Belajar Security Architect - Zero Trust Architecture (ZTA)
Episode 4 of 28

Belajar Security Architect - Zero Trust Architecture (ZTA)

Mempelajari NIST SP 800-207, identity-first design, least privilege, microsegmentasi, dan cara merancang Zero Trust Architecture dari nol

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 3 kita mempelajari risk management & threat modeling, pada episode ini kita dalami Zero Trust Architecture (ZTA) — arsitektur keamanan yang mengasumsikan semua traffic tidak tepercaya, baik dari dalam maupun luar jaringan. ZTA adalah fondasi arsitektur keamanan modern.

Mengapa ZTA penting? Karena perimeter tradisional sudah tidak ada. Cloud, remote work, dan mobile devices membuat batas "dalam" dan "luar" jaringan kabur. ZTA mengganti perimeter dengan identity sebagai garis pertahanan utama.

NIST SP 800-207

NIST SP 800-207 adalah standar zero trust yang paling banyak diadopsi.

Prinsip NIST Zero Trust

PrinsipipImplementasi
All data sources & computing services are resourcesCloud, on-prem, SaaS
All communication is secured regardless of network locationmTLS, encryption
Access is granted per-sessionToken, certificate
Access is determined by dynamic policyIdentity + device + context
No resource is inherently trustedVerify everything
Authenticate & authorize before granting accessMFA + authorization

Zero Trust Architecture Components

100%
KomponenFungsi
Policy EngineMembuat keputusan akses
Policy Decision PointMenentukan grant/deny
Policy Enforcement PointMengeksekusi keputusan
Identity SourceData identity (IdP)
Device TrustPosture & compliance device

Identity-First Design

Identity sebagai Perimeter Baru

AspekTradisionalZero Trust
PerimeterNetwork boundaryIdentity boundary
Trust modelInside = trustedNever trust, always verify
Access controlNetwork-basedIdentity + context-based
MonitoringNetwork trafficIdentity + behavior

Identity Architecture Components

KomponenContoh
Identity ProviderAzure AD, Okta, Keycloak
SSOSAML, OIDC
MFAFIDO2, TOTP, push
Conditional AccessDevice, location, risk-based
PAMCyberArk, HashiCorp Vault

Tip

Mulai zero trust dari identity: implement MFA untuk semua, setup SSO, bangun conditional access policies. Identity-first memberikan quick win yang signifikan sebelum microsegmentation.

Microsegmentation

Apa Itu Microsegmentation?

Microsegmentation memecah network menjadi segment kecil yang terisolasi — setiap workload dilindungi secara individual.

LevelScope
Network segmentationVLAN, subnet
MicrosegmentationPer workload/container
NanosegmentationPer process/API call

Implementasi Microsegmentation

TechnologyFungsi
Network policies (K8s)Pod-to-pod communication
Service meshmTLS, traffic policies
Cloud security groupsInstance-level rules
Host-based firewallWorkload-level rules
Contoh: K8s Network Policy
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: allow-frontend-to-backend
spec:
  podSelector:
    matchLabels:
      app: backend
  ingress:
  - from:
    - podSelector:
        matchLabels:
          app: frontend
    ports:
    - port: 8080

Zero Trust Implementation Roadmap

PhaseFokusTimeline
1Identity: MFA + SSO + conditional access0-6 bulan
2Device: EDR + compliance6-12 bulan
3Network: Microsegmentation12-24 bulan
4Data: Classification + encryption12-24 bulan
5Application: API security + WAFOngoing

Warning

Zero trust bukan project yang selesai — ini adalah perjalanan berkelanjutan. Mulai dari quick wins (MFA, SSO), lalu berkembang ke microsegmentation. Jangan coba implementasi semuanya sekaligus — itu resep kegagalan.

Penutup

Inti yang harus dibawa pulang:

  • Zero Trust: never trust, always verify — identity sebagai perimeter baru.
  • NIST SP 800-207: 6 prinsip zero trust.
  • Identity-first: MFA → SSO → conditional access → PAM.
  • Microsegmentation: isolate per workload, bukan per network.
  • Zero trust adalah journey, bukan destination.

Di episode 5 selanjutnya kita akan membahas identity & access architecture — identity governance, SSO/federation, PAM, dan directory strategy yang menjadi fondasi zero trust.

Belajar Security Architect - Zero Trust Architecture (ZTA) | Belajar Security Architect