新聞

雲端安全聯盟(CSA)發布《零信任計畫管理指引》(Zero Trust Program Management Guidance),提醒企業零信任不只是導入特定資安技術,而是需要長期協調跨部門工作、資源與既有資安措施。CSA因此提出專責治理架構,要求持續追蹤導入進度與成效。

對準備導入零信任的企業來說,也不必一開始就全面改造既有環境。CSA主張先找出最重要的資料、應用程式、資產與服務,從範圍較小、界線明確的保護面開始試行,再逐步擴大。企業既有的身分與存取管理(Identity and Access Management,IAM)、端點偵測與回應(Endpoint Detection and Response,EDR)、網路分段及集中式記錄等能力,也可依零信任需求擴充或重新設定,不必全面汰換。

為避免相關工作分散在不同部門,CSA建議成立零信任計畫管理辦公室(Zero Trust Program Management Office,ZT PMO),統籌不同事業單位與技術團隊的導入進度、預算及資源配置。企業也可成立零信任卓越中心(Center of Excellence,CoE),由技術與治理人員共同訂定導入原則與參考架構,減少不同部門各自採用不同作法或重複投入資源。

CSA規畫的導入時程約20個月,第1個月先啟動ZT PMO與治理機制,之後進行資產盤點、有限範圍試行、擴大部署與最佳化。零信任投入運作後仍需持續檢視,企業可定期重新評估成熟度,並透過桌上推演、紫隊演練及入侵與攻擊模擬(Breach and Attack Simulation,BAS),驗證既有控制措施是否有效,再據此調整後續改善項目與資源投入。

CSA將企業零信任導入分成5個階段,第1個月先啟動零信任計畫管理辦公室與治理機制,之後依序進行資產盤點與規畫、有限範圍試行及擴大部署,第15至20個月進入最佳化階段,導入進階分析並持續改善。(圖片來源/CSA)

零信任管理也不能只涵蓋企業內部。若部分服務交由外部供應商處理,第三方存取與供應鏈風險同樣需要納入管理,包括在合約中清楚界定資安責任與稽核要求,持續驗證第三方存取,並限制其僅能取得工作所需的最低權限。企業也可利用軟體物料清單(Software Bill of Materials,SBOM)掌握軟體元件組成,支援後續修補、資安事件應變與供應鏈風險管理。