Etiketten önce temel fikri anlayın
Zero Trust, tek bir ürün satın alınarak tamamlanan bir kurulum değildir. NIST’in mimari tanımı, bir kullanıcı veya cihaza yalnızca bulunduğu ağ ya da sahipliği nedeniyle otomatik güven verilmemesini esas alır. İşletme açısından soru şudur: bu kişi, bu cihazla, bu kaynağa neden erişiyor? Bu düşünceyi bütün şirketi bir günde değiştirme hedefi yerine öncelikli erişim akışlarına uygulamak daha yönetilebilir olabilir.
Teknik kaynak: NIST — Zero Trust Architecture, SP 800-207
İlk kapsamı bir kritik uygulamayla sınırlayın
E-posta, dosya paylaşımı veya şirketin günlük işini yürüten uygulama bir başlangıç alanı olabilir. Kimlerin eriştiğini, dışarıdan bağlantı olup olmadığını ve yetkiyi kimin onayladığını çıkarın. Eski hesaplar, ortak kullanılan yönetici oturumları ve sahibi belirsiz erişimler gibi sorunlar bu çalışmada görünür olur. İlk teslimin bir ürün listesi yerine mevcut erişim haritası olması, sonraki teknik kararları kolaylaştırır.
Yetkiyi görevle eşleştirin
Bir kullanıcının departmanı değiştiğinde eski erişimlerinin kalıp kalmadığını kontrol edin. Geçici bir projede verilen yetkinin süresiz hâle gelmesi sık karşılaşılan bir yönetim sorunudur. Erişim talebinde iş gerekçesi, onaylayan kişi ve gözden geçirme tarihi bulunması yararlıdır. Herkesin her kaynağa erişmesini kaldırırken günlük işi aksatmamak için gerçek kullanım senaryolarını ekiplerle birlikte test edin.
Cihaz koşullarını ve istisnaları görünür tutun
Şirket bilgisayarı, kişisel cihaz ve dış hizmet sağlayıcının cihazı farklı biçimde yönetilebilir. Hangi uygulamaya hangi koşullarda erişileceği teknik olanaklarınız ve iş ihtiyacınızla birlikte belirlenmelidir. Bir istisna gerekiyorsa nedenini, sahibini ve bitiş tarihini kaydedin. Böylece istisna, unutulan bir arka kapı yerine takip edilen geçici bir karar olur. Ürün seçimi bu gereksinimler netleştikten sonra yapılabilir.
Başarıyı erişim düzeninin kalitesiyle ölçün
Kaç ürün kurulduğundan önce kaç erişimin sahibi belli, kaç eski yetki kaldırıldı ve kaç istisna zamanında gözden geçirildi sorularına bakın. Yeni çalışan, görev değişikliği ve ayrılış süreçleri aynı erişim modeliyle yürümelidir. Giriş sorunları için anlaşılır bir destek yolu da sağlayın. Güvenlik, çalışanların işini yapabilmesiyle birlikte tasarlandığında uygulanabilir ve sürdürülebilir hâle gelir.
Projenizi birlikte değerlendirelim
İlgili hizmetimizi inceleyin veya ihtiyacınızı bize anlatın.