Cyber Security Academy · บทเรียน

หลักการ Zero Trust และโมเดล BeyondCorp

ทำความเข้าใจแนวคิดไม่ไว้วางใจสิ่งใดและตรวจสอบเสมอ การเปลี่ยนผ่านสู่ BeyondCorp และวิธีที่ Google นำ Zero Trust มาใช้

บทเรียน 1 จาก 413 ขั้นตอน

หลักการ Zero Trust และโมเดล BeyondCorp เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ความเชื่อถือเป็นศูนย์คืออะไร

ความเชื่อถือเป็นศูนย์ คือกรอบงานด้านความปลอดภัยที่ยึดหลักการว่า "อย่าเชื่อถือใครโดยอัตโนมัติ ให้ตรวจสอบเสมอ" แตกต่างจากการรักษาความปลอดภัยที่อาศัยขอบเขตเครือข่ายซึ่งเชื่อถือทุกสิ่งภายในเครือข่าย ความเชื่อถือเป็นศูนย์กำหนดให้ตรวจสอบผู้ใช้ อุปกรณ์ และแอปพลิเคชันทุกแห่งอย่างต่อเนื่อง โดยไม่ขึ้นกับตำแหน่งที่ตั้ง

การสิ้นสุดของขอบเขตเครือข่าย

การรักษาความปลอดภัยตามขอบเขตแบบดั้งเดิมถือว่าภายใน = เชื่อถือได้ แนวทางนี้ใช้ไม่ได้ผลเนื่องจาก:

  • บริการคลาวด์อยู่นอกขอบเขตเครือข่าย
  • การทำงานจากระยะไกลทำให้พนักงานอยู่ได้ทุกที่
  • การเคลื่อนที่ด้านข้างภายในเครือข่ายที่เชื่อถือได้ทำได้ง่ายมาก
  • การรั่วไหลของข้อมูลมากกว่า 70% เกี่ยวข้องกับภัยคุกคามจากบุคคลภายในหรือข้อมูลรับรองที่ถูกขโมย

BeyondCorp: รูปแบบความเชื่อถือเป็นศูนย์ของ Google

Google เผยแพร่ BeyondCorp ในปี 2014 โดยอธิบายวิธีที่ Google ยกเลิก VPN และกำหนดสิทธิ์เข้าถึงโดยอาศัยการตรวจสอบอุปกรณ์และผู้ใช้แทนตำแหน่งเครือข่าย พนักงาน Google ทุกคนสามารถทำงานจากเครือข่ายใดก็ได้ — สิทธิ์เข้าถึงจะพิจารณาจากตัวตนและสถานะอุปกรณ์ ไม่ใช่ที่อยู่ IP

หลักการสำคัญของความเชื่อถือเป็นศูนย์

เสาหลักทั้งห้า:

  1. ตรวจสอบอย่างชัดเจน — ยืนยันตัวตนผู้ใช้และอุปกรณ์ทุกเครื่อง
  2. ใช้สิทธิ์น้อยที่สุด — ให้สิทธิ์เท่าที่จำเป็นขั้นต่ำ
  3. ถือว่าถูกบุกรุกแล้ว — ออกแบบเสมือนว่าเครือข่ายถูกบุกรุกอยู่แล้ว
  4. ตรวจสอบการรับส่งข้อมูลทั้งหมด — ไม่เชื่อถือการรับส่งข้อมูลระหว่างระบบภายในโดยปริยาย
  5. ตรวจสอบอย่างต่อเนื่อง — ตรวจสอบซ้ำตลอดช่วงการใช้งาน

ตัวตนในฐานะขอบเขตใหม่

ในความเชื่อถือเป็นศูนย์ ตัวตนเข้ามาแทนที่ตำแหน่งเครือข่ายในฐานะปัจจัยหลักของการควบคุมการเข้าถึง การควบคุมตัวตนที่เข้มงวดจึงมีความสำคัญอย่างยิ่ง:

  • MFA ที่ป้องกันฟิชชิง (FIDO2)
  • ผู้ให้บริการตัวตนแบบรวมศูนย์ (IdP)
  • นโยบายการเข้าถึงตามเงื่อนไขที่อิงสัญญาณความเสี่ยง
  • การจัดการตัวตนที่มีสิทธิ์สูง (PIM)

ความเชื่อถือได้ของอุปกรณ์

ความเชื่อถือเป็นศูนย์กำหนดให้ตรวจสอบสถานะอุปกรณ์ก่อนให้สิทธิ์เข้าถึง:

  • อุปกรณ์ลงทะเบียนใน MDM แล้วหรือไม่
  • OS เป็นเวอร์ชันล่าสุดพร้อมแพตช์ด้านความปลอดภัยหรือไม่
  • เปิดใช้การเข้ารหัสดิสก์หรือไม่
  • เอเจนต์ EDR กำลังทำงานอยู่หรือไม่
  • อุปกรณ์ถูกเจลเบรกหรือรูตหรือไม่

จะตรวจสอบการปฏิบัติตามข้อกำหนดของอุปกรณ์ทุกครั้งที่มีการร้องขอเข้าถึง

NIST SP 800-207

NIST SP 800-207 เป็นมาตรฐานสถาปัตยกรรมความเชื่อถือเป็นศูนย์ของรัฐบาลสหรัฐฯ มาตรฐานนี้กำหนดหลักการเจ็ดประการของ ZTA และอธิบายสถานการณ์การนำไปใช้งาน หน่วยงานรัฐบาลกลางทั้งหมดต้องนำ ZTA ไปใช้งานตามคำสั่งฝ่ายบริหารที่ 14028 (2021)

ความเชื่อถือเป็นศูนย์เทียบกับ VPN

VPN แบบดั้งเดิมให้สิทธิ์เข้าถึงเครือข่ายอย่างกว้างขวาง การเข้าถึงเครือข่ายแบบความเชื่อถือเป็นศูนย์ (ZTNA) ให้สิทธิ์เข้าถึงเป็นรายแอปพลิเคชันโดยอิงตัวตนและสถานะอุปกรณ์:

  • VPN: เชื่อถือเครือข่าย → เข้าถึงทุกสิ่งภายใน
  • ZTNA: ตรวจสอบตัวตนและอุปกรณ์ → เข้าถึงเฉพาะแอปพลิเคชันที่ระบุ

ระยะการนำความเชื่อถือเป็นศูนย์ไปใช้งาน

การนำ ZTA ไปใช้งานอย่างเป็นลำดับ:

  1. จัดทำรายการผู้ใช้ อุปกรณ์ แอปพลิเคชัน และข้อมูล
  2. สร้างตัวตนที่รัดกุม (MFA, IdP)
  3. นำการตรวจสอบการปฏิบัติตามข้อกำหนดของอุปกรณ์มาใช้ (MDM)
  4. แบ่งส่วนแอปพลิเคชัน (พร็อกซี ZTNA)
  5. ติดตามและตรวจสอบอย่างต่อเนื่อง

คลาวด์กับความเชื่อถือเป็นศูนย์

สภาพแวดล้อมคลาวด์สอดคล้องกับความเชื่อถือเป็นศูนย์โดยธรรมชาติ:

  • ไม่มีขอบเขตระบบภายในองค์กรที่ต้องปกป้อง — ทุกสิ่งอยู่ "ภายนอก"
  • นโยบาย IAM ทำหน้าที่เสมือนไฟร์วอลล์
  • โครงข่ายบริการ (Istio, Consul) บังคับใช้ mTLS ที่อิงตัวตนระหว่างบริการ
  • CSPM ตรวจสอบการละเมิดนโยบายอย่างต่อเนื่อง

ผู้ให้บริการแพลตฟอร์มความเชื่อถือเป็นศูนย์

แพลตฟอร์มความเชื่อถือเป็นศูนย์รายสำคัญ:

  • Google BeyondCorp Enterprise
  • Zscaler Private Access
  • Cloudflare Access
  • Okta + Okta Device Trust
  • Microsoft Azure AD Conditional Access

ตรวจสอบความเข้าใจอย่างรวดเร็ว: ความเชื่อถือเป็นศูนย์

หลักการสำคัญของความเชื่อถือเป็นศูนย์ข้อใดกำหนดให้การตัดสินใจเรื่องสิทธิ์เข้าถึงอิงตัวตนและสถานะความปลอดภัยของอุปกรณ์ แทนที่จะอิงตำแหน่งเครือข่าย

สรุปบทเรียน

ความเชื่อถือเป็นศูนย์: "อย่าเชื่อถือใครโดยอัตโนมัติ ให้ตรวจสอบเสมอ" แทนที่การรักษาความปลอดภัยตามขอบเขตด้วยการตรวจสอบตัวตนและอุปกรณ์สำหรับทุกคำขอเข้าถึง BeyondCorp ของ Google แสดงให้เห็นว่าสามารถนำแนวทางนี้ไปใช้ในวงกว้างได้ NIST SP 800-207 เป็นมาตรฐานสำหรับแนวทางนี้ การนำไปใช้งานประกอบด้วย IdP ที่รัดกุม, MFA, การตรวจสอบการปฏิบัติตามข้อกำหนดของอุปกรณ์ด้วย MDM และการเข้าถึงเป็นรายแอปพลิเคชันด้วย ZTNA สภาพแวดล้อมคลาวด์สอดคล้องกับหลักการความเชื่อถือเป็นศูนย์โดยธรรมชาติ

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “หลักการ Zero Trust และโมเดล BeyondCorp” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “หลักการ Zero Trust และโมเดล BeyondCorp” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “หลักการ Zero Trust และโมเดล BeyondCorp”

ทำความเข้าใจแนวคิดไม่ไว้วางใจสิ่งใดและตรวจสอบเสมอ การเปลี่ยนผ่านสู่ BeyondCorp และวิธีที่ Google นำ Zero Trust มาใช้ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “หลักการ Zero Trust และโมเดล BeyondCorp” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. หลักการ Zero Trust และโมเดล BeyondCorp
  2. การยืนยันตัวตนและอุปกรณ์
  3. การแบ่งส่วนย่อยและนโยบายเครือข่าย
  4. การตรวจสอบและเฝ้าติดตามอย่างต่อเนื่อง
← กลับไปที่ Cyber Security Academy