Zero Trust Bezpieczeństwo MFA Microsoft Entra ID

Zero Trust w małej firmie.
Czy naprawdę ma sens?

· 14 min czytania · PRO-Admin

Zero Trust jest jednym z najczęściej używanych pojęć w cyberbezpieczeństwie. Bywa przedstawiany jako nowoczesna architektura, produkt, usługa chmurowa albo rozwiązanie przeznaczone wyłącznie dla banków i dużych korporacji.

Właściciel niewielkiej firmy może więc słusznie zapytać:

Czy organizacja zatrudniająca kilkanaście lub kilkadziesiąt osób naprawdę potrzebuje Zero Trust?

Odpowiedź brzmi: tak, ale nie w formie wielkiego i kosztownego projektu wdrażanego jednocześnie w całej firmie.

Mała organizacja nie musi kupować zaawansowanej platformy ZTNA, systemu SIEM, rozbudowanego PAM i narzędzi do mikrosegmentacji tylko po to, aby powiedzieć, że korzysta z Zero Trust. Może rozpocząć od kilku podstawowych zasad:

  • -każdy użytkownik ma własne konto,
  • -MFA chroni najważniejsze usługi,
  • -urządzenie musi spełniać wymagania bezpieczeństwa,
  • -dostęp jest ograniczony do potrzebnej aplikacji,
  • -administratorzy korzystają z osobnych kont,
  • -serwery, użytkownicy i urządzenia IoT nie działają w jednej sieci,
  • -każde ważne zdarzenie jest rejestrowane.

Takie działania nie wymagają infrastruktury banku. Wymagają uporządkowanego podejścia do tożsamości, urządzeń, sieci i uprawnień.

Punktem wyjścia dla większości z tych zasad - własne konta, MFA, kontrola urządzeń, dostęp warunkowy - jest w praktyce jeden centralny katalog tożsamości, najczęściej Microsoft Entra ID.

Czym naprawdę jest Zero Trust?

Zero Trust nie jest pojedynczym produktem ani technologią. NIST definiuje Zero Trust jako model bezpieczeństwa i zestaw zasad, które przenoszą ochronę z tradycyjnego obwodu sieci na użytkowników, urządzenia, usługi i konkretne zasoby. Sam fakt, że użytkownik znajduje się w firmowej sieci, nie powinien automatycznie oznaczać, że można mu ufać.

Microsoft opisuje Zero Trust za pomocą trzech głównych zasad:

jawnie weryfikuj każde żądanie

stosuj minimalne uprawnienia

zakładaj możliwość naruszenia bezpieczeństwa

W praktyce oznacza to, że dostęp powinien zależeć nie tylko od loginu i hasła, ale również od tożsamości użytkownika, stanu urządzenia, lokalizacji, rodzaju aplikacji, poziomu ryzyka i wrażliwości danych.

Dlaczego klasyczny model bezpieczeństwa przestał wystarczać?

Tradycyjna infrastruktura była projektowana jak twierdza. Firewall oddzielał firmę od internetu. Wszystko, co znajdowało się w sieci lokalnej, było traktowane jako stosunkowo zaufane.

Ten model traci skuteczność, ponieważ użytkownicy i dane nie znajdują się już wyłącznie w biurze. Firma korzysta z Microsoft 365, systemów SaaS, pracy zdalnej, prywatnych i służbowych urządzeń, zewnętrznych dostawców oraz usług w kilku chmurach.

Atakujący nie zawsze musi przełamywać firewall. Może zalogować się przy użyciu przejętego konta użytkownika albo uzyskać dostęp przez zainfekowany laptop pracownika. Jeżeli po zalogowaniu użytkownik otrzymuje szeroki dostęp do całej sieci, pojedyncze przejęcie może szybko zmienić się w poważny incydent.

Zero Trust ma ograniczać zasięg takiego zdarzenia.

Czy Zero Trust oznacza brak zaufania do pracowników?

Nie. Zero Trust nie zakłada, że każdy pracownik działa złośliwie. Zakłada, że konto może zostać przejęte, urządzenie może być zainfekowane, hasło może wyciec, administrator może popełnić błąd, a atakujący może już znajdować się w środowisku.

Celem nie jest śledzenie pracowników. Celem jest takie ograniczenie dostępu, aby przejęcie jednego konta lub urządzenia nie dawało automatycznie kontroli nad całą firmą.

Czy wielkość firmy ma znaczenie?

Tak, ale nie w taki sposób, jak często się zakłada. Mała firma może mieć mniej systemów, ale jednocześnie nie posiadać dedykowanego zespołu bezpieczeństwa, zależeć od jednej osoby technicznej, nie mieć całodobowego SOC i wolniej zauważać incydenty.

Atak na małą organizację może być więc proporcjonalnie bardziej dotkliwy niż atak na dużą korporację.

Nie istnieje również sensowna granica typu 15 albo 20 użytkowników, od której Zero Trust nagle zaczyna być potrzebny. Nawet pięcioosobowa firma może posiadać dostęp do bankowości, dane klientów, Microsoft 365, serwer ERP i zdalnych pracowników. O potrzebie zabezpieczeń decyduje ryzyko i rodzaj danych, a nie wyłącznie liczba pracowników.

Zero Trust nie jest projektem wszystko albo nic

CISA opisuje rozwój Zero Trust jako proces przechodzenia przez kolejne poziomy dojrzałości w obszarach takich jak tożsamość, urządzenia, sieć, aplikacje, obciążenia i dane. Nie trzeba wdrażać wszystkich mechanizmów jednocześnie.

Dla małej firmy najrozsądniejsze jest rozpoczęcie od działań, które ograniczają najczęstsze ryzyka, są łatwe do utrzymania, nie blokują codziennej pracy i wykorzystują już posiadane licencje i systemy.

Osiem fundamentów Zero Trust dla małej firmy

1. Tożsamość użytkownika

Każda osoba ma własne konto - żadnych współdzielonych loginów administratora, księgowości czy VPN. MFA chroni Microsoft 365, VPN, panele administracyjne, backup, menedżer haseł i systemy finansowe, najlepiej metodami odpornymi na phishing (passkeys, klucze FIDO2, Windows Hello for Business). Administrator ma osobne konta: codzienne, do administracji urządzeniami, do zarządzania serwerami i do krytycznych zmian w domenie.

2. Minimalne uprawnienia

Przegląd członkostwa w grupach, praw administratora lokalnego, ról Microsoft 365 i kont zewnętrznych dostawców. Najczęstsze problemy: wszyscy użytkownicy mają lokalnego administratora, kilka osób ma Global Administrator, były dostawca nadal ma aktywny VPN.

3. Kontrola urządzeń

Decyzja o dostępie powinna uwzględniać stan urządzenia: wersję systemu, aktualizacje, szyfrowanie dysku, obecność EDR i zgodność z polityką. Microsoft Entra Conditional Access wykorzystuje sygnały użytkownika, urządzenia, lokalizacji i ryzyka - Microsoft określa go jako silnik zasad Zero Trust.

4. Segmentacja sieci

Osobne sieci dla użytkowników, serwerów, urządzeń IoT, drukarek, systemów produkcyjnych, administracji, backupu i gości, z regułami ograniczającymi ruch między segmentami. Nie trzeba od razu mikrosegmentować każdego hosta - dobry podział VLAN już znacząco ogranicza zasięg ataku.

5. Bezpieczny dostęp zdalny

VPN nadal może być dobrym rozwiązaniem, jeżeli wymaga MFA, jest przypisany do użytkownika i nie daje dostępu do całej sieci. ZTNA może ograniczyć dostęp do konkretnej aplikacji zamiast całej sieci, ale starsze aplikacje z niestandardowymi protokołami mogą nadal wymagać VPN.

6. Ochrona stacji i serwerów

Zero Trust nie zastępuje antywirusa, EDR ani aktualizacji. Urządzenia potrzebują aktualnego systemu, EDR, szyfrowania dysku i ograniczonych uprawnień lokalnych, a warto też kontrolować skrypty PowerShell, makra i nośniki USB.

7. Monitoring i logi

Nie każda mała firma potrzebuje od razu SIEM i całodobowego SOC. Można rozpocząć od logów Microsoft 365, alertów Entra ID, raportów EDR i powiadomień z firewalla. Zabbix służy do monitoringu infrastruktury, nie zastępuje SIEM - to różne narzędzia do różnych celów.

8. Ochrona danych

Trzeba wiedzieć, gdzie znajdują się dane, kto ma do nich dostęp i czy istnieje backup. Warto podzielić dane na klasy, np. publiczne, wewnętrzne, poufne, krytyczne - nie każdy dokument wymaga identycznego poziomu ochrony.

Czy Conditional Access jest Zero Trust?

Conditional Access jest jednym z ważnych narzędzi realizujących zasady Zero Trust, ale nie jest całym Zero Trust. Może wymagać MFA, blokować starsze uwierzytelnianie, ograniczać dostęp z niezgodnych urządzeń i blokować ryzykowne logowania. Więcej o tym mechanizmie piszemy w artykule Conditional Access w Microsoft 365.

Microsoft udostępnia osobne zalecenia Zero Trust dla małych i średnich firm korzystających między innymi z Microsoft 365 Business Premium. Pokazuje to, że model nie jest przeznaczony wyłącznie dla korporacji.

Warto jednak pamiętać, że pełne możliwości Conditional Access i zarządzania urządzeniami zależą od posiadanych licencji. Organizacje bez wymaganych licencji mogą korzystać z Security Defaults, które zapewniają podstawowy poziom ochrony, ale są mniej elastyczne. Microsoft wskazuje, że Security Defaults i Conditional Access nie są używane jednocześnie.

Czy ZTNA powinno zastąpić VPN?

Nie zawsze. ZTNA jest szczególnie przydatne, gdy użytkownicy potrzebują dostępu do kilku konkretnych aplikacji, firma nie chce wystawiać usług publicznie, a urządzenia można objąć kontrolą.

VPN nadal może być potrzebny dla administracji infrastruktury, starszego ERP, udziałów SMB, urządzeń sieciowych i niestandardowych protokołów. Więcej o wyborze między tymi technologiami w artykule VPN czy RDP?

Najlepszy model może być hybrydowy: ZTNA do aplikacji webowych, ograniczony VPN do administracji i systemów legacy, MFA oraz kontrola urządzeń dla obu metod.

Czy Zero Trust chroni przed ransomware?

Nie zapobiega każdemu atakowi, ale może znacznie ograniczyć jego zasięg. Pomagają w tym segmentacja, minimalne uprawnienia, MFA, kontrola urządzeń, EDR i oddzielne konta backupowe.

Jeżeli zainfekowany użytkownik ma dostęp tylko do kilku zasobów, ransomware ma mniejsze możliwości niż w sieci, w której każdy komputer może komunikować się ze wszystkimi serwerami. Zero Trust realizuje zasadę assume breach między innymi poprzez ograniczanie tak zwanego blast radius, czyli zasięgu potencjalnego incydentu.

Ile kosztuje Zero Trust w małej firmie?

Nie istnieje uniwersalny cennik. Koszt zależy od tego, co firma już posiada. Jeżeli organizacja korzysta z odpowiedniego planu Microsoft 365, może mieć już dostęp do Entra ID, Conditional Access, Intune i Defender for Business - wtedy największym kosztem jest audyt, konfiguracja i uporządkowanie kont.

W innym środowisku trzeba dodatkowo zakupić EDR, firewall z segmentacją, menedżer urządzeń, ZTNA i centralny monitoring.

Koszt wdrożenia

Audyt, projekt, konfiguracja, migracja, szkolenia.

Koszt stały

Licencje, monitoring, administracja, reagowanie na alerty, okresowe przeglądy.

Koszt organizacyjny

Czas użytkowników, zmiana procesów, obsługa wyjątków, wymiana starych urządzeń.

Podawanie jednej kwoty bez znajomości infrastruktury byłoby nierzetelne.

Najczęstsze błędy podczas wdrażania Zero Trust

kupowanie produktu zamiast budowania modelu
zbyt szeroki zakres na początku
brak trybu pilotażowego
brak kont awaryjnych
zaufanie oparte wyłącznie na lokalizacji
zakaz urządzeń prywatnych bez alternatywy
zbyt skomplikowane reguły
brak monitoringu po wdrożeniu

Firma może kupić ZTNA lub SIEM, ale nadal posiadać wspólne konta, brak MFA i jedną płaską sieć - nowe narzędzie nie naprawi podstawowych braków. Błędna zasada dostępu warunkowego bez trybu pilotażowego może zablokować całą firmę, a brak zabezpieczonych kont awaryjnych oznacza, że awaria dostawcy MFA może zablokować administratorów.

Jak wdrożyć Zero Trust w małej firmie krok po kroku?

  1. 1 Inwentaryzacja: jakie są konta, jakie urządzenia łączą się z firmą, gdzie znajdują się dane, jakie aplikacje są krytyczne i kto ma uprawnienia administracyjne. Bez inwentaryzacji nie wiadomo, co należy chronić.
  2. 2 Zabezpieczenie tożsamości: indywidualne konta, MFA, wyłączenie starszego uwierzytelniania, przegląd administratorów, osobne konta uprzywilejowane, proces offboardingu i konta awaryjne.
  3. 3 Kontrola urządzeń: inwentaryzacja sprzętu, aktualizacje, szyfrowanie, EDR, kontrola zgodności i zasady dla urządzeń prywatnych.
  4. 4 Segmentacja sieci: minimum to oddzielenie gości, użytkowników, serwerów, IoT, backupu i administracji, z ograniczeniem komunikacji między strefami do wymaganych usług.
  5. 5 Ograniczenie dostępu do aplikacji: użytkownik otrzymuje dostęp do konkretnej usługi, a nie całej sieci - reguły firewall, VPN z ograniczonym routingiem, reverse proxy, ZTNA lub Conditional Access.
  6. 6 Centralne logi i alerty: najpierw administratorzy, nieudane logowania, nowe urządzenia, zmiany ról i błędy backupu. Nie trzeba od razu zbierać każdego możliwego zdarzenia.
  7. 7 Testy i przeglądy: okresowo sprawdzać członkostwo w grupach, konta dostawców, zgodność urządzeń i konta bez MFA. Zero Trust wymaga ciągłego utrzymania, nie jest jednorazowym wdrożeniem.

Praktyczny plan dla firmy korzystającej z Microsoft 365

Pierwszy etap

Przegląd administratorów, MFA, zablokowanie starszego uwierzytelniania, konta awaryjne, uporządkowanie offboardingu.

Drugi etap

Rejestracja urządzeń, Intune lub inne MDM, szyfrowanie dysków, Defender for Business, polityki zgodności.

Trzeci etap

Conditional Access, wymaganie zgodnych urządzeń dla danych krytycznych, ograniczenia sesji, segmentacja sieci.

Czwarty etap

ZTNA dla wybranych aplikacji, centralne logi, zaawansowana ochrona tożsamości, dostęp Just-in-Time dla administratorów.

Nie każda firma musi dotrzeć do czwartego etapu.

Praktyczny plan dla firmy bez Microsoft 365

Zero Trust nie wymaga Microsoftu. Można wykorzystać centralny katalog użytkowników, dostawcę MFA, VPN lub ZTNA, EDR innego producenta, MDM, firewall z segmentacją, centralny syslog i menedżer haseł.

Najważniejsze są zasady, a nie marka użytych produktów.

Kiedy zaawansowane Zero Trust może być nieopłacalne?

Pełna architektura z mikrosegmentacją każdego hosta, SIEM, SOAR, PAM i ciągłą analizą ryzyka może nie mieć uzasadnienia, gdy firma ma bardzo proste środowisko, nie posiada zasobów do utrzymania narzędzi, a podstawowe zabezpieczenia nadal nie zostały wdrożone.

Nie oznacza to rezygnacji z Zero Trust. Oznacza to wybór prostszych mechanizmów: MFA, aktualizacje, segmentacja, EDR, minimalne uprawnienia, backup i monitoring.

Jak mierzyć postęp?

Zamiast pytać, czy firma „ma Zero Trust", lepiej mierzyć konkretne wskaźniki:

procent kont chronionych MFA
liczba administratorów
procent zarządzanych urządzeń
liczba urządzeń bez aktualizacji
liczba kont byłych pracowników
liczba wspólnych kont
liczba segmentów sieci
czas odebrania dostępu po odejściu pracownika

CISA również traktuje Zero Trust jako rozwój dojrzałości w wielu filarach, a nie prosty stan osiągnięty po zakupie jednego rozwiązania.

Czy Zero Trust utrudnia pracę?

Źle wdrożony może ją utrudnić. Dobrze zaprojektowany powinien stosować silniejszą kontrolę tam, gdzie ryzyko jest większe: zwykły pracownik na zgodnym laptopie nie musi potwierdzać MFA co kilka minut, ale logowanie administratora z nowego urządzenia może wymagać dodatkowej weryfikacji.

Celem jest równowaga pomiędzy bezpieczeństwem a użytecznością.

Najważniejsze korzyści dla małej firmy

Dobrze wdrożone zasady Zero Trust mogą zapewnić mniejsze ryzyko przejęcia konta, ograniczony zasięg ransomware, bezpieczniejszą pracę zdalną, lepszą kontrolę dostawców i szybsze odbieranie dostępów.

Największą korzyścią nie jest jednak możliwość użycia modnego hasła marketingowego. Jest nią ograniczenie sytuacji, w której jedno skradzione hasło albo jeden zainfekowany laptop pozwalają przejąć całą firmę.

Podsumowanie

Zero Trust ma sens także w małej firmie. Nie oznacza to jednak konieczności wdrożenia pełnej architektury korporacyjnej, rozbudowanego SOC i drogich platform bezpieczeństwa.

Dla większości małych organizacji najlepszym początkiem są indywidualne konta, MFA, osobne konta administratorów, minimalne uprawnienia, zarządzane i aktualne urządzenia, EDR, segmentacja sieci, ograniczony dostęp zdalny, monitoring i testowany backup.

Zero Trust nie polega na tym, aby nikomu nie ufać. Polega na tym, aby nie przyznawać zaufania automatycznie tylko dlatego, że użytkownik zna hasło albo znajduje się w firmowej sieci.

W PRO-Admin rozpoczynamy takie wdrożenia od audytu tożsamości, urządzeń, sieci i dostępu zdalnego. Następnie przygotowujemy plan podzielony na etapy, zaczynając od zmian dających największą poprawę bezpieczeństwa przy możliwie małym wpływie na pracowników. Celem nie jest budowa skomplikowanego środowiska, ale ograniczenie realnych ryzyk firmy.

Wdrożenie Zero Trust w Twojej firmie

Audyt tożsamości, urządzeń, sieci i dostępu zdalnego. Plan etapowy: MFA, Conditional Access, segmentacja sieci, EDR i monitoring dopasowane do realnego ryzyka, bez zbędnych kosztów. Bezpłatna wstępna analiza.

Kontakt

Porozmawiajmy o Twoim IT

Odpiszemy najszybciej jak to możliwe. Bezpłatna konsultacja i wycena.

Obsługujemy firmy w Szczecinie, Stargardzie i okolicach oraz realizujemy usługi zdalnie na terenie całej Polski.

Dane kontaktowe

+48 91 885 43 40
biuro@pro-admin.pl
ul. Lutniana 39/3, 71-425 Szczecin

Godziny kontaktu

Pn–Pt 8:00–17:00
Sob–Ndz Zamknięte
Monitoring & alerty 24/7

Dziękujemy za kontakt!

Wiadomość została wysłana. Odpiszemy najszybciej jak to możliwe.

Ta strona używa narzędzi Microsoft Clarity (mapy cieplne, nagrania sesji) oraz Google Analytics (statystyki ruchu) do anonimowej analizy odwiedzin. Nie korzystamy z reklam ani profilowania.