Zero Trust починається з верифікації пристрою
Чому довіряти користувачу без перевірки пристрою — це як перевірити документи, але не звернути уваги на автомобіль. Як device intelligence вписується в архітектуру zero-trust.
Архітектури zero-trust будуються на простому принципі: ніколи не довіряй, завжди перевіряй. Але більшість реалізацій зосереджуються на перевірці користувача — його особи, його прав, його факторів автентифікації, — ігноруючи пристрій, яким він користується. Це наче перевірити чиїсь документи на вході, але не помітити, що людина приїхала на викраденому авто.
Сліпа зона пристрою
Розгляньмо типове zero-trust-налаштування: користувач автентифікується за своїми обліковими даними, проходить MFA й отримує session token. Система перевіряє, хто він, але не те, чим він користується. Якщо зловмисник викраде session token і відтворить його з іншого пристрою, більшість систем його приймуть. Якщо пристрій легітимного користувача скомпрометовано й на ньому виконується атака man-in-the-browser, система не може її виявити, бо ніколи не перевіряла пристрій.
Верифікація пристрою закриває цю прогалину. Генеруючи стійкий відбиток пристрою для кожної сесії, ви можете виявити, коли session token мігрує на інший пристрій, коли відомий користувач з'являється на незнайомому пристрої або коли пристрій демонструє характеристики, пов'язані з компрометацією (використання VPN, режим інкогніто, підробка браузера).
Оцінка довіри до пристрою
Не всі пристрої заслуговують на однаковий рівень довіри. Пристрій, який уже бачили раніше, зі стабільними характеристиками, що заходить зі знайомого місця, заслуговує на високу довіру. Пристрій, який новий, працює через VPN, з браузером в інкогніто та ознаками автоматизації, заслуговує на дуже низьку довіру.
Наш аналіз Smart Signals формує комплексну оцінку довіри до пристрою, яка враховує стабільність апаратного забезпечення (чи бачили відбиток пристрою раніше?), сигнали середовища (VPN, проксі, Tor, режим інкогніто), індикатори підробки (підмінений user agent, змінений canvas, неузгоджений WebGL) та поведінкові патерни (швидкість запитів, патерни навігації, тайминг взаємодій).
Посилена автентифікація (Step-Up)
Оцінки довіри до пристрою уможливлюють динамічну посилену автентифікацію. Замість вимагати однакові фактори автентифікації для кожного доступу, ви можете коригувати вимоги на основі профілю ризику пристрою.
Низький ризик (відомий пристрій, знайоме місце, без аномалій): дозволити вхід лише за паролем із тривалою сесією. Середній ризик (новий пристрій, знайоме місце): вимагати MFA. Високий ризик (новий пристрій, VPN, інкогніто, висока швидкість): вимагати MFA плюс додаткову перевірку (підтвердження електронною поштою, контрольні запитання). Критичний ризик (індикатори бота, виявлено підробку): повністю заблокувати запит.
Цей підхід підвищує безпеку без погіршення користувацького досвіду. Легітимні користувачі на своїх звичних пристроях проходять автентифікацію без зусиль, тоді як підозрілі сесії стикаються з відповідним тертям.
Безперервний моніторинг пристрою
Zero trust — це не разова перевірка на шлагбаумі, а безперервна верифікація. Наша система моніторить характеристики пристрою протягом усієї сесії, а не лише під час входу. Якщо сесію, що почалася на легітимному пристрої, якимось чином посеред сесії перенесено на інший пристрій (що вказує на крадіжку токена), ми виявляємо цю зміну негайно.
Ми також відстежуємо зміни характеристик пристрою, які можуть указувати на компрометацію: раптове перемикання на VPN, відкриття інструментів розробника в браузері або появу артефактів фреймворків автоматизації. Ці зміни посеред сесії ініціюють сповіщення й можуть автоматично підвищити рівень ризику сесії.
Впровадження
Інтегрувати верифікацію пристрою в архітектуру zero-trust з tracio.ai нескладно. Додайте наш JavaScript-агент на сторінки автентифікації та критичні сторінки застосунку. На стороні сервера перевіряйте відбиток пристрою та оцінку довіри під час валідації session token. Використовуйте оцінку довіри для ухвалення рішень щодо посиленої автентифікації.
Для більшості команд інтеграція займає менш ніж день. JavaScript-агент додає менш ніж 50 мс затримки. Серверний API повертає device intelligence менш ніж за 10 мс. Результат — реалізація zero-trust, яка справді перевіряє і користувача, і пристрій.