Принципи
- Verify explicitly — аутентифікувати і авторизувати кожен запит (user + device + context)
- Least privilege — мінімально необхідні права, лише на потрібний час
- Assume breach — діяти так, ніби зловмисник вже всередині. Мінімізувати lateral movement
На практиці
- MFA для всіх користувачів, включаючи внутрішні сервіси
- mTLS між мікросервісами — взаємна аутентифікація
- Мікросегментація мережі — сервіси не можуть вільно спілкуватись між собою
- Постійний моніторинг і логування всіх з'єднань
Інструменти
Google BeyondCorp, Cloudflare Access, HashiCorp Vault, Istio service mesh.