گوگل مدل امنیتی جدیدی با عنوان Beyond Zero معرفی کرده است. این رویکرد تصمیمهای دسترسی را از سطح برنامه به سطح منابع و عملیات منفرد منتقل میکند و کنترلهای ایستا را با تصمیمات پویا مبتنی بر هوش مصنوعی ترکیب میکند تا امکان اجرای سریع در سطح ماشین برای کاربران و عاملهای خودمختار فراهم شود. برای زمینه و مفاهیم مرتبط میتوانید به مطلب قبلی دربارهٔ Zero Trust و معماری عاملهای هوش مصنوعی عاملهای خودمختار مراجعه کنید.
ماهیت تغییر
محور اصلی Beyond Zero مجوزدهی مداوم در سطح عملیات و منابع است؛ هر درخواست—چه از سوی انسان و چه از سوی عامل هوش مصنوعی—بر پایهٔ زمینه، مخاطرات و خصوصیات منبع مورد ارزیابی قرار میگیرد. بهجای اتکا به مرزهای برنامهای یا شبکهای، این مدل کنترل را به سطح منبع و هر عمل مشخص میکشد و در سناریوهای پرریسک سیاستهای ایستا را با کنترلهای پویا در زمان اجرا ترکیب میکند.
پنج اصل بنیادین Beyond Zero
- مجوزدهی در سطح عملیات و منابع منفرد — هر عمل بهطور جداگانه ارزیابی و مجوزدهی میشود، چه از طریق API و چه از طریق رابط کاربری.
- ترکیب سیاستهای ایستا و کنترلهای پویا — سیاستهای پایه همراه با تحلیلهای زمان اجرا برای برابرای ریسکهای جدید.
- غنیسازی خودکار زمینه — جمعآوری خودکار دادههای کاربر، عمل، دادهها و شاخصهای ریسک برای تصمیمگیری دقیقتر.
- واکنش و بررسی خودکار مبتنی بر سیگنال ریسک — آغاز فرآیند واکنش و بررسی بهصورت اتوماتیک در مواجهه با نشانههای مشکوک.
- اقدامات چالشی و مهاری — اعمال احراز هویت اضافی، محدودیتهای موقت یا تلهمتری پیش از اجازهٔ ادامهٔ عمل.
پیشینه و ارتباط با BeyondCorp
رویکرد عبور از مرزهای شبکه و حرکت به سوی اعتماد صفر از زمان انتشار مطلب Google دربارهٔ BeyondCorp در 2014 آغاز شد. گوگل در مستند جدید اشاره میکند که فرضهای اولیه مثل انسانمحور بودن دسترسیها و انجام عملیات «با سرعت انسان» دیگر پاسخگوی محیط کنونی نیستند؛ رشد تعداد کاربران و ورود میلیونها عامل خودکار، نیاز به مکانیزمهای مجوزدهی دقیقتر و پیوسته را پدید آورده است.
پیچیدگیهای پیادهسازی و موانع صنعتی
برای پذیرش گستردهٔ Beyond Zero، فروشندگان SaaS باید امکان مجوزدهی در سطح عملیات را فراهم کنند و استانداردها تکامل یابند. چند چالش عملیاتی عبارتاند از:
- افزایش مثبتهای کاذب و هزینههای پاسخدهی،
- تشخیص نیت واقعی در کنار تصمیمات احتمالاتی،
- نیاز به ابزارهای پیشرفتهٔ ممیزی و بازگشتپذیری برای اثبات تصمیمها،
- بار اضافی جمعآوری، نگهداری و تحلیل تلهمتری برای بررسی عملکرد عاملهای خودکار.
واکنش کارشناسان و جامعهٔ امنیت
دیدگاهها نسبت به Beyond Zero محتاط و ترکیبی از استقبال و تردید است. برخی تحلیلگران مدل را گامی لازم میدانند ولی توجه دارند که بسیاری از اجزا هنوز محصولاتی داخلی یا در مراحل توسعهاند. مباحث عمومی در پلتفرمهایی مانند Hacker News یا شبکههای حرفهای نشان میدهد دغدغههایی دربارهٔ اطمینانپذیری، شفافیت و آزمونپذیری تصمیمات مبتنی بر هوش مصنوعی وجود دارد. نقدی که در یکی از گفتگوها مطرح شد این است: «Zero Trust ساختاری قطعی دارد؛ اما تصمیمات مبتنی بر هوش مصنوعی معمولاً غیرقطعیاند و ترکیب این دو نیازمند طراحی دقیق است.»
چشمانداز و انتظارها
گوگل پروژه را در حال توسعه میداند و وعدهٔ انتشار جزئیات فنی و ملاحظات عملیاتی بیشتر را داده است. انتظار میرود در کوتاهمدت رشد استانداردها، ظهور ابزارهای متنباز و تغییر در معماری سرویسهای SaaS رخ دهد تا امکان اخذ مجوز در سطح عملیات فراهم شود. سازمانهای پیشرو باید روی توسعهٔ قابلیتهای ممیزی، تلهمتری و پاسخ خودکار ریسک سرمایهگذاری کنند.
پیشنهاد برای تیمهای امنیتی
- نیازمندیهای فعلی را بازنگری کنید و نقاط تصمیمگیری را تا حد ممکن به سطح منبع و عملیات منتقل نمایید.
- پایپلاین تلهمتری و قابلیتهای ممیزی را تقویت کنید تا تصمیمهای پویا قابل بازبینی و قابل اتکا باشند.
- در طراحی سیاستها هم سیاستهای ایستا و هم مکانیزمهای پویا را لحاظ کنید و سناریوهای پرریسک را شبیهسازی کنید.
جمعبندی
اجرای کامل Beyond Zero برای بسیاری از سازمانها چالشی بزرگ خواهد بود، اما معرفی این مدل نشان میدهد معماری امنیتی آینده باید مستقل از مرزهای برنامه و شبکه و سازگار با عاملهای خودکار باشد. گام بعدی انتشار مستندات فنی و نمونههای پیادهسازی است که میتواند زمینهساز شکلگیری استانداردها و ابزارهای جدید در صنعت شود.
مطالعهٔ بیشتر: نسخهٔ کامل گوگل و منابع مرتبط در کتابخانهٔ دیجیتال ACM و صفحهٔ Google Research.





