Eski kiberxavfsizlik modeli qasr va xandakka (Castle-and-Moat) o'xshardi: tashqaridan devor bilan o'ralgan, lekin bir marta ichkariga kirib olgan har kim barcha serverlarga to'liq kirish huquqiga ega bo'lardi. Bugungi bulutli va masofaviy dunyoda bu model o'ldi. Uning o'rniga NIST SP 800-207 standarti — Zero Trust ("Hech kimga ishonma, doim tekshir") arxitekturasi keldi. Bugun siz IAM (Identity and Access Management), RBAC vs ABAC dinamik qoidalarini, va Zero Trust & IAM Studio orqali Capital One $80M kiber-halokatini bartaraf etishni amalda o'rganasiz.
Doim barcha mavjud signallarni tekshirish: shaxs (identifikator), joylashuv, qurilma holati (EDR/MDM), xizmat turi, anomaliyalar va xavf darajasi.
Foydalanuvchiga faqat ayni daqiqadagi topshiriq uchun zarur bo'lgan minimal huquq beriladi. Just-In-Time (JIT) va Just-Enough-Access (JEA).
Tizim allaqachon dushman tomonidan buzilgan deb harakat qilish. Ma'lumotlarni shifrlash, barcha loglarni kuzatish va tarmoqni mikro-zonalarga ajratish.
Admin, Editor, Viewer).Allow (Ruxsat) yoki Deny (Taqiq). Taqiq har doim ruxsatdan ustun!s3:GetObject, lekin s3:DeleteObject emas).{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "AllowProductionDatabaseRead",
"Effect": "Allow",
"Action": ["rds:DescribeDBInstances", "rds:Connect"],
"Resource": "arn:aws:rds:us-east-1:123456:db:production-core",
"Condition": {
"Bool": { "aws:MultiFactorAuthPresent": "true" },
"IpAddress": { "aws:SourceIp": "195.158.3.0/24" }
}
}
]
}1. Mijoz: 'Server, sertifikatingni ko'rsat!'
2. Server: Sertifikatini beradi va aytadi: 'Sen ham o'z sertifikatingni ko'rsat!'
3. Mijoz: O'zining kriptografik sertifikatini taqdim etadi.
4. Ikkala tomon markaziy Root CA orqali bir-birini tasdiqlagach, kanal shifrlanadi!
2019-yilda xaker Paige Thompson bankning AWS bulutidagi WAF (Web Application Firewall) serveridagi SSRF zaifligi orqali ichkariga kirdi. Ammo eng katta falokat ichkarida yotardi: WAF serverining IAM roliga haddan tashqari keng huquqlar (Over-privileged Role: Action: *, Resource: *) berilgan edi. Natijada xaker bankning 106 million mijozlari kredit arizalari saqlanadigan 700 dan ortiq S3 omborlarini bir zumda yuklab oldi.
200 OK yoki 403 Denied.Action: * va Resource: * siyosati.* wildcard xatolarini Least Privilege ga o'tkazing — +3 Ball.Zero Trust & IAM Studio da 10/10 ball to'plash, ish varaqasiga xavfsiz JSON siyosatini ko'chirish va Capital One keysidagi 3 ta xatolikni yozma izohlash!
`Action` va `Resource` maydonlarida xavfli `*` yulduzcha butunlay yo'q qilinganmi?
`Condition` blokida ko'p faktorli tasdiq (MFA) mavjudligi talab qilinganmi?
Mikroservislararo aloqa o'zaro sertifikatlar bilan himoyalanganmi?
Zero Trust — bu bitta dastur yoki qurilma emas, balki korporativ arxitektura tamoyilidir. Identifikatsiyani doimiy tekshirish, huquqlarni minimal darajada cheklash (Least Privilege) va har bir so'rovni dushman deb hisoblash (Assume Breach) har qanday kiber-buzilishning oqibatlarini nolga tenglashtiradi.