Pradžia / Technologijos / Zero Trust architektūra MVĮ: praktinis įdiegimo vadovas

Zero Trust architektūra MVĮ: praktinis įdiegimo vadovas

Zero Trust architektūra MVĮ

PRAKTINIS GIDAS

Kaip 15–80 žmonių Lietuvos įmonei per 90 dienų pereiti nuo „VPN ir gerų norų“ prie tapatybės, įrenginio ir mažiausių teisių kontrolės – be milijoninio SOC ir be teatro

„Zero Trust“ MVĮ prasideda ne nuo naujos dėžutės, o nuo to, kas jau matoma: kas jungiasi, iš kokio įrenginio ir prie ko.

Dauguma Lietuvos smulkių ir vidutinių įmonių vis dar saugo biurą taip, tarsi tinklas būtų tvirtovė: yra VPN, yra ugniasienė, yra „mūsų žmonės viduje“. 2026-aisiais šis modelis jau neapsaugo nei nuo pavogto slaptažodžio, nei nuo buhalterės nešiojamojo kompiuterio namuose, nei nuo tiekėjo, kuris turi prieigą prie „SharePoint“.

Nacionalinio kibernetinio saugumo centro 2025 m. ataskaita rodo paradoksą: bendras incidentų skaičius Lietuvoje krito ketvirtadaliu, iki 2 888, bet juridinių asmenų sistemose incidentų beveik padvigubėjo – nuo 155 iki 280. Rizika persikėlė į vidų.

Tuo pačiu metu Kibernetinio saugumo įstatymas, kuriuo į Lietuvos teisę perkelta NIS2 direktyva, jau veikia. Organizacinės priemonės daugeliui subjektų turi būti sutvarkytos 2026-aisiais, techninės – 2027-aisiais. „Zero Trust“ čia nėra mada. Tai būdas įgyvendinti tai, ko vis tiek prašys auditorius, draudikas ir stambus klientas: žinoti, kas turi prieigą, kodėl ją turi ir kaip greitai ją atimti.

Šis gidas parašytas praktikams. Jame rasite, ką „Zero Trust“ reiškia be rinkodaros, kaip CISA penki stulpai susideda 20 žmonių įmonėje, kokį kelią eiti per „Microsoft 365 Business Premium“, kiek tai kainuoja ir kokias klaidas daro įmonės, kurios „įsijungė MFA“ ir mano, kad projektą jau baigė.

Kas yra „Zero Trust“, kai nuplėšiame skaidres

NIST SP 800-207 „Zero Trust“ apibrėžia paprastai: tinklas laikomas priešišku. Kiekviena prieigos užklausa vertinama atskirai – pagal tapatybę, įrenginį, kontekstą ir išteklių. Nebėra savaiminio pasitikėjimo vien todėl, kad vartotojas yra biure arba prisijungęs per VPN.

2025 m. birželį NIST NCCoE paskelbė praktinį SP 1800-35 – 19 komercinių įgyvendinimo pavyzdžių. Svarbiausia išvada MVĮ: architektūra yra principų rinkinys, o ne produktas.

Trys sakiniai, kuriuos verta įrašyti į vidinę politiką

  • Tikrinkite aiškiai. Slaptažodis nėra pakankamas įrodymas. Reikia MFA, o privilegijuotoms paskyroms – atsparaus duomenų viliojimo atakoms metodo.
  • Suteikite mažiausiai teisių. Nuolatinės administratoriaus teisės didina riziką incidento atveju.
  • Tarkite, kad pažeidimas jau įvyko. Segmentuokite, stebėkite ir ribokite, ką galima pavogti per vieną sesiją.

Ko „Zero Trust“ nėra

Tai nėra nauja ugniasienė, brangus „Zero Trust“ logotipas licencijoje, visų darbuotojų sekimas ar draudimas dirbti iš namų.

Tai sprendimų seka: kas esi, ar tavo įrenginys saugus, ar tau apskritai reikia šio failo dabar.

CISA brandos modelis „Zero Trust“ skiria penkis stulpus ir tris skersines galimybes: matomumą, automatizavimą ir valdymą.

Kodėl 2026-ieji Lietuvos MVĮ yra lūžio metai

Iki 2024-ųjų „Zero Trust“ Lietuvos rinkoje dažnai skambėjo kaip bankų ir energetikos tema. Dabar jį stumia trys jėgos vienu metu.

Reguliavimas jau nebe „kažkada“

Atnaujintas Kibernetinio saugumo įstatymas įsigaliojo 2025 m. spalio 17 d. NIS2 apima 18 sektorių vidutines ir dideles įmones. Esminiams subjektams baudos siekia iki 10 mln. eurų arba 2 proc. apyvartos, svarbiems – iki 7 mln. eurų arba 1,4 proc. Vadovybė atsako asmeniškai.

Organizaciniai KSRA reikalavimai daugeliui registruotų subjektų turi būti įgyvendinti iki 2026 m. balandžio 17 d., techniniai – iki 2027 m. balandžio 17 d.

Net jei jūsų UAB dar nėra NKSC registre, stambus pirkėjas vis dažniau klausia tų pačių dalykų: MFA, privilegijų valdymas, incidentų planas, tiekėjų prieiga.

Incidentai persikėlė į įmonių vidų

NKSC 2025 m. nacionalinėje ataskaitoje: 2 888 incidentai – 25 proc. mažiau nei 2024 m., bet juridinių asmenų sistemose – 280, beveik dvigubai daugiau.

Socialinė inžinerija vis dar dominuoja: 1 551 atvejis, 54 proc. visų registruotų incidentų.

VDAI analizėje asmens duomenų saugumo pažeidimų, kilusių dėl kibernetinio incidento, 45 proc. buvo susiję su neteisėta prieiga prie sistemų, 26 proc. – su duomenų viliojimu, 16 proc. – su išpirkos reikalaujančiomis kenkimo programomis.

Kitaip tariant, ataka retai „pramuša perimetrą“. Ji prisijungia kaip darbuotojas.

Pinigai išeina per paštą, ne per ugniasienę

Elektroninio pašto perėmimas ir sąskaitų sukčiavimas Lietuvos įmonėms vis dar kainuoja tūkstančius eurų vienu atveju.

Tai tiesiogiai susiję su tuo, kaip tvirtinate mokėjimus ir kas turi teisę keisti tiekėjo IBAN.

Plačiau apie mokėjimo kanalų riziką rašėme giduose „Geriausi verslo mokėjimų sprendimai Lietuvoje“ – „Zero Trust“ čia reiškia ne naują terminalą, o tai, kad sąskaitos keitimas reikalauja antro asmens ir saugaus įrenginio.

Penki stulpai, išversti į 30 žmonių įmonės kalbą

CISA „Zero Trust“ brandos modelis (ZTMM 2.0) skiria tapatybę, įrenginius, tinklą, programas ir duomenis. Skersai eina matomumas, automatizavimas ir valdymas.

MVĮ klaida – bandyti visus stulpus įgyvendinti vienodai. Pradėkite nuo to, ką jau mokate: tapatybės ir įrenginio kontrolė gali reikšmingai sumažinti riziką pirmaisiais mėnesiais.

StulpasKą tai reiškia MVĮPirmas konkretus žingsnis
TapatybėVienas katalogas, MFA visiems, atskiros administratoriaus paskyrosIšjungti senąją autentifikaciją, įjungti sąlyginę prieigą
ĮrenginiaiŽinomas nešiojamasis kompiuteris, šifruotas diskas, nėra „šeimos Windows“„Intune“ / MDM registracija ir atitikties politika
TinklasVPN nėra pasitikėjimo ženklas; svečių belaidis tinklas atskirtasSvečių tinklas + administracinio tinklo atskyrimas
ProgramosDebesijos programos per SSO, be bendrų slaptažodžių „Excel“ faileSurašyti naudojamas programas ir prijungti jas prie „Entra“ / „Google“
DuomenysSutartys ir atlyginimai neguli aplanke „Visiems įmonėje“Klasifikuoti duomenis pagal 3–4 etiketes ir uždaryti viešas nuorodas

Nuo ko pradėti: inventorizacija, ne pirkimas

Pirmą savaitę nieko nepirkite. Užrašykite keturis sąrašus. Be jų „Zero Trust“ virsta atsitiktinėmis varnelėmis.

  • Žmonės. Aktyvūs darbuotojai, laikinieji darbuotojai, buhalterijos tiekėjas, IT partneris, buvę darbuotojai, kurie vis dar turi el. pašto slapyvardį.
  • Paskyros. „Microsoft“ / „Google“ aplinka, „Rivilė“ / „B1.lt“, bankas, CRM, sandėlio sistema, socialiniai tinklai, bendra „Gmail“ paskyra, kuria naudojasi trys vadybininkai.
  • Įrenginiai. Įmonės nešiojamieji kompiuteriai, asmeniniai telefonai su el. paštu, planšetės sandėlyje, vienas senas stacionarusis kompiuteris, kurio niekas neregistruoja.
  • Ištekliai. „SharePoint“ bibliotekos, sutarčių aplankas, atlyginimų „Excel“ failas, gamybos VPN, kamerų NVR, buhalterio nuotolinis darbalaukis.

Po inventorizacijos pamatysite tikrąją architektūrą: paprastai tai vienas „Microsoft 365“ aplinka, kelios debesijos paslaugos su atskirais slaptažodžiais ir bent vienas „amžinas“ nuotolinio darbalaukio tiltas.

Būtent čia ir reikia „Zero Trust“ – ne diagramoje, o toje vietoje, kur buhalteris jungiasi sekmadienį iš namų.

Tapatybė: čia atsiperka pirma savaitė

Jei turite rinktis vieną stulpą, rinkitės tapatybę. Pavogtas slaptažodis vis dar yra vienas paprasčiausių kelių į Lietuvos įmonės paštą.

NKSC ir VDAI statistika tai patvirtina kasmet, tik metodai keičiasi: vietoje primityvaus laiško „Jūsų paketas“ ateina nukopijuotas vadovo stilius ir skubus IBAN keitimas.

Minimalus tapatybės paketas, kuris veikia

  • Vienas tapatybės šaltinis. „Entra ID“ arba „Google Workspace“ – ne abu kaip lygiaverčiai ir ne dar vienas vietinis AD be sinchronizacijos.
  • MFA visiems, be išimčių vadovui. Vadovo išimtis gali tapti sėkmingos atakos priežastimi. Jei telefonas pamestas – turėkite atsarginius kodus, o ne išjungtą politiką.
  • Atskiros administratoriaus paskyros. Kasdienis paštas nėra vieta, kurioje turėtų būti naudojama „Global Administrator“ paskyra. Pakanka 2–4 administratorių.
  • Senosios autentifikacijos blokavimas. POP, IMAP pagrindinė autentifikacija, senasis SMTP. Kol tai veikia, MFA apsauga gali būti apeinama.
  • Sąlyginė prieiga. Reikalaukite MFA, blokuokite rizikingus prisijungimus, vėliau – reikalaukite atitinkančio įrenginio. Pradėkite tik stebėjimo režimu, tada įjunkite priverstinį taikymą.

Po 14 dienų turėtumėte turėti skaičius: kiek prisijungimų vis dar vyksta be MFA, kiek yra bandymų naudoti senus protokolus ir kiek paskyrų neturi savininko.

Jei šių skaičių nėra, dar neįdiegėte „Zero Trust“ – tik įsigijote licenciją.

„Microsoft 365“ kelias, kuriuo eina dauguma Lietuvos MVĮ

Realistiškas pradinis rinkinys 2026 m. rudenį daugeliui 10–300 darbuotojų įmonių yra „Microsoft 365 Business Premium“.

Jame jau yra „Entra ID P1“ (sąlyginė prieiga), „Intune“ ir „Defender for Business“. Lietuvoje ir EEE rinkoje „Premium“ kaina svyruoja apie 17–22 € vartotojui per mėnesį, priklausomai nuo paketo su „Teams“ ar be jo ir atsiskaitymo laikotarpio – tikrinkite partnerio CSP kainą, nes oficialios kainos keičiasi.

Tai nereiškia, kad turite būti „Microsoft“ ekosistemos naudotojai visais atvejais. Reiškia, kad jei jau mokate už „Office“ ir „Teams“, didžioji „Zero Trust“ dalis yra konfigūracija, o ne naujas pirkimas.

KontrolėKur tai įgyvendinamaKą padaryti per 30 dienų
MFA ir sąlyginė prieiga„Entra ID“ → „Conditional Access“Politika visiems: reikalauti MFA; atskira politika administratoriams
Senosios autentifikacijos blokavimas„Entra“ + „Exchange“Išjungti pagrindinę autentifikaciją; palikti šiuolaikinį klientą
Įrenginių registracija„Intune“Registruoti „Windows“ kompiuterius ir telefonus su paštu; įjungti „BitLocker“
Atitiktis kaip prieigos sąlygaCA + „Intune“ atitiktisSukurti atitikties politiką
Pašto apsauga„Defender for Office 365“„Safe Links“ / „Safe Attachments“; DMARC, DKIM, SPF
Privilegijos„Entra“ rolės; PIM, jei turite P2 / E5Panaikinti nuolatines administratoriaus teises; suteikti jas tik prireikus

Svarbi pastaba, kurią „Microsoft“ dokumentacijoje dažnai pabrėžiama, o integratoriai kartais praleidžia: sąlyginė prieiga, reikalaujanti „atitinkančio įrenginio“, veikia tik tada, kai „Intune“ turi atitikties politiką.

Todėl seka yra:

MFA → registracija → atitiktis → prieigos ribojimas.

O ne atvirkščiai.

Jei komanda jau eksperimentuoja su „Copilot“ ar DI agentais kasdieniam verslo valdymui, „Zero Trust“ čia tampa dar svarbesnis. Agentui suteikite skaitymo teises į konkretų pašto aplanką ar CRM rodinį, o rašymo teises – tik į juodraščius.

Agentas su „Global Administrator“ teisėmis gali tapti automatizuotu incidento šaltiniu.

Jei gyvenate ne tik „Microsoft“ pasaulyje

Dalis Lietuvos įmonių naudoja „Google Workspace“, „Rivilę“, vietinį failų serverį ir kelis „amžinus“ nuotolinio darbalaukio tiltus.

„Zero Trust“ tokiu atveju nereiškia migracijos per vieną naktį. Tai reiškia aiškią prieigos hierarchiją.

  • „Google Workspace“. Kontekstinis prieigos lygis, privalomas 2FA, įrenginių valdymas, nevaldomų kompiuterių prieigos prie „Drive“ su sutartimis blokavimas.
  • Apskaitos programos. „Rivilė“, „B1.lt“, „Finvalda“ – SSO ten, kur jis galimas; jei nėra, bent unikalūs prisijungimai, MFA prie VPN / RDS ir jokių bendrų „buhalterija“ paskyrų. DI skaitymo įrankius laikykite atskiroje aplinkoje su DPA.
  • Vietinis serveris. Nelaikykite jo „vidiniu ir todėl saugiu“. Uždarykite RDP prieigą iš interneto. Jei reikia nuotolinės prieigos – „Entra Application Proxy“, „Tailscale“ / „WireGuard“ su įrenginio tapatybe arba RDS per MFA šliuzą.
  • Tiekėjai. IT partneris, kuris turi nuolatines administratoriaus teises jūsų aplinkoje, kelia papildomą riziką. Suteikite laikiną prieigą, registruokite veiksmus ir nustatykite datą, kada teisės panaikinamos.

Tinklas: ką daryti be mikrosegmentacijos teatro

Korporacijų skaidrėse „Zero Trust“ tinklas atrodo kaip šimtas mikrosegmentų ir tinklo prieigos tarpininkas.

25 žmonių įmonėje tai dažniausiai reiškia keturis dalykus, kuriems įgyvendinti reikia savaitės, o ne ketvirčio.

  • Svečių „Wi-Fi“ atskirtas nuo darbo tinklo. Klientų ir tiekėjų telefonai neturi būti tame pačiame VLAN kaip „Rivilės“ serveris.
  • Administravimo įrankiai nepasiekiami iš viso tinklo. Kamerų NVR, NAS ir ugniasienės valdymo skydelis pasiekiami tik iš tarpinio administravimo kompiuterio arba VPN su MFA.
  • VPN nesuteikia prieigos prie visko. Jei VPN atidaro visą tinklą, tai senasis perimetras tik gavo naują pavadinimą. Skirkite grupes: debesijos paštas visiems, gamybos SCADA – tik trims darbuotojams.
  • Šifruotas ryšys visur. HTTPS, SMTPS, jokio atviro RDP 3389 prievado internete. Tai nėra pažangi „Zero Trust“ funkcija. Tai bazinė saugumo higiena.

Mikrosegmentaciją palikite antram etapui, kai turite inventorizaciją ir jau žinote, kurie ryšiai iš tikrųjų reikalingi.

Priešingu atveju mokėsite už taisykles, kurių niekas nesupranta ir kurias pirmasis rangovas išjungs, „kad veiktų spausdintuvas“.

Duomenys, privilegijos ir tiekėjai

Po tapatybės ir įrenginio trečia sritis, kurioje Lietuvos MVĮ tyliai praranda kontrolę, yra dalijimasis.

Sutartis su „Anyone with the link“. Atlyginimų lentelė „Teams“ kanale „Bendras“. Buvusio vadybininko prieiga prie CRM, nes „jis dar padeda su senais klientais“.

Duomenų minimalizmas, kuris netrukdo dirbti

  • Pakanka trijų etikečių: Vieša, Vidinė, Ribota. Sutartys, asmens duomenys ir atlyginimai – visada Ribota.
  • Išjunkite anonimines dalijimosi nuorodas numatytuoju nustatymu. Kas nori dalytis, tegul pasirenka konkretų žmogų.
  • Kas ketvirtį peržiūrėkite grupių narystę. Tai 40 minučių, kurios kainuoja mažiau nei VDAI pranešimas apie duomenų saugumo pažeidimą.
  • Tiekėjo prieiga – atskira paskyra, atskiras MFA, pabaigos data kalendoriuje, o ne „kol projektas gyvas“.

Jei naudojate DI dokumentams skaityti, nesiųskite sutarčių į asmeninę „ChatGPT“ paskyrą. Naudokite verslo planą su DPA, išjungtu modelio mokymu ir nekelkite priedų su asmens kodais.

Tai tas pats „Zero Trust“ principas: DI įrankis yra dar vienas naudotojas, kuriam taikomos mažiausios būtinos teisės.

90 dienų diegimo planas

Žemiau – planas įmonei, kuri jau turi „Microsoft 365“ arba „Google Workspace“ ir vieną IT partnerį kelioms valandoms per mėnesį.

Jei neturite debesijos aplinkos – pirma savaitė skirta jai, o ne ugniasienei.

EtapasLaikasRezultatas, kurį galite parodyti vadovui
Atradimas1–2 savaitėsSąrašas: žmonės, paskyros, įrenginiai, debesijos paslaugos, administratoriai, tiekėjai
Tapatybė3–5 savaitėsMFA visiems, senoji autentifikacija išjungta, CA: tik stebėjimas → priverstinis taikymas
Įrenginiai5–8 savaitės90 proc. ar daugiau darbo kompiuterių registruoti „Intune“ / MDM; „BitLocker“; ekrano užraktas
Paštas ir DNSLygiagrečiai, 3–6 savaitėsSPF + DKIM + DMARC; duomenų viliojimo imitacija; „Safe Links“
Teisės ir duomenys7–10 savaitėsAdministratorių skaičius ≤4; viešos nuorodos uždarytos; tiekėjų prieigos su pabaigos data
Patvirtinimas11–13 savaitėsAtkūrimo testas, incidentų reagavimo per 24/72 val. schema, vienas puslapis vadovui

Po 90 dienų neturėtumėte turėti „Zero Trust projekto pabaigos šventės“.

Turėtumėte turėti rutiną: kiekvieną pirmadienį – prisijungimų anomalijos, kiekvieną ketvirtį – teisių peržiūra, kiekvienam naujam darbuotojui – tas pats prieigos suteikimo procesas, o ne „duosime VPN ir pažiūrėsime“.

Kiek tai kainuoja 15, 40 ir 80 žmonių įmonei

Skaičiai – 2026 m. rudens intervalai, be PVM ir be vienkartinio diegimo.

Diegimas su partneriu Lietuvoje paprastai yra 1,5–6 tūkst. eurų pirmajam etapui, priklausomai nuo esamos infrastruktūros sudėtingumo.

Brangiausia klaida – pirkti E5 visiems, kai pagrindinis uždavinys yra MFA ir „Intune“.

Komplektas15 vartotojų / mėn.40 vartotojų / mėn.Ką apima
Jau turimas M365 + konfigūracija0–200 €0–400 €MFA, CA, DMARC, teisių tvarka
„Business Premium“ visiems260–330 €700–880 €„Entra P1“, „Intune“, „Defender for Business“
„Premium“ + pašto priedai320–450 €850–1 200 €Stipresnis duomenų viliojimo filtras, DLP pradžia
Išorinis SOC / MDR400–1 200 €800–2 500 €Visą parą stebimi signalai; nepakeičia tapatybės kontrolės

Atsipirkimas čia skaičiuojamas ne „produktyvumo valandomis“, o vienu išvengtu incidentu.

Elektroninio pašto perėmimas su pakeistu IBAN Lietuvos MVĮ praktikoje dažnai kainuoja nuo kelių tūkstančių iki šešiaženklės sumos, jei praleidžiamas tiekėjo mokėjimas.

MFA ir sąlyginė prieiga gali būti ekonomiškai naudingesnės nei naujo darbuotojo samdymas vien saugumo funkcijoms.

Dažniausios klaidos, kurios suvalgo projektą

KlaidaKas nutinkaKaip taisyti
MFA tik „svarbiems“ darbuotojamsAtaka eina per vadybininką, o ne per ITMFA visiems, vadovui – griežtesnės, o ne švelnesnės taisyklės
VPN = saugumasPavogtas VPN profilis gali atverti visą tinkląVPN + MFA + grupės; debesijos paštas be prieigos prie viso LAN
CA be „Intune“ atitiktiesVisi įrenginiai laikomi neatitinkančiais, todėl žmonės ieško būdų apeiti politikąPirma sukurti atitikties politiką, tada taikyti apribojimus
Bendros paskyrosIncidento metu nėra aišku, kam priskirti veiksmus ir ką blokuotiVienas žmogus – viena paskyra, net sandėlyje
Nuolatinės tiekėjo administratoriaus teisėsTrečiosios šalies pažeidimas tampa jūsų problemaLaikinos teisės, veiksmų žurnalas, ketvirtinė peržiūra
„Zero Trust“ kaip pirkimasLicencijos yra, bet politikos nesukonfigūruotosMatuoti konfigūraciją, o ne sąskaitą

Kaip žinoti, kad tai veikia

Vadovui nereikia valdymo skydelių su raudonais žemėlapiais. Užtenka šešių rodiklių kas mėnesį:

  • MFA aprėptis: tikslas – 100 proc. žmonių, kurie gali atidaryti paštą ar CRM.
  • Neatitinkančių įrenginių bandymai: turi būti matomi ir blokuojami, o ne ignoruojami.
  • Privilegijuotų paskyrų skaičius: mažėja arba išlieka stabilus, bet niekada neturi tyliai augti.
  • Duomenų viliojimo testo paspaudimų dalis: mažėja po mokymų; jei nemažėja – keiskite mokymų turinį, o ne tik plakatus.
  • Laikas atimti prieigą iš išėjusio darbuotojo: valandos, o ne savaitės.
  • Incidentų pratybos: bent kartą per pusmetį. 30 minučių stalo pratybos geriau nei 40 puslapių planas, kuris guli stalčiuje.

Jei šie šeši rodikliai juda teisinga kryptimi, turite „Zero Trust“ brandos pagrindą CISA prasme – net jei niekada taip nepavadinote jo pristatyme.

Jei licencijos yra, o rodiklių nėra, turite pirkimą, o ne veikiančią kontrolės sistemą.

Ką daryti pirmadienį

Atsidarykite debesijos aplinkos administravimo portalą.

Išrašykite visus „Global Administratorius“. Įjunkite MFA tiems, kuriems jos nėra. Patikrinkite, ar pagrindinė autentifikacija vis dar naudojama. Suraskite bent vieną bendrą paskyrą ir paskirkite jos savininką.

Tai dar nėra visa architektūra. Tai konkretus prieigos kontrolės veiksmas, kurį galima atlikti iki pietų.

Antrą savaitę sudarykite 90 dienų lentelę su atsakingu asmeniu prie kiekvienos eilutės.

Trečią savaitę pakvieskite IT partnerį ne „įdiegti Zero Trust“, o įgyvendinti konkrečias politikas iš šio gido.

Ketvirtą savaitę parašykite vieną puslapį vadovui: kas jau uždaryta, kas dar atidaryta ir kiek tai kainuos per metus.

Lietuvos MVĮ nereikia kurti sudėtingos kibernetinės gynybos sistemos. Jos gali paprasčiau ir greičiau padaryti tai, ko ataka bijo labiausiai: užtikrinti, kad pavogtas slaptažodis nieko neatidarytų, o svetimas kompiuteris negalėtų patekti į buhalterijos sistemą.

Šaltiniai

  • NIST SP 800-207 – „Zero Trust Architecture“
  • NIST SP 1800-35 – „Implementing a Zero Trust Architecture“ (galutinė redakcija, 2025-06)
  • CISA – „Zero Trust Maturity Model 2.0“
  • KAM / NKSC – Nacionalinė kibernetinio saugumo būklės ataskaita 2025
  • LRT santrauka – NKSC: incidentų mažiau, juridinių asmenų sistemose – dvigubai daugiau
  • NIS2 / TIS2 Lietuvoje – taikymas, terminai, baudos
  • „Infolex“ – LRV nutarimas dėl Kibernetinio saugumo įstatymo įgyvendinimo
  • „Microsoft Learn“ – „Zero Trust“ ir CISA ZTMM konfigūracija debesyje
  • „Microsoft 365 Business“ saugos priedų kainos (EEE)

Redakcinė pastaba

Straipsnis parengtas 2026 m. rugsėjo 20 d. pagal viešai prieinamus šaltinius.

NIS2 taikymo slenksčiai, KSRA terminai, „Microsoft“ planų sudėtis ir kainos gali keistis atnaujinus sutartis. Prieš diegimą tikrinkite NKSC subjekto statusą, galiojančią licencijų sutartį ir duomenų tvarkymo sąlygas.

Tai nėra teisinė ar kibernetinio saugumo audito išvada.

Parašykite komentarą

El. pašto adresas nebus skelbiamas. Būtini laukeliai pažymėti *