Siam Thanat Hack Co., Ltd.

แนวปฏิบัติ Zero Trust ของ สกมช.

สรุปแนวปฏิบัติ Zero Trust (Zero Trust Guidelines) ฉบับเผยแพร่ v1.0 ของ สกมช. สำหรับผู้บริหาร ผู้กำหนดนโยบาย ทีมเทคนิค ผู้ดูแลระบบ และวิศวกรความมั่นคงปลอดภัย เพื่อวางแผนเปลี่ยนผ่านจากการป้องกันแบบอาศัยขอบเขตเครือข่ายสู่การตรวจสอบอย่างต่อเนื่องตามความเสี่ยง.

สรุปภาพรวมข้อกำหนด
กลุ่มเป้าหมายที่บังคับใช้ หน่วยงานภาครัฐ, รัฐวิสาหกิจ, สถาบันการเงิน และองค์กรที่ต้องการยกระดับจาก Perimeter-based เป็น Zero Trust
ความถี่ในการทดสอบ ทบทวนนโยบายและการสแกนความพร้อมสิทธิ์การเข้าถึงอย่างต่อเนื่อง (อย่างน้อยปีละ 1 ครั้ง)
ขอบเขตการทดสอบ Identity Provider (IdP), EDR, Micro-segmentation, Cloud APIs, Data Loss Prevention (DLP)
ความเสี่ยงหากไม่ปฏิบัติตาม ความเสี่ยงการถูกโจมตีแบบ Lateral Movement เมื่อเครือข่ายภายในถูกบุกรุก และไม่ผ่านเกณฑ์การประเมิน สกมช.

หลักคิด Zero Trust และขอบเขตการนำไปใช้

แนวปฏิบัติอธิบายการเปลี่ยนสมมติฐานจากการเชื่อถือเครือข่ายภายใน ไปสู่การตรวจสอบทุกคำขอเข้าถึงตามตัวตน สถานะอุปกรณ์ และบริบทของเซสชัน.

ภาพอินโฟกราฟิกอธิบาย: หลักคิด Zero Trust และขอบเขตการนำไปใช้
ภาพสรุป: หลักคิด Zero Trust และขอบเขตการนำไปใช้
  • ทรัพยากรทั้งหมด เช่น ข้อมูล แอปพลิเคชัน บริการ และอุปกรณ์ ควรถูกมองว่าเป็นสิ่งที่ต้องปกป้อง ไม่ว่าตั้งอยู่ที่ใด.
  • การเข้าถึงต้องกำหนดเป็นรายเซสชันและปรับตามความเสี่ยง โดยใช้ข้อมูลประกอบ เช่น ตัวตน สถานะอุปกรณ์ ตำแหน่ง และพฤติกรรมที่เกี่ยวข้อง.
  • หลักการ 7 ประการของ Zero Trust เน้นการยืนยันตัวตนและการอนุญาตที่เข้มงวด การตรวจสอบความมั่นคงปลอดภัยของสินทรัพย์อย่างต่อเนื่อง และการใช้ข้อมูลที่เก็บได้เพื่อปรับปรุงมาตรการ.

สถาปัตยกรรมและจุดตัดสินใจเชิงนโยบาย

เอกสารอธิบายว่า requester และอุปกรณ์ต้องผ่านจุดตัดสินใจตามนโยบายก่อนเข้าถึงทรัพยากร โดยแยกหน้าที่ตัดสินใจ จัดการเซสชัน และบังคับใช้นโยบาย.

ภาพอินโฟกราฟิกอธิบาย: สถาปัตยกรรมและจุดตัดสินใจเชิงนโยบาย
ภาพสรุป: สถาปัตยกรรมและจุดตัดสินใจเชิงนโยบาย
  • Policy Engine ประเมินนโยบายและข้อมูลประกอบเพื่อวินิจฉัยว่าอนุญาตการเข้าถึงได้หรือไม่.
  • Policy Administrator จัดตั้งหรือยุติเส้นทางการสื่อสาร รวมถึงจัดการข้อมูลรับรองของเซสชันตามผลการตัดสินใจ.
  • Policy Enforcement Point เป็นจุดที่เปิด ตรวจสอบ หรือยุติการเชื่อมต่อ และควรรับข้อมูลจาก identity, device, security telemetry และแหล่งข้อมูลที่เกี่ยวข้อง.

การเปลี่ยนผ่าน 5 ขั้นตอนตามความเสี่ยง

แนวปฏิบัติให้เริ่มจากพื้นที่ป้องกันที่ชัดเจนและขยายผลเป็นลำดับ แทนการปรับเปลี่ยนทุกระบบพร้อมกัน.

ภาพอินโฟกราฟิกอธิบาย: การเปลี่ยนผ่าน 5 ขั้นตอนตามความเสี่ยง
ภาพสรุป: การเปลี่ยนผ่าน 5 ขั้นตอนตามความเสี่ยง
  • กำหนด Protect Surface และกลยุทธ์ที่อิงตามความเสี่ยง จากนั้นจัดทำ Transaction Flows เพื่อเข้าใจการเชื่อมโยงของข้อมูล แอปพลิเคชัน สินทรัพย์ และบริการ.
  • ออกแบบสถาปัตยกรรม Zero Trust สำหรับพื้นที่นั้น โดยพิจารณา identity, segmentation, microsegmentation, cloud หรือ hybrid ตามบริบทและระดับความเสี่ยง.
  • กำหนดนโยบายด้วยกรอบ 5W1H คือ Who, What, When, Where, Why และ How แล้วเฝ้าระวัง บันทึกเหตุการณ์ แจ้งเตือน และทบทวนพื้นที่ป้องกันกับนโยบายอย่างต่อเนื่อง.

Gap analysis, maturity และการดำเนินงานต่อเนื่อง

การประเมินช่องว่างต้องครอบคลุมกลยุทธ์ การกำกับดูแล ข้อมูล สินทรัพย์ การดำเนินงาน และประสิทธิผลของการควบคุม ไม่ใช่เปรียบเทียบรายการเครื่องมืออย่างเดียว.

ภาพอินโฟกราฟิกอธิบาย: Gap analysis, maturity และการดำเนินงานต่อเนื่อง
ภาพสรุป: Gap analysis, maturity และการดำเนินงานต่อเนื่อง
  • ใช้ Risk Management Framework เป็นโครงสำหรับวิเคราะห์ช่องว่าง ตั้งแต่การเตรียมตัว จัดหมวดหมู่ เลือกมาตรการ ประเมิน อนุญาต และเฝ้าระวัง.
  • ใช้ Zero Trust Maturity Model เพื่อประเมินความพร้อมใน 5 เสาหลัก ได้แก่ identity, devices, networks, applications and workloads และ data พร้อมตัวชี้วัดความเสี่ยง.
  • จัดทำบทบาทและความรับผิดชอบ การสื่อสาร การฝึกอบรม และวงจรป้อนกลับ เพื่อให้ policy ปรับตามเหตุการณ์และสภาพแวดล้อมที่เปลี่ยนไป.

ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย

สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น

ประกาศ และข้อกำหนด สาระสำคัญ ขอบเขตการทดสอบ รอบเวลาทดสอบ
เสาหลักที่ 1 และ 2 (สกมช. ZTA) การพิสูจน์ตัวตนขั้นสูงและการตรวจสอบความสมบูรณ์ของอุปกรณ์ IAM, Multi-Factor Authentication, EDR, Device Posture Check ตรวจสอบแบบเรียลไทม์ทุกการเชื่อมต่อ
เสาหลักที่ 3 ถึง 5 (สกมช. ZTA) การแบ่งเครือข่ายย่อย การคุ้มครองแอปพลิเคชัน และการเข้ารหัสข้อมูล Micro-segmentation, API Gateway, DLP, Encryption at Rest และ in Transit ทบทวนการตั้งค่าสิทธิทุกปี

เครื่องมือประเมินความพร้อม

คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น

0%

เอกสารต้นทางฉบับทางการ

ไฟล์ต้นฉบับจากหน่วยงานราชการ โฮสต์ไว้บน sth.sh เพื่อความสะดวก โปรดยึดฉบับล่าสุดจากลิงก์ต้นทางเป็นสำคัญ

ตัวอย่างหน้าแรกของแนวปฏิบัติ Zero Trust Guidelines

แนวปฏิบัติ Zero Trust Guidelines

โดย สกมช. (NCSA)

เปิดเอกสาร (PDF) แหล่งต้นทาง