Problém tradičnej VPN
Keď sa používateľ pripojí cez klasickú VPN (Virtual Private Network), dostane virtuálnu sieťovú adresu priamo vo firemnej sieti — z pohľadu siete je odteraz "vnútri", rovnako ako počítač fyzicky pripojený v kancelárii. Problém je, že VPN typicky poskytuje prístup na úrovni celej siete alebo veľkého segmentu, nie ku konkrétnej aplikácii, ktorú používateľ v skutočnosti potrebuje.
To znamená, že ak útočník ukradne prihlasovacie údaje k VPN alebo skompromituje zariadenie pripojené cez VPN, získava potenciálny prístup k oveľa širšiemu množstvu systémov, než na aké mal pôvodný používateľ skutočne oprávnenie — klasický scenár pre lateral movement, teda pohyb útočníka naprieč sieťou po počiatočnom prieniku.
Princíp ZTNA: dôvera sa neudeľuje sieti
ZTNA (Zero Trust Network Access) je prístup postavený na filozofii Zero Trust — "nikdy nedôveruj, vždy over". Namiesto toho, aby pripojenie k firemnej sieti automaticky znamenalo dôveru, ZTNA overuje identitu používateľa aj stav zariadenia pri každom jednotlivom prístupe k jednotlivej aplikácii, a povoľuje prístup len k tej konkrétnej aplikácii — nie k celej sieti okolo nej.
Ako to funguje v praxi
Namiesto priameho pripojenia do siete komunikuje používateľ s ZTNA brokerom (kontrolórom prístupu) — centrálnou komponentou, ktorá pri každej žiadosti o prístup overí:
- Identitu používateľa — typicky cez firemný identity provider s viacfaktorovou autentifikáciou.
- Stav zariadenia (device posture) — je operačný systém aktualizovaný, beží antivírus, je disk zašifrovaný, nie je zariadenie na zozname kompromitovaných?
- Kontext požiadavky — z akej lokality, v akom čase, na akú konkrétnu aplikáciu.
Až po úspešnom overení broker vytvorí šifrované spojenie priamo medzi používateľom a konkrétnou aplikáciou — nie s celou sieťou. Aplikácia navyše často vôbec nie je vystavená verejnému internetu ako taká (tzv. dark cloud) — je viditeľná len cez ZTNA broker, čím sa eliminuje bežný spôsob, akým útočníci skenujú internet a hľadajú zraniteľné, verejne dostupné služby.
Priebežné overovanie, nie jednorazové prihlásenie
Zásadný rozdiel oproti VPN: dôvera sa pri ZTNA neudeľuje raz a natrvalo pri prihlásení, ale overuje sa priebežne počas celej relácie. Ak sa počas session zmení kontext — napríklad zariadenie stratí compliance stav, alebo systém detekuje podozrivé správanie — prístup sa môže okamžite prerušiť, bez potreby čakať na ďalšie prihlásenie.
Dva modely nasadenia
| Model | Ako funguje |
|---|---|
| Service-initiated ZTNA | Malý konektor nasadený pri aplikácii iniciuje odchádzajúce spojenie na broker — na strane používateľa často stačí len webový prehliadač, bez nutnosti inštalovať klienta |
| Client-initiated ZTNA | Na zariadení používateľa beží agent, ktorý sa pripája k brokeru a sprostredkúva prístup — potrebná inštalácia softvéru, ale širšia podpora typov aplikácií |
ZTNA ako súčasť SASE
ZTNA sa zriedka nasadzuje ako úplne izolovaná technológia — vo väčšine moderných implementácií je jednou z kľúčových súčastí širšej SASE architektúry, kde sa kombinuje s ďalšími prvkami ako CASB (kontrola cloudových aplikácií) alebo SWG (filtrovanie webovej prevádzky) do jednej platformy spravovanej z cloudu.
Okrem bezpečnostných výhod prináša ZTNA často aj lepší používateľský zážitok než tradičná VPN — pripojenie je rýchlejšie (netreba smerovať celú prevádzku cez centrálny VPN koncentrátor), a mnohé implementácie fungujú priamo cez prehliadač bez nutnosti inštalovať a udržiavať samostatného VPN klienta.
Zhrnutie
ZTNA rieši zásadnú slabinu tradičnej VPN — fakt, že po úspešnom pripojení dôveruje takmer všetkému vo vnútri siete. Presunutím rozhodovania o dôvere z úrovne siete na úroveň jednotlivej aplikácie, kontinuálnym overovaním identity a stavu zariadenia počas celej relácie, a skrytím aplikácií pred verejným internetom výrazne zmenšuje plochu útoku a obmedzuje škody, ktoré môže spôsobiť kompromitovaný účet alebo zariadenie. Ako súčasť širšej SASE architektúry dnes ZTNA čoraz viac nahrádza VPN ako štandardný spôsob vzdialeného prístupu k firemným aplikáciám.