Pokrýva celý životný cyklus relácie: žiadosť, autorizáciu, verifikáciu identity, kontroly koncového bodu, cestu pripojenia, prístup najmenších oprávnení, monitorovanie, ukončenie, kontrolu a odstránenie.
Bezpečný návrh minimalizuje vzdialený prístup a brokeruje odôvodnené pripojenia cez IDMZ. Menované účty, multifaktorová autentifikácia odolná voči phishingu, časové limity, schválené nástroje, dohľad nad reláciami a povedomie operačného tímu redukujú riziko. Pre niektoré údržbové cesty môže pripojenie iniciované OT alebo callback poskytnúť kompenzačné opatrenie. Riadiace aktíva nemajú byť vystavené priamo na internet.
Kľúčové body
Stanoviť podnikovú potrebuZaznamenať žiadateľa, cieľ, úlohu, schvaľovateľa, povolené akcie, časovanie, operačný stav a zodpovedného interného vlastníka pred aktiváciou prístupu.
Riadiť identitu a koncový bodPoužiť unikátne identity, silnú MFA, spravované prístupové zariadenia alebo odolnené jump hostitele a oddeliť privilegovanú od rutinnej aktivity.
Limitovať trasu a reláciuPovoliť len požadované aktíva a protokoly, použiť dočasné poverenia alebo pravidlá, dohliadať vysoko-impaktovú prácu, zaznamenávať vhodné dôkazy a expirovať prístup automaticky.
Pripraviť sa na problémyDať operáciám bezpečný spôsob pozorovať a ukončiť pripojenie, definovať eskaláciu a záložné komunikácie a overiť, že núdzové odpojenie nevytvorí nebezpečnejší stav.
Dôležité obmedzenieVPN šifruje cestu, ale nerobí používateľa, koncový bod, poverenia, žiadanú akciu ani destináciu dôveryhodnými. Vzdialené zadržanie alebo strata konektivity môže tiež ovplyvniť dostupnosť a bezpečnosť, takže reakčné akcie vyžadujú testované operačné postupy.