A cloud engineering team is refactoring a legacy microservices application to adhere to Zero Trust Architecture principles. During initial login, an edge gateway authenticates the incoming client request using mutual TLS (mTLS) and issues a signed JSON Web Token (JWT). However, backend microservices are configured to trust any request carrying a valid JWT signature without evaluating real-time user context, device compliance, or risk metrics for individual downstream API transactions. Which Zero Trust Architecture operational vulnerability is most directly presented by this configuration?
- Failing to enforce continuous verification by allowing initial session authentication to grant implicit trust for subsequent API transactions.Cevap
- BRelying on implicit perimeter trust by assuming all containerized network traffic on the internal overlay segment is safe from interception.
- CConfusing identity authentication protocols with user authorization privileges by utilizing mTLS at the ingress edge gateway.
- DMisclassifying the edge API gateway as a corrective control rather than a preventive control in the data plane control flow.
Cevap
Failing to enforce continuous verification by allowing initial session authentication to grant implicit trust for subsequent API transactions.
Zero Trust Architecture requires explicit, continuous verification of every request based on all available data points (such as user identity, device posture, location, and risk state). Validating a token signature once upon entry without re-assessing context during subsequent microservice interactions creates a window of implicit session trust that contradicts Zero Trust tenets.
Adım Adım Çözüm
Anahtar Kavram
Continuous Verification and Explicit Validation in Zero Trust Architecture