Zero Trust Security: Apa Itu dan Bagaimana Penerapannya di Enterprise?

5

Dengan perubahan cara kerja bisnis saat ini, karyawan dapat bekerja dari kantor, rumah, atau bahkan lokasi lain. Perubahan ini ikut mengubah cara perusahaan memandang keamanan.

Aplikasi perusahaan juga tidak semuanya berada di data center sendiri. Semakin banyak workload yang berjalan di cloud, sementara akses ke aplikasi dapat berasal dari laptop, smartphone, dan berbagai perangkat lainnya.

Artinya, perusahaan tidak lagi bisa hanya mengandalkan batas antara jaringan internal dan eksternal untuk melindungi resource yang dimiliki.

Lalu, bagaimana perusahaan dapat memastikan bahwa setiap akses tetap aman, siapa pun penggunanya dan dari mana pun akses tersebut dilakukan?

Di sinilah pendekatan Zero Trust Security menjadi relevan.

Zero Trust tidak menganggap user, perangkat, atau koneksi otomatis aman hanya karena berada di jaringan perusahaan. Setiap akses perlu diverifikasi berdasarkan identitas, perangkat, resource yang ingin diakses, dan konteks aksesnya.

Apa Itu Zero Trust Security?

Zero Trust Security adalah pendekatan keamanan yang tidak memberikan kepercayaan otomatis kepada user, perangkat, maupun aplikasi hanya berdasarkan lokasi mereka di dalam jaringan.

Prinsip sederhananya sering dirangkum sebagai Never Trust, Always Verify.

Artinya, setiap kali seseorang atau sebuah perangkat mencoba mengakses resource tertentu, akses tersebut perlu diverifikasi terlebih dahulu.

Misalnya, seorang karyawan memang memiliki akun perusahaan. Namun, bukan berarti akun tersebut otomatis dapat mengakses seluruh aplikasi dan data perusahaan.

Sistem dapat mempertimbangkan beberapa hal seperti:

  • siapa user tersebut;
  • perangkat apa yang digunakan;
  • resource apa yang ingin diakses;
  • dari mana akses dilakukan;
  • apakah perangkat memenuhi kebijakan keamanan; serta
  • apakah user memang memiliki hak untuk mengakses resource tersebut.

Dengan pendekatan ini, akses diberikan berdasarkan kebutuhan dan konteks, bukan hanya karena seseorang sudah berada di dalam jaringan.

Kenapa Perusahaan Membutuhkan Zero Trust?

Model keamanan berbasis perimeter masih memiliki peran penting. Namun, semakin banyak resource perusahaan yang tersebar di berbagai lingkungan, perimeter saja tidak cukup untuk menjadi satu-satunya dasar keamanan.

Bayangkan seorang karyawan berhasil mendapatkan credential untuk satu akun. Jika akses internal terlalu luas, credential tersebut berpotensi digunakan untuk masuk ke berbagai resource lain.

Zero Trust mencoba mengurangi risiko tersebut dengan membatasi akses sesuai kebutuhan. Misalnya, seorang karyawan di bagian finance membutuhkan akses ke aplikasi keuangan. Ia tidak otomatis membutuhkan akses ke server development, database HR, atau sistem administrasi lainnya.

Dengan menerapkan least privilege, user hanya mendapatkan akses yang diperlukan untuk menjalankan pekerjaannya. Pendekatan ini juga membantu membatasi dampak jika sebuah akun atau perangkat berhasil disusupi.

Tiga Prinsip Utama Zero Trust

Meskipun implementasinya dapat berbeda-beda, ada beberapa prinsip yang menjadi dasar Zero Trust.

1. Verify Explicitly

Setiap permintaan akses perlu diverifikasi berdasarkan informasi yang relevan. Artinya, bukan hanya identitas user yang dipastikan valid. Sistem juga dapat mempertimbangkan device, lokasi, aplikasi yang ingin diakses, dan kondisi keamanan lainnya sebelum memberikan akses.

Misalnya, login dari perangkat yang tidak dikenal dapat membutuhkan verifikasi tambahan dibandingkan akses dari perangkat yang sudah terdaftar dan memenuhi kebijakan perusahaan.

2. Use Least Privilege

User sebaiknya hanya mendapatkan akses yang benar-benar dibutuhkan. Artinya, jika seseorang hanya membutuhkan akses ke satu aplikasi, tidak ada alasan untuk memberikan akses ke seluruh network.

Konsep ini dapat diterapkan berdasarkan role, aplikasi, data, maupun resource tertentu.

Selain untuk mengurangi risiko penyalahgunaan akses, pendekatan ini juga membuat hak akses lebih mudah dikontrol ketika seseorang berpindah posisi atau sudah tidak lagi membutuhkan akses tertentu.

3. Assume Breach

Menerapkan Zero Trust berarti perusahaan perlu mempersiapkan diri jika suatu saat credential, device, aplikasi, atau bagian tertentu dari infrastruktur berhasil disusupi.

Karena itu, akses perlu dibatasi dan aktivitas perlu dimonitor agar ancaman tidak mudah bergerak ke resource lain. Tujuannya bukan hanya mencegah serangan, tetapi juga membatasi dampak ketika pelanggaran terjadi.

Bagaimana Zero Trust Diterapkan di Perusahaan?

Penerapan Zero Trust biasanya melibatkan beberapa bagian dari environment IT perusahaan.

Identity dan Access

Identity menjadi salah satu bagian penting dalam Zero Trust. Perusahaan perlu mengetahui siapa yang mengakses resource, resource apa yang boleh diakses, dan bagaimana akses tersebut diverifikasi.

Beberapa teknologi yang dapat digunakan antara lain:

  • Multi-Factor Authentication (MFA);
  • Single Sign-On (SSO);
  • Identity and Access Management (IAM);
  • Privileged Access Management (PAM); serta
  • role-based access control.

Dengan pendekatan ini, akses tidak hanya bergantung pada username dan password.

Device

User yang memiliki credential valid belum tentu menggunakan perangkat yang aman. Karena itu, kondisi perangkat juga dapat menjadi bagian dari keputusan akses.

Misalnya, perusahaan dapat menentukan bahwa perangkat harus memiliki security software tertentu, sistem operasi yang masih didukung, atau konfigurasi keamanan tertentu sebelum dapat mengakses aplikasi perusahaan.

Pendekatan ini menjadi semakin relevan ketika perusahaan menerapkan remote atau hybrid working.

Network

Dalam Zero Trust, network tidak otomatis dianggap sebagai lingkungan yang aman hanya karena merupakan network internal perusahaan.

Untuk itu, akses dapat dibatasi berdasarkan resource yang ingin digunakan. Misalnya, user mungkin diperbolehkan mengakses aplikasi tertentu tanpa mendapatkan akses langsung ke seluruh network tempat aplikasi tersebut berada. Dengan begitu, kompromi pada satu bagian environment tidak otomatis memberikan akses luas ke bagian lainnya.

Application

Aplikasi juga perlu memiliki kontrol akses yang sesuai. Perusahaan perlu mengetahui siapa yang dapat mengakses aplikasi tertentu dan apa yang boleh dilakukan oleh masing-masing user.

Misalnya, user biasa mungkin hanya dapat membaca data, sedangkan administrator memiliki hak untuk melakukan perubahan konfigurasi. Semakin jelas pembagian hak aksesnya, semakin mudah perusahaan mengontrol siapa yang dapat melakukan apa.

Data

Pada akhirnya, salah satu alasan utama perusahaan menerapkan Zero Trust adalah untuk melindungi data. Data yang sensitif perlu memiliki kontrol akses yang lebih ketat dibandingkan data yang sifatnya umum. Perusahaan juga dapat menerapkan encryption, monitoring, logging, dan kebijakan akses sesuai tingkat sensitivitas data.

Contoh Sederhana Penerapan Zero Trust

Dalam model lama, user yang sudah berhasil masuk ke network perusahaan mungkin mendapatkan akses yang relatif luas. Namun, dengan pendekatan Zero Trust, prosesnya dapat dibuat lebih spesifik.

Ketika user mencoba membuka aplikasi tersebut, sistem dapat memeriksa:

  1. Apakah identitas user valid?
  2. Apakah user memiliki hak akses ke aplikasi?
  3. Apakah perangkat memenuhi kebijakan keamanan?
  4. Apakah authentication tambahan diperlukan?
  5. Resource apa saja yang boleh diakses user tersebut?

Jika semua kondisi terpenuhi, user mendapatkan akses ke resource yang memang dibutuhkan. Lalu bagaimana jika tidak? Akses dapat ditolak atau membutuhkan verifikasi tambahan.

Dengan cara ini, perusahaan tidak harus menganggap seluruh network aman hanya karena user sudah berhasil masuk ke dalamnya.

Apa Tantangan Menerapkan Zero Trust?

Zero Trust dapat meningkatkan kontrol keamanan, tetapi implementasinya juga membutuhkan persiapan.

Perlu Mengetahui Siapa yang Memiliki Akses

Perusahaan perlu memiliki inventory yang jelas mengenai user, device, aplikasi, dan resource yang digunakan. Tanpa informasi tersebut, akan sulit menentukan siapa yang seharusnya memiliki akses ke apa.

Perlu Memperbaiki Pengelolaan Identity

Jika setiap aplikasi menggunakan akun dan mekanisme authentication yang berbeda, implementasi Zero Trust dapat menjadi lebih kompleks.

Perusahaan mungkin perlu memperbaiki identity management dan authentication terlebih dahulu.

Bisa Memengaruhi User Experience

Security tambahan dapat menambah proses yang harus dilalui user. Misalnya, MFA atau verifikasi tambahan mungkin terasa lebih merepotkan dibandingkan login biasa.

Karena itu, perusahaan perlu mencari keseimbangan antara keamanan dan kemudahan penggunaan.

Membutuhkan Monitoring Berkelanjutan

Zero Trust bukan project yang selesai setelah policy dibuat. Perusahaan perlu terus memantau aktivitas, mengevaluasi hak akses, mendeteksi aktivitas mencurigakan, dan memperbarui policy ketika kondisi berubah.

Kapan Perusahaan Perlu Mulai Mempertimbangkan Zero Trust?

Tidak ada ukuran perusahaan tertentu yang secara otomatis membutuhkan Zero Trust. Namun, pendekatan ini semakin relevan ketika perusahaan memiliki:

  • banyak user dan perangkat;
  • remote atau hybrid workforce;
  • aplikasi yang tersebar di cloud dan on-premise;
  • banyak aplikasi dan sistem yang saling terhubung;
  • data sensitif atau kebutuhan compliance;
  • privileged account dalam jumlah besar; atau
  • kebutuhan untuk membatasi akses antar-environment.

Perusahaan yang sedang melakukan cloud migration juga dapat menggunakan proses tersebut sebagai kesempatan untuk mengevaluasi kembali model security dan access control yang digunakan.

Bagaimana Memulai Zero Trust?

Zero Trust tidak harus diterapkan ke seluruh environment dalam satu waktu. Perusahaan dapat memulainya dari area yang memiliki risiko atau kebutuhan kontrol paling tinggi.

Perusahaan dapat mulai dari privileged account. Pastikan administrator menggunakan MFA, akses privileged dibatasi, dan aktivitasnya dapat dimonitor. Setelah itu, perusahaan dapat memperluas pendekatan ke aplikasi, endpoint, network, dan data.

Yang penting adalah perusahaan memiliki gambaran mengenai:

  • user dan identity;
  • aplikasi serta resource;
  • hak akses;
  • perangkat yang digunakan;
  • data yang perlu dilindungi; dan
  • aktivitas yang perlu dimonitor.

Dari sana, perusahaan dapat menentukan policy dan teknologi yang dibutuhkan.

Zero Trust Security dari Exabytes

Exabytes menyediakan Zero Trust Secure Access sebagai bagian dari layanan eSecure. Pendekatan ini membantu memverifikasi perangkat dan pengguna sebelum memberikan akses serta dirancang untuk membantu membatasi penyebaran ancaman jika terjadi pelanggaran.

eSecure juga mencakup layanan lain yang dapat melengkapi pendekatan Zero Trust, seperti Privileged Access Management (PAM), Single Sign-On, Multi-Factor Authentication, Endpoint Security, Managed Detection & Response (MDR), Vulnerability Assessment, dan Penetration Testing. Ini penting karena Zero Trust sendiri bukan satu lapisan keamanan.

Kontrol identity dan access perlu berjalan bersama dengan endpoint security, vulnerability management, monitoring, serta kemampuan mendeteksi dan merespons ancaman.

Zero Trust Lebih dari Sekadar Menggunakan Multi-Factor Authentication (MFA)

Anda mungkin sudah sering mendengar istilah MFA (Multi-Factor Authentication). MFA memang merupakan salah satu komponen yang dapat membantu memperkuat authentication, tetapi Zero Trust memiliki cakupan yang lebih luas.

Perusahaan perlu melihat bagaimana user mendapatkan akses, bagaimana device diverifikasi, seberapa besar akses yang diberikan, bagaimana aktivitas dimonitor, dan apa yang terjadi jika salah satu akun atau device berhasil dikompromikan. Dengan kata lain, Zero Trust bukan tentang membuat semua akses menjadi lebih sulit.

Tujuannya adalah memastikan setiap akses memiliki alasan, kontrol, dan tingkat kepercayaan yang sesuai.

Semakin kompleks infrastruktur perusahaan, semakin penting untuk mengetahui bukan hanya siapa yang bisa masuk, tetapi juga apa yang dapat mereka lakukan setelah masuk.

Terapkan Zero Trust untuk Mengontrol Akses ke Resource Perusahaan

Zero Trust membutuhkan lebih dari sekadar menambahkan MFA atau membatasi akses ke network. Perusahaan perlu melihat identity, device, application, network, dan data sebagai bagian dari satu pendekatan keamanan yang saling terhubung.

Ingin mengevaluasi dan menerapkan Zero Trust untuk mengamankan akses ke resource perusahaan?

Pelajari Zero Trust Secure Access

Konsultasikan kebutuhan security environment Anda dengan tim Enterprise Exabytes.