Monday, 9 March 2020

NIST 800-207 - What is Zero Trust Architecture (ZTA) and Why Has It Become Important? (aka the X-Files - Trust No One)

One of the primary concerns, when operating in cloud environments and accessing resources over the internet, is cybersecurity. Traditional firewalls and edge-approaches to security no longer align with how we use technology.

This has given rise to the recent release of the National Institute of Standards and Technology (NIST) 800-207 security draft https://csrc.nist.gov/publications/detail/sp/800-207/draft. The release of this document has highlighted the prominence that has come to the Zero Trust approach to network security. Zero trust is a necessary security model that has arisen due to evolving user and mobility expectations and the rise of different software and infrastructure delivery models such as the cloud.

Bodies of knowledge such as NIST and CISSP recommend a layered approach to security (also known as "defence in depth" and "Segmentation/Micro-segmentation") - Zero Trust Architecture is a type of layered approach which will protect the confidentiality, integrity and availability of your information. This includes not just servers and devices but also protecting at the application/microservice (e.g. with JSON Web Tokens) and user levels.

What is Zero Trust Security?


  • Zero Trust follows the motto of the X-Files - "Trust No One". Regardless of whether the traffic is from internal or external sources - access is regularly scrutinized, verified, validated and processed in the same way. 
  • Zero Trust assumes that there is no implicit trust based on a user's or resource's location (e.g. intranet or intranet). Normal perimeter or edge-based security approaches segment the network this way in a static way based on location, subnets and IP ranges.
  • A useful analogy that is often used is the Castle versus the Hotel Model. Once inside a castle, a device or user has great lateral freedom. In a hotel, each room requires a key and is checked on entry to different rooms (representing applications and/or systems). 
  • Zero trust security focuses more on protecting the resources and users both inside and outside those network boundaries. It includes Establishing Trust (e.g. do I trust a jail-broken/unpatched/unencrypted/unsecured/unrecognized device with all of its ports open?), Enforcing Access and Continuously verifying the trust. It also includes continuous monitoring to detect anomalies. It is a combination of technologies and methods of protection.

  • Zero Trust is a more granular and flexible approach to securing resources reflective of the reality of modern workplaces. 
  • Zero Trust typically uses the following parameters and checks in combination to determine policy-based access to resources:
    • User Identity
    • Device (including assurance services, Mobile Device Management Flags - identifying patch levels to establish device-level trust or vulnerabilities)
    • Location
    • Session Risk (such as anomalous/unusual access behaviors or times)


Why has it become important?

  • The rise of working from home, remote users, and Bring Your Own Devices (BYOD) and cloud-based services (e.g. Salesforce, Office 365, Microsoft Teams and other AWS, Azure and GCP-based applications) have led to resources and users being located outside traditional network boundaries. 
  • Consequently, authentication and authorization cannot be assumed to be valid just because of the source location of a request - credentials and associated tokens need to be validated independently of location. 
  • Zero Trust is also required because of greater awareness of the "Insider Threat" from contractors and employees - through negligence or malicious intent.
  • As part of the Zero Trust mindset - there are also greater requirements around monitoring, logging and auditing activities as part of due diligence when complying with legal obligations (e.g. Australian Prudential Regulation Laws such as APRA Prudential Standard CPS 234). It is not good enough just to log external activities - internal activities need to be monitored as well. 

Why is it difficult?

  • Zero Trust requires a much better understanding of the assets and resources that need protection and the behavior of the users consuming and accessing those resources. 
  • Phenomena such as "Shadow IT" also introduce problems because they are not visible and so Zero Trust approaches may actually exclude previously functioning devices from resource access. 
  • Zero Trust requires the creation of more refined corporate and technical policies to handle the more granular resource-based approach to accessing your critical corporate systems.
  • Zero Trust requires much more intensive logging and scrutiny of user activity. This typically necessitates AI other anomaly detection mechanisms (e.g. out of hours access alerts).


35 comments:

Unknown said...

Nice post!! Thanks for sharing...
Interior Design Sketches in Bangalore

i Digital Academy said...

Thanks for sharing such a nice information with us...
Digital Marketing in Bangalore

Elegant IT Services said...

Nice Post...Thanks for Sharing the Information...
Elegant IT Services

Kuma Herbals said...

Thanks for the information...
Unani Treatment in Bangalore

Mohamed Abdellatif said...

What are White Ants?
White ants are just another name for termites. They are called white ants because of the way that they look. You should be aware, though, that white ants are not actually ants. White ants prefer to be in large colonies and they are wood eating insects that can cause damage to wood (and wood structures) in a surprisingly short period of time.

شركة مكافحة النمل الابيض بالدمام
شركة مكافحة النمل الابيض ببريدة
شركة مكافحة النمل الابيض بالقطيف
شركة مكافحة النمل الابيض بالخرج

hrroman said...

If you are stuck with your Management assignment then in this case you can opt for our Management Assignment. we provide the bestMarketing assignment help.We also provideConsumer Behaviour Assignment Help for students across the globe. for more information contact us +16692714848.

James David said...

This Is Really Great Work. Thank You For Sharing Such A Good And Useful Information Here In The Blog online digitizing

Bhavana said...

I would prescribe my profile is critical to me, I welcome you to talk about this point... 360DigiTMG AI Course in malaysia

dataanalyticscourse said...

good information seeking more such blogs in future.
360DigiTMGmachine learning course

Techguy said...

Good Information. Great work. Recommend all
Azure Training in Chennai | Devops Training in Chennai | AWS Training in Chennai

KT Travel Blogger said...

Such an amazing post,enjoy to read this article,like the way you write, informative post, keep posting.
3 Star Hotel of Mussoorie mallroad
Latest Sport News
Top 10 hotels in himachal pradesh
Top 5 Shopping Places Of Singapore

Arjun singh said...

Interesting stuff to read and useful to improve knowledge.
Keep posting.
your article is so convincing.
Thanks for posting.
Also Check out
Top hill stations of india
Best Valley View Hotel of Mussoorie
reasons to visit mussoorie
Latest International News

Mallela said...

Thanks for posting the best information and the blog is very informative.Data science course in Faridabad

شركة الشعلة لتنسيق الحدائق said...
This comment has been removed by the author.
شركة دارالصفا لعزل الفوم said...

شركتنا دار الصفا من افضل الشركات لعزل الفوم مع عمالة مدربة ومتميزة وارخص الاسعار


شركة عزل فوم

ABSHER said...

شركة ابشر من افضل الشركات لتنظيف المنازل والمكيفات والتعقيم حيث نسعي لبيئة نظيفة وجميلة ومنزل معقم ودائما عند ثقة عملائنا
شركة تعقيم بجازان

شركة مكافحة حشرات بجازان

شركة تنظيف منازل بجازان

شركة نقل عفش بجازان


شركة كشف تسربات المياه بجازان

شركة البيت الحديث للخدمات المنزلية said...

شركة البيت الحديث من افضل الشركات للخدمات المنزلية مع الخدمة الممتازة وافضل الاسعار

نجار بالرياض
تركيب اثاث ايكيا بالرياض
تركيب ستائر ايكيا بالرياض
نجار فك تركيب غرف نوم بالرياض
شركة تركيب طارد الحمام بالرياض
شركة تركيب ستائر بالرياض


شركة الاوائل للخدمات المنزلية said...

شركة الاوائل من افضل الشركات لتنظيف المنازل والمكيفات حيث نسعي لبيئة نظيفة وجميلة ومنزل معقم ودائما عند ثقة عملائنا
شركة فحص فلل بالرياض
شركة مكافحة حشرات بالرياض
شركة تعقيم بالرياض
شركة تنظيف مكيفات بالرياض
شركة تنظيف بالخرج
شركة مكافحة حشرات بالخرج

شركة نور الهدى للخدمات المنزلية said...

شركة تنظيف بالخرج
شركة مكافحة حشرات بالخرج
شركة كشف تسربات المياه بالخرج
شركة عزل اسطح بالخرج
شركة تنظيف مكيفات بالخرج
شركة رش مبيدات بالرياض
شركة مكافحة حشرات بالرياض
شركة تنظيف بالرياض
شركة تسليك مجاري بالرياض

شركة المتميز لعزل الأسطح said...

شركة عزل أسطح بالرياض
شركة فحص فلل بالرياض
شركة عزل خزانات بالرياض
شركة عزل خزانات بالدمام
شركة عزل خزانات بجدة
شركة عزل أسطح بالدمام
شركة عزل أسطح بجدة

Astrogurutips said...

Nice Post, download app for Online astrologer

شركة سيوكلر لتنسيق الحدائق said...

تنسيق حدائق

شركة تنسيق حدائق بجدة

شركة تنسيق حدائق بالرياض

شركة تنسيق حدائق بابها

شركة تنسيق حدائق بالقصيم

شركة تركيب عشب بجدة

افضل شركة رش مبيدات بجدة said...

. أفضل شركة خدمات (تنظيف - نقل عفش - مكافحة الحشرات - كشف التسربات ) بارخص الاسعار و اقل التكاليف ، و بجميع المناطق بالمملكة العربية السعودية و نصلكم باقصي سرعة ممكنة .
فتعد الحشرات من الكائنات التي تسبب توتر و قلق للانسان ووجودها في المكان غير مستحب نهائي لما تسببة من أمراض معدية و اضرار بالصحة كثيرة . لذلك نتمكن من التخلص من جميع الحشرات بأفضل مبيدات حشرية فعالة و بدون رائحة و من خدمات التخلص من الحشرات :-

شركة رش مبيدات بجدة
شركة مكافحة حشرات بمكة

يعد التنظيف من أهم المهام اللابد القيام بها من اجل الحماية من الحشرات و الامراض و هذا ما تهتم به شركتنا بشدة و توفير كافة المعدات و المحترفين . من اجل تنظيف الخزانات و تنظيف جميع الاماكن بالسعودية و من أهم خدمات التنظيف :-
شركة تنظيف خزانات بالطائف
شركة تنظيف بمكة

يحتاج الكثير الي نقل الاثاث و العفش و يحتاجون الي شركة متخصصة للتغليف و النقل بأمان بدون كسر او خدش و هذا متوفر شركة النجوم لجميع عملائها من خلال خدماتنا :-
شركة نقل عفش بالطائف
شركة نقل عفش بجدة

شركة نوافذ said...

افضل شركة خدمات عامة و مقاولات بجميع الاماكن بالمملكة العربية السعودية و يتوافر لدينا جميع الخدمات بجودة عالية و بارخص الاسعار و أقل التكاليف و نصل اليكم باقصي سرعة ممكنه . فاذا كنت تعاني من تسربات المياة المستمر و تريد شركة متخصصة لفحص و كشف التسربات فنقدم اليكم :-
كشف تسربات المياه بجدة
كشف تسربات المياه بمكة
كشف تسربات المياه بالطائف
يعاني الكثير من صعوبة تنظيف المكيفات و يحتاجون الي متخصصين يقوممون يتنظيف المكيف داخلياً و خارجياً و تنظيف الفلتر جيداً . اليك هذه الخدمات
شركة تنظيف مكيفات بجدة
شركة تنظيف مكيفات بمكة
شركة تنظيف مكيفات بالطائف
تتعرض المسابح الي الكثير من المشاكل و تحتاج الي القيام بالفحص و الصيانة و التصليح ، فربما تحتاج الي تغير فلتر او فحص تسربات المياة ، فنوفر جميع خدمات صيانة المسابح بأعلي جودة :-
شركة صيانة مسابح بمكة
شركة صيانة مسابح بجدة
و يعد طفح البالوعات من أكثر المشاكل التي تؤرق الكثير ، لما يصدر عنها من رائحة كريهه و حشرات . و تحتاج الي معدات خاصة و محترفين تسليك المجاري ، و نوفر جميع الامكانيات التي تؤهلنا لتسليك المجاري باحترافية .
شركة تسليك مجاري بجدة

شركة النصر للمكافحة بجازان said...

شركة النصر لجميع الخدمات تقدم أفضل خدمة مكافحة الحشرات و رش المبيدات بجازان .
علي اعلي مستوي من الكوادر البشرية المدربة و الاسعار الرخيصه جداً .
نستخدم مبيدات بدون رائحة و بدون مواد سامة و نقضي علي جميع انواع الحشرات بفضل الله ..
نقضي علي الصراصير و البق و الفئران ، و اي حشرة تسبب في ازعاجك . فنحن متواجدون دائماً من أجل خدمتك و لاتتردد ابداً بزيارتنا و الاتصال بنا .


يتوفر لدينا عماله ممتازه
خدمة رخيصه
جودة عاليه و كفاءه
احدث المعدات و افضلها

شركة النصر لمكافحة الحشرات بجازان

360digiTMG Training said...

I have been searching to find a comfort or effective procedure to complete this process and I think this is the most suitable way to do it effectively.
business analytics course

360digiTMG Training said...

Wow! Such an amazing and helpful post this is. I really really love it. It's so good and so awesome. I am just amazed. I hope that you continue to do your work like this in the future also.
Best Data Science courses in Hyderabad

traininginstitute said...

We are really grateful for your blog post. You will find a lot of approaches after visiting your post. Great work


Best Data Science courses in Hyderabad

Awad Elsyed said...

تنظيف مجالس بسكاكا

تنظيف كنب بسكاكا

تنظيف خزانات بسكاكا

تنظيف شقق بسكاكا

تسليك مجاري بسكاكا

مكافحة حشرات بسكاكا

نقل عفش بسكاكا

عزل خزانات بسكاكا

عزل اسطح بسكاكا

كشف تسربات بسكاكا

غسيل مكيفات بسكاكا

Awad Elsyed said...

شركة تنظيف بالبدائع

شركة تنظيف منازل بالبدائع

شركة تنظيف خزانات بالبدائع

شركة تنظيف كنب بالبدائع

شركة المتحدة كلين

lionelmessi said...

i have to thank you for the time i spent on this especially great reading !! i really liked each part and also bookmarked you for new information on your site...

Data Science Training in Hyderabad

data science said...

I was just examining through the web looking for certain information and ran over your blog.It shows how well you understand this subject. Bookmarked this page, will return for extra. data science course in vadodara

Data Scientist Course in Dombivli said...

Extremely overall quite fascinating post. I was searching for this sort of data and delighted in perusing this one. Continue posting. A debt of gratitude is in order for sharing. python course in delhi

periyannan said...

Hi, this is good article
Internship providing companies in chennai | Where to do internship | internship opportunities in Chennai | internship offer letter | What internship should i do | How internship works | how many internships should i do ? | internship and inplant training difference | internship guidelines for students | why internship is necessary

Anonymous said...

I really appreciate the kind of topics you post here. Thanks for sharing great information that is actually helpful. Good day!
Megri Embroidery Digitizing