Mit jelent a Zero Trust?
A Zero Trust nem egyetlen termék és nem egyszerűen „erősebb VPN”. Olyan biztonsági működési modell, amelyben a hálózaton belüli elhelyezkedés önmagában nem teremt bizalmat. Minden hozzáférést külön kell hitelesíteni, engedélyezni és a munkamenet teljes időtartama alatt újraértékelni.
A döntésnek választ kell adnia arra, hogy ki kér hozzáférést, milyen eszközről, melyik alkalmazáshoz, milyen körülmények között, milyen műveletre és mennyi időre. A sikeres bejelentkezés nem végleges bizalmi állapot, hanem egy aktuális kockázati kép alapján kiadott, korlátozott engedély.
Miért kevés a hagyományos hálózati perem?
Kompromittált identitás
Ellopott jelszó, session cookie, MFA-fárasztás vagy adathalászat után a támadó legitim felhasználónak látszhat.
Nem megfelelő eszköz
Elavult operációs rendszer, hiányzó védelem, aktív kártevő, jailbroken eszköz vagy kontrollálatlan BYOD növeli a kockázatot.
Túl széles hálózati elérés
A teljes alhálózathoz adott VPN-hozzáférés felderítést, oldalirányú mozgást és nem engedélyezett szolgáltatások elérését teszi lehetővé.
Megváltozó munkamenet
Az eszköz vagy a hálózati környezet a belépés után is megváltozhat; az egyszeri ellenőrzés ezt nem kezeli.
A hibrid munkavégzés, SaaS, publikus felhő, több telephely, partnerek és nem menedzselt végpontok elmosták a belső és külső hálózat közötti határt. Emiatt a védelem központja a hálózati cím helyett az identitás, az eszköz, az alkalmazás és a valós idejű kontextus.
A Zero Trust alapelvei
Explicit ellenőrzés
A felhasználó és az eszköz külön azonosítandó. A szabály figyelembe veheti a hitelesítési erősséget, eszköztanúsítványt, operációs rendszert, patch-szintet, végpontvédelmet, földrajzi helyet, forráscímet, időpontot és viselkedési kockázatot.
Minimális jogosultság
A hozzáférés csak a munkához szükséges alkalmazásra vagy erőforrásra terjedjen ki. A jogosultság legyen szerephez, felhasználóhoz, eszközhöz és körülményhez kötött, ne pedig általános hálózati belépő.
Feltételezett kompromittálódás
A rendszer számoljon azzal, hogy egy identitás, eszköz vagy munkamenet sérülhet. A döntést folyamatosan újra kell értékelni; eltérésnél újrahitelesítés, jogosultságcsökkentés, blokkolás vagy sessionmegszakítás következzen.
Hogyan épül fel egy Zero Trust hozzáférés?
A policy enforcement point a felhasználó és a belső alkalmazás közé kerül. Csak jóváhagyott kapcsolatot közvetít, a háttérhálózatot és a nem engedélyezett erőforrásokat nem tárja fel. A hozzáférési, identitás-, eszköz- és naplózási réteg ezért közös architektúraként kezelendő.
Array ZTAG Zero Trust Access Gateway
Az Array ZTAG egy Zero Trust elvekre épített hozzáférési átjáró. Identitásalapú, alkalmazásonként szabályozott hozzáférést, többtényezős hitelesítést, folyamatos eszközállapot-vizsgálatot és adaptív policyt biztosít, miközben az internet felől elérhető alkalmazásokat elrejtheti a jogosulatlan felhasználók elől.
A megoldás helyben és felhőben is telepíthető. Használható távoli munkatársakhoz és partnerekhez, helyi és távoli felhasználók egységes Zero Trust kontrolljához, valamint több telephelyet és hibrid felhőt összekötő security services edge kialakításához.
| Zero Trust cél | ZTAG képesség | Biztonsági eredmény |
|---|---|---|
| Ne bízzunk pusztán a hálózati helyben | Identitás- és eszközvalidáció | A helyi felhasználó is ugyanazon kontroll alá vonható. |
| Csak a szükséges erőforrás legyen elérhető | L7/L4/L3 alkalmazáspublikálás és policy | Csökken a hálózati láthatóság és az oldalirányú mozgás. |
| A kockázat változására reagáljunk | Folyamatos adaptív hozzáférés | Step-up MFA, jogosultságcsökkentés vagy megszakítás. |
| Ne legyen nyitott, felderíthető belépési pont | Single Packet Authorization | A gateway csak jogosult, menedzselt kliensek számára válik elérhetővé. |
Felhasználó- és eszközazonosítás
A ZTAG támogatja az LDAP- és RADIUS-alapú hitelesítést, a helyi felhasználói adatbázist, SAML-alapú identity providereket, OAuth-integrációt, digitális tanúsítványokat, dinamikus jelszavakat, SMS-kódot, hardverazonosítót, QR-kódos belépést és támogatott mobilplatformokon biometrikus, jelszómentes bejelentkezést.
Az MFA többféle tényező kombinációjával alakítható ki. A gyártói dokumentáció példaként Azure AD/Entra ID, Duo, Ping Identity, Okta és más SAML-alapú szolgáltatók integrációját említi. A ténylegesen engedélyezett módszereket a szervezet kockázata és szabályozási követelménye határozza meg.
Device posture
A kliens ellenőrizheti többek között az operációs rendszert, patch-szintet, antivírusállapotot, portokat, kapcsolat típusát, hálózati helyet, IP-reputációt és eszköztanúsítványt. Ezek alapján a rendszer eltérő hitelesítési szintet vagy hozzáférési policyt rendelhet ugyanahhoz a felhasználóhoz.
Single Packet Authorization: láthatatlan gateway
A hagyományos távoli hozzáférési szolgáltatás nyitott porton várja a kapcsolatot, majd azonosít. Ez a végpont hálózati felderítésnek, brute-force kísérleteknek és túlterheléses támadásoknak lehet kitéve. A ZTAG Single Packet Authorization megközelítése megfordítja a sorrendet.
Csak a gateway-információval és érvényes egyszeri csomagkulccsal rendelkező ZTAG kliens képes kapcsolatot kezdeményezni. A nem jogosult fél számára a szolgáltatás és a mögötte lévő alkalmazások nem jelennek meg hagyományos elérhető belépési pontként. Ez nem helyettesíti a DDoS-védelmet vagy a rétegezett hálózati kontrollokat, de érdemben csökkenti a publikus támadási felületet.
Continuous Adaptive Access Control
A ZTAG policy engine a munkamenet alatt is újraszámolja a hozzáférési jogot. A döntés változhat az eszköz egészségi állapota, felhasználói viselkedés, földrajzi hely, hozzáférési idő és észlelt hálózati fenyegetés alapján.
Ha egy eszköz menet közben nem felel meg a követelményeknek vagy gyanús viselkedés jelenik meg, a rendszer magasabb hitelesítési szintet kérhet, módosíthatja az engedélyeket, megtagadhatja a hozzáférést vagy lezárhatja a sessiont. Ez teszi a Zero Trust kontrollt folyamattá az egyszeri belépési esemény helyett.
Least-privilege alkalmazáspublikálás
Layer 7 – webalkalmazások
A reverse proxy böngészős alkalmazást publikál anélkül, hogy a felhasználót a privát hálózatra helyezné. URL-szintű hozzáférési szabályok alkalmazhatók; ez modern webes rendszerekhez, nem menedzselt eszközökhöz és partnerportálokhoz alkalmas.
Layer 4 – távoli asztal és kliens–szerver alkalmazások
A proxy nagy teljesítményű hozzáférést adhat remote desktophoz, publikált alkalmazásokhoz és TCP-alapú kliens–szerver rendszerekhez, miközben a háttérhálózat közvetlen elérése rejtve marad.
Layer 3 – indokolt hálózati elérés
TCP-, UDP- és ICMP-alapú szolgáltatásokhoz teljesebb hálózati kapcsolat is adható, de felhasználóhoz, csoporthoz, szerephez és konkrét erőforráshoz kötött policyvel. A ZTAG IPv4 és IPv6 környezetben is támogat alkalmazáspublikálást és hozzáférés-szabályozást.
Kliensbiztonság és adatvesztés csökkentése
A ZTAG kliens a titkosított kapcsolat mellett végponti korlátozásokat is érvényesíthet. Érzékeny sessionben szabályozható a vágólap, képernyőmegosztás, fájlfeltöltés és -letöltés. A tamper-resistant konfiguráció, cache-törlés, kényszerített kijelentkezés és sessiontisztítás csökkenti annak kockázatát, hogy vállalati adat maradjon a hozzáférő eszközön.
Ezek a kontrollok nem helyettesítik a teljes körű DLP-t vagy endpoint detection and response megoldást. A Zero Trust hozzáférési réteg feladata az, hogy az adott alkalmazás-sessionben a kontextusnak megfelelő adatkezelési korlátokat érvényesítse.
SSO és identitásintegráció
A ZTAG SAML 2.0 alapú IdP- és SP-szerepet, OAuth 2.0 integrációt, valamint több háttérrendszerhez használható single sign-ont támogat. A dokumentált lehetőségek között szerepel Basic, NTLM, CAS, űrlap-alapú és paraméterkitöltéses SSO, illetve Kubernetes hitelesítési protokollhoz kapcsolódó hozzáférés.
Az SSO célja, hogy az erős belépési kontroll ne okozzon minden alkalmazásnál ismételt hitelesítési terhet. Biztonsági szempontból azonban külön kell kezelni a front-end identitás ellenőrzését és a háttéralkalmazásnak továbbított credentialt; utóbbinál a tárolást, titkosítást és életciklust is szabályozni kell.
Titkosítás, több telephely és magas rendelkezésre állás
A végpont és a gateway közötti kapcsolat TLS 1.3-at, RSA- és ECC-alapú kriptográfiát támogat. A ZTAG WireGuard-alapú adatcsatornát is használhat olyan belső környezetekben, ahol a kis késleltetés és nagy áteresztőképesség fontos. Gatewayek között IPsec-alapú titkosított kapcsolat építhető.
Hibrid és több telephelyes architektúrában helyi, adatközponti és felhős ZTAG csomópontok alkothatnak összekapcsolt hozzáférési peremet. Két vagy több rendszer állapot- és konfigurációszinkronnal magas rendelkezésre állásra szervezhető; hiba esetén egy működő csomópont átveheti az alkalmazásszolgáltatásokat.
A méretezésnél külön kell számolni a hitelesítési csúcsokkal, egyidejű felhasználókkal, L7/L4/L3 forgalommal, titkosítási terheléssel, naplózással és telephelyek közötti késleltetéssel. A kontroll csak akkor használható, ha a felhasználói élmény nem kényszeríti megkerülő utak kialakulását.
Audit, monitoring és napi üzemeltetés
A ZTAG naplózza a felhasználói hitelesítést, sessionöket, web- és TCP-alkalmazáselérést, portálbe- és kijelentkezést, valamint a menedzsmentműveleteket. A napló dátum, felhasználó, alkalmazás és IP-cím alapján kereshető, szabványos Syslog formátumban külső napló- vagy SIEM-rendszerbe továbbítható.
Napi kontroll
Sikertelen hitelesítések, adaptív policyesemények, blokkolások, csomópont- és interfészállapot, erőforrás-terhelés.
Rendszeres felülvizsgálat
Alkalmazástulajdonosok, csoporttagságok, eszközmegfelelési policyk, kivételek, inaktív hozzáférések és naplómegőrzés.
Az auditnak azt kell bizonyítania, hogy melyik identitás melyik eszközről, milyen policy-döntéssel, melyik alkalmazást és mennyi ideig érte el. A Zero Trust érettség nem a blokkolások számával, hanem a szükségtelen hálózati elérés, tartós kivételek és ellenőrizetlen alkalmazások csökkenésével mérhető.
Telepítési modellek és tipikus use case-ek
- Biztonságos távoli hozzáférés: belső alkalmazások publikálása alkalmazottaknak általános hálózati VPN helyett.
- Partner- és beszállítói elérés: kijelölt rendszerek, korlátozott funkciók és erős MFA, a belső hálózat feltárása nélkül.
- Egységes helyi és távoli policy: az irodai felhasználó ne kapjon automatikus bizalmat csak azért, mert belső hálózaton van.
- BYOD és nem menedzselt eszköz: böngészős L7 hozzáférés korlátozott adatkezelési funkciókkal.
- Több telephely és hibrid cloud: összekapcsolt ZTAG gatewayek és közös hozzáférési policy.
- Internetes alkalmazás elrejtése: SPA-val csak előzetesen jogosult, megfelelő klienssel rendelkező eszközök látják a belépési pontot.
A telepítés lehet fizikai vagy szoftveres/virtuális, helyi vagy felhős. A végleges topológiát az alkalmazások protokollja, a felhasználói csoportok, az eszközmenedzsment, a rendelkezésre állási cél és az adatforgalom határozza meg.
Javasolt bevezetési sorrend
- Leltár: felhasználók, eszköztípusok, alkalmazások, protokollok, adatérzékenység és jelenlegi VPN-jogosultságok feltérképezése.
- Pilot: egy jól körülhatárolt webalkalmazás és felhasználói csoport L7 publikálása, IdP- és MFA-integrációval.
- Posture policy: mérési időszak után fokozatos eszközmegfelelési és step-up szabályok.
- Legacy hozzáférés: RDP, kliens–szerver és indokolt L3 alkalmazások célzott átvezetése.
- Folyamatos optimalizálás: logok, felhasználói tapasztalat, téves blokkolások és kivételek alapján policy-tuning.
A Zero Trust programot nem érdemes „mindent egyszerre” migrációként kezelni. A kockázat és az üzleti érték alapján alkalmazásonként érdemes haladni, egyértelmű tulajdonossal, visszaállási tervvel és mérhető hozzáféréscsökkentési céllal.
Aktuális gyártói dokumentáció
A termékképességek az Array Networks nyilvános Zero Trust Security oldalán és a 2026. márciusi ZTAG Series Zero Trust Access Gateways adatlapban szereplő információk alapján, 2026. augusztus 7-én ellenőrizve.