หลักการ Zero Trust และโมเดล BeyondCorp
ทำความเข้าใจแนวคิดไม่ไว้วางใจสิ่งใดและตรวจสอบเสมอ การเปลี่ยนผ่านสู่ BeyondCorp และวิธีที่ Google นำ Zero Trust มาใช้
หลักการ Zero Trust และโมเดล BeyondCorp เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ความเชื่อถือเป็นศูนย์คืออะไร
ความเชื่อถือเป็นศูนย์ คือกรอบงานด้านความปลอดภัยที่ยึดหลักการว่า "อย่าเชื่อถือใครโดยอัตโนมัติ ให้ตรวจสอบเสมอ" แตกต่างจากการรักษาความปลอดภัยที่อาศัยขอบเขตเครือข่ายซึ่งเชื่อถือทุกสิ่งภายในเครือข่าย ความเชื่อถือเป็นศูนย์กำหนดให้ตรวจสอบผู้ใช้ อุปกรณ์ และแอปพลิเคชันทุกแห่งอย่างต่อเนื่อง โดยไม่ขึ้นกับตำแหน่งที่ตั้ง
การสิ้นสุดของขอบเขตเครือข่าย
การรักษาความปลอดภัยตามขอบเขตแบบดั้งเดิมถือว่าภายใน = เชื่อถือได้ แนวทางนี้ใช้ไม่ได้ผลเนื่องจาก:
- บริการคลาวด์อยู่นอกขอบเขตเครือข่าย
- การทำงานจากระยะไกลทำให้พนักงานอยู่ได้ทุกที่
- การเคลื่อนที่ด้านข้างภายในเครือข่ายที่เชื่อถือได้ทำได้ง่ายมาก
- การรั่วไหลของข้อมูลมากกว่า 70% เกี่ยวข้องกับภัยคุกคามจากบุคคลภายในหรือข้อมูลรับรองที่ถูกขโมย
BeyondCorp: รูปแบบความเชื่อถือเป็นศูนย์ของ Google
Google เผยแพร่ BeyondCorp ในปี 2014 โดยอธิบายวิธีที่ Google ยกเลิก VPN และกำหนดสิทธิ์เข้าถึงโดยอาศัยการตรวจสอบอุปกรณ์และผู้ใช้แทนตำแหน่งเครือข่าย พนักงาน Google ทุกคนสามารถทำงานจากเครือข่ายใดก็ได้ — สิทธิ์เข้าถึงจะพิจารณาจากตัวตนและสถานะอุปกรณ์ ไม่ใช่ที่อยู่ IP
หลักการสำคัญของความเชื่อถือเป็นศูนย์
เสาหลักทั้งห้า:
- ตรวจสอบอย่างชัดเจน — ยืนยันตัวตนผู้ใช้และอุปกรณ์ทุกเครื่อง
- ใช้สิทธิ์น้อยที่สุด — ให้สิทธิ์เท่าที่จำเป็นขั้นต่ำ
- ถือว่าถูกบุกรุกแล้ว — ออกแบบเสมือนว่าเครือข่ายถูกบุกรุกอยู่แล้ว
- ตรวจสอบการรับส่งข้อมูลทั้งหมด — ไม่เชื่อถือการรับส่งข้อมูลระหว่างระบบภายในโดยปริยาย
- ตรวจสอบอย่างต่อเนื่อง — ตรวจสอบซ้ำตลอดช่วงการใช้งาน
ตัวตนในฐานะขอบเขตใหม่
ในความเชื่อถือเป็นศูนย์ ตัวตนเข้ามาแทนที่ตำแหน่งเครือข่ายในฐานะปัจจัยหลักของการควบคุมการเข้าถึง การควบคุมตัวตนที่เข้มงวดจึงมีความสำคัญอย่างยิ่ง:
- MFA ที่ป้องกันฟิชชิง (FIDO2)
- ผู้ให้บริการตัวตนแบบรวมศูนย์ (IdP)
- นโยบายการเข้าถึงตามเงื่อนไขที่อิงสัญญาณความเสี่ยง
- การจัดการตัวตนที่มีสิทธิ์สูง (PIM)
ความเชื่อถือได้ของอุปกรณ์
ความเชื่อถือเป็นศูนย์กำหนดให้ตรวจสอบสถานะอุปกรณ์ก่อนให้สิทธิ์เข้าถึง:
- อุปกรณ์ลงทะเบียนใน MDM แล้วหรือไม่
- OS เป็นเวอร์ชันล่าสุดพร้อมแพตช์ด้านความปลอดภัยหรือไม่
- เปิดใช้การเข้ารหัสดิสก์หรือไม่
- เอเจนต์ EDR กำลังทำงานอยู่หรือไม่
- อุปกรณ์ถูกเจลเบรกหรือรูตหรือไม่
จะตรวจสอบการปฏิบัติตามข้อกำหนดของอุปกรณ์ทุกครั้งที่มีการร้องขอเข้าถึง
NIST SP 800-207
NIST SP 800-207 เป็นมาตรฐานสถาปัตยกรรมความเชื่อถือเป็นศูนย์ของรัฐบาลสหรัฐฯ มาตรฐานนี้กำหนดหลักการเจ็ดประการของ ZTA และอธิบายสถานการณ์การนำไปใช้งาน หน่วยงานรัฐบาลกลางทั้งหมดต้องนำ ZTA ไปใช้งานตามคำสั่งฝ่ายบริหารที่ 14028 (2021)
ความเชื่อถือเป็นศูนย์เทียบกับ VPN
VPN แบบดั้งเดิมให้สิทธิ์เข้าถึงเครือข่ายอย่างกว้างขวาง การเข้าถึงเครือข่ายแบบความเชื่อถือเป็นศูนย์ (ZTNA) ให้สิทธิ์เข้าถึงเป็นรายแอปพลิเคชันโดยอิงตัวตนและสถานะอุปกรณ์:
- VPN: เชื่อถือเครือข่าย → เข้าถึงทุกสิ่งภายใน
- ZTNA: ตรวจสอบตัวตนและอุปกรณ์ → เข้าถึงเฉพาะแอปพลิเคชันที่ระบุ
ระยะการนำความเชื่อถือเป็นศูนย์ไปใช้งาน
การนำ ZTA ไปใช้งานอย่างเป็นลำดับ:
- จัดทำรายการผู้ใช้ อุปกรณ์ แอปพลิเคชัน และข้อมูล
- สร้างตัวตนที่รัดกุม (MFA, IdP)
- นำการตรวจสอบการปฏิบัติตามข้อกำหนดของอุปกรณ์มาใช้ (MDM)
- แบ่งส่วนแอปพลิเคชัน (พร็อกซี ZTNA)
- ติดตามและตรวจสอบอย่างต่อเนื่อง
คลาวด์กับความเชื่อถือเป็นศูนย์
สภาพแวดล้อมคลาวด์สอดคล้องกับความเชื่อถือเป็นศูนย์โดยธรรมชาติ:
- ไม่มีขอบเขตระบบภายในองค์กรที่ต้องปกป้อง — ทุกสิ่งอยู่ "ภายนอก"
- นโยบาย IAM ทำหน้าที่เสมือนไฟร์วอลล์
- โครงข่ายบริการ (Istio, Consul) บังคับใช้ mTLS ที่อิงตัวตนระหว่างบริการ
- CSPM ตรวจสอบการละเมิดนโยบายอย่างต่อเนื่อง
ผู้ให้บริการแพลตฟอร์มความเชื่อถือเป็นศูนย์
แพลตฟอร์มความเชื่อถือเป็นศูนย์รายสำคัญ:
- Google BeyondCorp Enterprise
- Zscaler Private Access
- Cloudflare Access
- Okta + Okta Device Trust
- Microsoft Azure AD Conditional Access
ตรวจสอบความเข้าใจอย่างรวดเร็ว: ความเชื่อถือเป็นศูนย์
หลักการสำคัญของความเชื่อถือเป็นศูนย์ข้อใดกำหนดให้การตัดสินใจเรื่องสิทธิ์เข้าถึงอิงตัวตนและสถานะความปลอดภัยของอุปกรณ์ แทนที่จะอิงตำแหน่งเครือข่าย
สรุปบทเรียน
ความเชื่อถือเป็นศูนย์: "อย่าเชื่อถือใครโดยอัตโนมัติ ให้ตรวจสอบเสมอ" แทนที่การรักษาความปลอดภัยตามขอบเขตด้วยการตรวจสอบตัวตนและอุปกรณ์สำหรับทุกคำขอเข้าถึง BeyondCorp ของ Google แสดงให้เห็นว่าสามารถนำแนวทางนี้ไปใช้ในวงกว้างได้ NIST SP 800-207 เป็นมาตรฐานสำหรับแนวทางนี้ การนำไปใช้งานประกอบด้วย IdP ที่รัดกุม, MFA, การตรวจสอบการปฏิบัติตามข้อกำหนดของอุปกรณ์ด้วย MDM และการเข้าถึงเป็นรายแอปพลิเคชันด้วย ZTNA สภาพแวดล้อมคลาวด์สอดคล้องกับหลักการความเชื่อถือเป็นศูนย์โดยธรรมชาติ
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “หลักการ Zero Trust และโมเดล BeyondCorp” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “หลักการ Zero Trust และโมเดล BeyondCorp” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “หลักการ Zero Trust และโมเดล BeyondCorp”
ทำความเข้าใจแนวคิดไม่ไว้วางใจสิ่งใดและตรวจสอบเสมอ การเปลี่ยนผ่านสู่ BeyondCorp และวิธีที่ Google นำ Zero Trust มาใช้ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “หลักการ Zero Trust และโมเดล BeyondCorp” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- หลักการ Zero Trust และโมเดล BeyondCorp
- การยืนยันตัวตนและอุปกรณ์
- การแบ่งส่วนย่อยและนโยบายเครือข่าย
- การตรวจสอบและเฝ้าติดตามอย่างต่อเนื่อง