Zero Trust-principper: Stol aldrig på noget, verificér altid
Forstå de tre søjler i zero trust, og hvorfor en antagelse om, at systemet allerede er kompromitteret, ændrer måden, netværk, identiteter og data beskyttes på.
Zero Trust-principper: Stol aldrig på noget, verificér altid er en gratis Security+ Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Security+ Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Security+ Academy-kurset indeholder 4 lektioner i alt.
Hvad er Zero Trust?
Zero Trust er en sikkerhedsmodel, der bygger på princippet om, at ingen bruger, enhed eller netværk som udgangspunkt bør være betroet — heller ikke hvis det befinder sig inden for virksomhedens perimeter. Traditionel sikkerhed antog, at alt inden for firewallen var sikkert, men moderne angreb viser rutinemæssigt, at denne antagelse er forkert. Zero Trust erstatter implicit tillid med eksplicit, kontinuerlig verifikation af hver adgangsanmodning.
De tre grundlæggende søjler
Zero Trust bygger på tre grundlæggende principper. Verificer eksplicit betyder, at hver anmodning skal autentificeres og autoriseres ved hjælp af alle tilgængelige signaler. Brug mindst mulige privilegier begrænser adgangen til kun det, der kræves for den aktuelle opgave. Antag, at der er sket et brud betyder, at systemer designes, som om angribere allerede befinder sig indenfor, så forsvaret fokuserer på hurtigt at begrænse skaden og opdage lateral bevægelse.
Hvorfor perimeterbaseret sikkerhed slog fejl
Den traditionelle borg-og-grav-model beskyttede netværksgrænsen med firewalls og VPN'er, men tildelte bred tillid, så snart man var indenfor. Moderne trusler — cloud-arbejdsbelastninger, fjernarbejdere, SaaS-apps og insidertrusler — udvisker alle betydningen af at være »inden for perimeteren«. En enkelt phishet legitimationsoplysning kan give angribere fuld intern adgang. Zero Trust fjerner antagelsen om, at internt er det samme som betroet.
Identitet som kontrolplan
I Zero Trust bliver identitet den primære kontrolplan. I stedet for at have tillid til en netværksplacering (IP-adresse, VLAN) skal hver anmodning fremlægge en verificeret identitet — bruger, enhed, arbejdsbelastning eller tjeneste. Identitetsudbydere (IdP) som Azure AD eller Okta evaluerer løbende signaler: hvem der anmoder, hvilken enhed anmodningen kommer fra, hvilken placering den kommer fra, og hvilket risikoniveau der er tale om.
Enhedstillid og sundhedstjek
Zero Trust kræver, at enheder verificeres sammen med brugere. En kompatibel enhed skal opfylde sikkerhedskrav: opdaterede programrettelser, aktiveret diskkryptering, en kørende EDR-agent og ingen registreret jailbreak eller rooting. Platforme til Mobile Device Management (MDM) og Endpoint Detection and Response (EDR) leverer disse oplysninger om enhedens sikkerhedstilstand til politikmotoren på adgangstidspunktet.
# Example: Checking device compliance posture signals
# Device signals evaluated by Zero Trust policy engine:
# - OS patch level: current within 30 days
# - Disk encryption: BitLocker/FileVault enabled
# - EDR agent: running and reporting
# - Antivirus signatures: up to date
# - Jailbreak/root detected: falseNetværksadgang kontra ressourceadgang
Traditionelle VPN'er giver adgang på netværksniveau — når brugerne først er tilsluttet, kan de nå mange ressourcer. Zero Trust erstatter dette med adgang på ressourceniveau: hver applikation eller tjeneste tildeler adgang individuelt baseret på identitet, enhedens sikkerhedstilstand og kontekst. Dette opnås gennem produkter til Software-Defined Perimeters (SDP) og Zero Trust Network Access (ZTNA), som gør ressourcer usynlige, indtil der gives eksplicit adgang.
Antagelse om brud som sikkerhedstilgang
At antage, at der er sket et brud betyder, at man designer og driver systemer, som om angribere allerede har trængt ind i miljøet. Denne tilgang driver vigtige praksisser: kryptér al intern trafik, så lateral bevægelse ikke kan observeres, log alt til efterfølgende undersøgelser, implementér mikrosegmentering for at begrænse skadeomfanget, og udfør kontinuerlig overvågning i stedet for punktvise revisioner.
Praktisk anvendelse af mindst mulige privilegier
Mindst mulige privilegier i Zero Trust rækker ud over RBAC. Just-in-time-adgang (JIT) tildeler udvidede tilladelser kun, når der er behov for dem, og tilbagekalder dem automatisk efter en tidsgrænse. Just-enough-access (JEA) begrænser administrative handlinger til bestemte kommandoer. Disse metoder mindsker eksponeringsvinduet markant, hvis en privilegeret konto kompromitteres, eftersom legitimationsoplysninger hurtigt udløber, og omfanget er begrænset.
# Just-in-time access example (conceptual)
# User requests admin access for specific task:
# Request: 'Need DB admin for 30 min to run migration'
# Approval: manager approves via PASM portal
# Grant: temporary role assigned, expires at T+30min
# Log: all commands recorded in privileged session log
# Revoke: role automatically removed at expiryKontinuerlig verifikation kontra engangsautentificering
Zero Trust erstatter autentificér én gang, stol for evigt med kontinuerlig verifikation. Efter den indledende autentificering overvåger politikmotoren signaler under hele sessionen: usædvanlige dataoverførsler, adgang fra en ny geografisk placering, aktivitet uden for arbejdstid eller ændringer i enhedens sikkerhedstilstand. Hvis risikoen stiger under sessionen, kan systemet optrappe autentificeringen (anmode om MFA igen) eller afslutte sessionen helt.
Zero Trust-politikmotor
Zero Trust-politikmotoren er det beslutningspunkt, der evaluerer adgangsanmodninger. Den modtager signaler fra identitetsudbydere, enhedsadministration, trusselsefterretninger og adfærdsanalyse og anvender derefter politikker til at tillade, afvise eller udfordre hver anmodning. Moderne cloud-platforme implementerer dette gennem Conditional Access (Azure AD), Access Context Manager (Google BeyondCorp) og ZTNA-gateways.
# Conceptual Zero Trust policy decision logic:
# Input signals:
# user_risk_score = 'low'
# device_compliant = true
# location = 'known_country'
# resource_sensitivity = 'high'
# time = 'business_hours'
# Policy decision:
# if device_compliant AND user_risk_score == 'low':
# PERMIT (no step-up)
# elif user_risk_score == 'medium':
# CHALLENGE (require MFA)
# else:
# DENYZero Trust i cloudmiljøer
Cloudmiljøer er det naturlige hjem for Zero Trust, fordi der ikke findes en fysisk perimeter, der skal forsvares. Alle API-kald, kommunikation mellem tjenester og adgangsanmodninger fra brugere kan håndhæves gennem cloud-IAM-politikker, servicemeshes (som Istio med gensidig TLS) og cloud-native ZTNA-løsninger. Modellen med delt ansvar antager allerede, at du ikke kan stole på den underliggende infrastruktur — Zero Trust udvider denne tankegang til brugere og arbejdsbelastninger.
Hurtigt tjek
Test din forståelse af begreberne i CompTIA Security+ (SY0-701) fra denne lektion.
Opsummering af lektionen
I denne lektion lærte du, at Zero Trust erstatter implicit perimeterbaseret tillid med kontinuerlig, eksplicit verifikation, at de tre søjler er at verificere eksplicit, bruge mindst mulige privilegier og antage, at der er sket et brud, og at identitet bliver den primære kontrolplan og erstatter netværksplacering som tillidsgrænse. Næste gang udforsker vi mikrosegmentering og softwaredefinerede perimetre, der håndhæver Zero Trust på netværkslaget.
Lær Security+ Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 30
- Lektioner
- 120
Ofte stillede spørgsmål
Er lektionen “Zero Trust-principper: Stol aldrig på noget, verificér altid” gratis?
Ja — alle 3 lektioner i læringssporet Security+ Academy, inklusive “Zero Trust-principper: Stol aldrig på noget, verificér altid”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Security+ Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Zero Trust-principper: Stol aldrig på noget, verificér altid”?
Forstå de tre søjler i zero trust, og hvorfor en antagelse om, at systemet allerede er kompromitteret, ændrer måden, netværk, identiteter og data beskyttes på. Du øver dig i Security+ Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Security+ Academy?
Der kræves ingen tidligere erfaring. Security+ Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “Zero Trust-principper: Stol aldrig på noget, verificér altid”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Security+ Academy-lektion?
Ja. Alle Security+ Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Zero Trust-principper: Stol aldrig på noget, verificér altid
- Mikrosegmentering og softwaredefinerede perimetre
- Identitet som den nye perimeter: betinget adgang
- Modenhedsmodel for zero trust og migrationsplanlægning