Problém tradičnej VPN

Keď sa používateľ pripojí cez klasickú VPN (Virtual Private Network), dostane virtuálnu sieťovú adresu priamo vo firemnej sieti — z pohľadu siete je odteraz "vnútri", rovnako ako počítač fyzicky pripojený v kancelárii. Problém je, že VPN typicky poskytuje prístup na úrovni celej siete alebo veľkého segmentu, nie ku konkrétnej aplikácii, ktorú používateľ v skutočnosti potrebuje.

To znamená, že ak útočník ukradne prihlasovacie údaje k VPN alebo skompromituje zariadenie pripojené cez VPN, získava potenciálny prístup k oveľa širšiemu množstvu systémov, než na aké mal pôvodný používateľ skutočne oprávnenie — klasický scenár pre lateral movement, teda pohyb útočníka naprieč sieťou po počiatočnom prieniku.

Princíp ZTNA: dôvera sa neudeľuje sieti

ZTNA (Zero Trust Network Access) je prístup postavený na filozofii Zero Trust — "nikdy nedôveruj, vždy over". Namiesto toho, aby pripojenie k firemnej sieti automaticky znamenalo dôveru, ZTNA overuje identitu používateľa aj stav zariadenia pri každom jednotlivom prístupe k jednotlivej aplikácii, a povoľuje prístup len k tej konkrétnej aplikácii — nie k celej sieti okolo nej.

VPN: prístup do celej siete User VPN brána Aplikácia A Databáza HR Súborový server Finančný systém všetko viditeľné a dosiahnuteľné ZTNA: prístup len k 1 aplikácii User ZTNA broker overí identitu+zariadenie Aplikácia A Databáza HR Súborový server Finančný systém ostatné neviditeľné
Pri VPN vidí a môže osloviť pripojené zariadenie potenciálne celý vnútorný segment siete. Pri ZTNA sprostredkúva prístup broker, ktorý po overení identity a stavu zariadenia povolí spojenie len s jednou konkrétnou aplikáciou — všetko ostatné zostáva pre používateľa (aj prípadného útočníka) neviditeľné.

Ako to funguje v praxi

Namiesto priameho pripojenia do siete komunikuje používateľ s ZTNA brokerom (kontrolórom prístupu) — centrálnou komponentou, ktorá pri každej žiadosti o prístup overí:

  • Identitu používateľa — typicky cez firemný identity provider s viacfaktorovou autentifikáciou.
  • Stav zariadenia (device posture) — je operačný systém aktualizovaný, beží antivírus, je disk zašifrovaný, nie je zariadenie na zozname kompromitovaných?
  • Kontext požiadavky — z akej lokality, v akom čase, na akú konkrétnu aplikáciu.

Až po úspešnom overení broker vytvorí šifrované spojenie priamo medzi používateľom a konkrétnou aplikáciou — nie s celou sieťou. Aplikácia navyše často vôbec nie je vystavená verejnému internetu ako taká (tzv. dark cloud) — je viditeľná len cez ZTNA broker, čím sa eliminuje bežný spôsob, akým útočníci skenujú internet a hľadajú zraniteľné, verejne dostupné služby.

Priebežné overovanie, nie jednorazové prihlásenie

Zásadný rozdiel oproti VPN: dôvera sa pri ZTNA neudeľuje raz a natrvalo pri prihlásení, ale overuje sa priebežne počas celej relácie. Ak sa počas session zmení kontext — napríklad zariadenie stratí compliance stav, alebo systém detekuje podozrivé správanie — prístup sa môže okamžite prerušiť, bez potreby čakať na ďalšie prihlásenie.

Dva modely nasadenia

ModelAko funguje
Service-initiated ZTNAMalý konektor nasadený pri aplikácii iniciuje odchádzajúce spojenie na broker — na strane používateľa často stačí len webový prehliadač, bez nutnosti inštalovať klienta
Client-initiated ZTNANa zariadení používateľa beží agent, ktorý sa pripája k brokeru a sprostredkúva prístup — potrebná inštalácia softvéru, ale širšia podpora typov aplikácií

ZTNA ako súčasť SASE

ZTNA sa zriedka nasadzuje ako úplne izolovaná technológia — vo väčšine moderných implementácií je jednou z kľúčových súčastí širšej SASE architektúry, kde sa kombinuje s ďalšími prvkami ako CASB (kontrola cloudových aplikácií) alebo SWG (filtrovanie webovej prevádzky) do jednej platformy spravovanej z cloudu.

Prečo je to lepšie aj pre používateľov

Okrem bezpečnostných výhod prináša ZTNA často aj lepší používateľský zážitok než tradičná VPN — pripojenie je rýchlejšie (netreba smerovať celú prevádzku cez centrálny VPN koncentrátor), a mnohé implementácie fungujú priamo cez prehliadač bez nutnosti inštalovať a udržiavať samostatného VPN klienta.

Zhrnutie

ZTNA rieši zásadnú slabinu tradičnej VPN — fakt, že po úspešnom pripojení dôveruje takmer všetkému vo vnútri siete. Presunutím rozhodovania o dôvere z úrovne siete na úroveň jednotlivej aplikácie, kontinuálnym overovaním identity a stavu zariadenia počas celej relácie, a skrytím aplikácií pred verejným internetom výrazne zmenšuje plochu útoku a obmedzuje škody, ktoré môže spôsobiť kompromitovaný účet alebo zariadenie. Ako súčasť širšej SASE architektúry dnes ZTNA čoraz viac nahrádza VPN ako štandardný spôsob vzdialeného prístupu k firemným aplikáciám.