فراهم میکند.
مایکروسافت
مایکروسافت نیز در سالهای اخیر به استفاده از معماری Zero Trust روی آورده است. این شرکت برای حفاظت از سرویسهایی مانند Microsoft 365 و Azure از فناوریهایی مانند احراز هویت چندمرحلهای، مدیریت هویت، ارزیابی مداوم ریسک و کنترل دقیق سطح دسترسی استفاده میکند.
مزایای Zero Trust چیست؟
اکنون که دانستیم Zero Trust چیست و چگونه کار میکند، میتوان مزایای استفاده از این مدل امنیتی را بهتر درک کرد. در ادامه مهمترین مزایای استفاده از مدل Zero Trust آورده شده است.
- افزایش امنیت سازمان
- کاهش نشت اطلاعات
- جلوگیری از گسترش حملات
- پشتیبانی از دورکاری و خدمات ابری
- مقیاسپذیری بالا
- کاهش تهدیدهای داخلی
- نظارت مداوم فعالیتها
- پاسخگویی سریع به رخدادهای امنیتی

معایب Zero Trust چیست؟
تا کنون بررسی شد که Zero Trust چیست و چه مزایایی برای افزایش امنیت سازمانها دارد. Zero Trust از نظر امنیتی نقصهای بسیار کمی دارد و به نوعی میتوان این مدل را بهترین راهکار برای تامین امنیت شبکه و سازمانها در حال حاضر دانست. با این حال ممکن است سازمانها برای پیادهسازی این مدل چالشهایی داشته باشند. در ادامه، مهمترین چالشهای مدل Zero Trust آورده شده است.
- هزینه پیادهسازی
- سازگاری با مدلهای قدیمی
- نیازمند آموزش و تغییر فرهنگ سازمانی
- پیچیدگی در طراحی و پیادهسازی

جمعبندی
معماری Zero Trust یکی از رویکردهای جدید در حوزه امنیت سایبری است که بر پایه اصل «هرگز اعتماد نکن، همیشه اعتبارسنجی کن» شکل گرفته است. در این مدل هر درخواست دسترسی از سمت کاربران یا دستگاهها در شبکه باید به صورت مستقل اعتبارسنجی و ارزیابی شود. به زبان ساده، در مدل Zero Trust هیچ کاربر یا دستگاهی قابل اعتماد نیست و باید اعتبارسنجی به صورت مستقل انجام شود. با مطالعه این مطلب از مجله فرادرس اکنون میدانید که Zero Trust چیست، چرا به وجود آمده است و چگونه کار میکند.
در ادامه، مفهوم معماری Zero Trust، نحوه عملکرد، اصول، اجزای اصلی و فناوریهای مورد استفاده در آن بررسی شد. علاوه بر این، با مزایا و چالشهای پیادهسازی این مدل امنیتی نیز آشنا شدید. با توجه به افزایش تهدیدات و حملات سایبری شناخت مدل Zero Trust برای مدیران شبکه، کارشناسان امنیت اطلاعات و سایر علاقهمندان به حوزه امنیت سایبری ضروری است.












