diff --git a/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md b/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md index 5d06ca9..e49dbcc 100644 --- a/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md +++ b/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md @@ -173,3 +173,124 @@ DiD является концепцией глубокой защиты, в ег ![[Pasted image 20260616205715.png|737]] +## Часть 6. Рефлексия и практическая работа + +### Проверка достижения целей урока + +1. Познакомились с основными принципами обеспечения безопасности стека приложений и инфраструктуры. +2. Узнали, как связаны ZTNA, SASE и DiD друг с другом. +3. Познакомились с инфраструктурными сканерами. +4. Закрепили на практике установку и работу с инструментом сканирования инфраструктуры. +5. На примере рассмотрели закрытие потенциальной уязвимости в Nginx. + +### Практическая работа + +1. Самостоятельно проинсталлировать инфраструктурный сканер. +2. Самостоятельно выполнить сканирование инфраструктуры. +3. Изучить список литературы. + +#### Самостоятельно происталировать инфраструктурный сканер + +- Ознакомьтесь с методическим материалом по развертыванию и использованию инфраструктурного сканера. +- Выполните действия, описанные в методическом материале. +- Установите инфраструктурный сканер. + +#### Самостоятельно выполнить сканирование инфраструктуры + +- Используя установленный в задании #1 инфраструктурный сканер, выполните сканирование подконтрольной инфраструктуры. +- Убедитесь, что сканирование успешно завершено и самостоятельно изучите отчет о сканировании. + +#### Изучить список литературы + +Самостоятельно изучите приложенный список дополнительной литературы. + +### Методический материал + +Развёртывание и использование инфраструктурного сканера Для начала работ вам понадобится docker. + +Подробная установка docker рассматривалась в методических материалах к предыдущим урокам. + +Запустим контейнер с инструментом openvas, используя image пользователя mikesplain: + +$ docker run -d -p 443:443 -p 9390:9390 --name openvas +mikesplain/openvas + +![](https://legacy.merionet.ru/images/devops/images/3760/img_03.png) + +Убедимся в том, что контейнер успешно запущен: + +$ docker ps + +![](https://legacy.merionet.ru/images/devops/images/3760/img_05.png) + +Контейнер запущен успешно, в браузере выполним переход в веб-интерфейс развернутого инструмента openvas: + +_browser: https://localhost/_ + +![](https://legacy.merionet.ru/images/devops/images/3760/img_04.png) + +Авторизуемся, используя административные учетные данные по умолчанию (admin:admin): + +![](https://legacy.merionet.ru/images/devops/images/3760/img_06.png) + +Переходим в раздел "Scan", выбираем в выпадающем меню поле "Tasks": + +![](https://legacy.merionet.ru/images/devops/images/3760/img_07.png) + +В верхнем левом углу нажимаем на кнопку со звездочкой и выбираем "New Task": + +![](https://legacy.merionet.ru/images/devops/images/3760/img_08.png) + +Справа от поля "Scan Target" нажимаем на кнопку со звездочкой и переходим в интерфейс указания нового target для сканирования: + +![](https://legacy.merionet.ru/images/devops/images/3760/img_09.png) + +Далее указываем наименование target и ip-address (в моем случае это localhost, если вы сканируете инфраструктуру, убедитесь, что обеспечен сетевой доступ по портам 22, 80, 443 для полноты возможностей сканирования): + +![](https://legacy.merionet.ru/images/devops/images/3760/img_10.png) + +Сохраняем изменение, нажав кнопку "Create". Убедимся, что в настройках Task подставился созданный target: + +![](https://legacy.merionet.ru/images/devops/images/3760/img_14.png) + +Нажимаем кнопку "Create". Созданный Task отображается в списке tasks, но еще не запущен. + +![](https://legacy.merionet.ru/images/devops/images/3760/img_12.png) + +Для запуска Task нажимаем кнопку начала сканирования ("Start") в разделе "Actions" нашего Task. Состояние Task изменилось на "Requested": + +![](https://legacy.merionet.ru/images/devops/images/3760/img_11.png) + +Через некоторое время обновим страницу и убедимся, что строка состояния нашего Task изменяется на количество процентов от выполненного сканирования: + +![](https://legacy.merionet.ru/images/devops/images/3760/img_16.png) + +Сканирование может занять продолжительное время. + +Дождемся завершения сканирования, убедившись, что статус сканирования изменился на "Done": + +![](https://legacy.merionet.ru/images/devops/images/3760/img_17.png) + +Перейдем к результатам сканирования, нажав на статус сканирования: + +![](https://legacy.merionet.ru/images/devops/images/3760/img_18.png) + +В открывшемся отчете можем ознакомиться со всеми результатами сканирования, нажав на них и перейдя в подробное описание: + +![](https://legacy.merionet.ru/images/devops/images/3760/img_15.png) + +Подобным образом можем отработать все срабатывания, предприняв необходимые действия по их устранению. Полезно принимать в расчет рекомендации по митигации обнаруженных рисков (поле "Solution") + +#### Список дополнительной литературы + +[Базовое русскоязычное описание модели доступа ZTNA](https://codeby.net/threads/chto-takoye-ztna-i-zachem-on-nuzhen.84541/) +[Обзор эволюции концепции ZTNA в мультиоблачных средах](https://securitymedia.org/info/zero-trust-arkhitektura-v-2025-godu-printsipy-kontseptsii-nulevogo-doveriya-i-ee-razvitie.html) +[Практические рекомендации по первой фазе реализации ZTNA](https://www.kaspersky.ru/blog/zero-trust-transition-practical-advice/39484/) +[Влияние ИИ на адаптивность и безопасность решений SASE](https://habr.com/ru/articles/914496/) +[Кейс по уязвимости XZ Utils и практической ценности DiD](https://www.wiz.io/academy/defense-in-depth/) +[Разбор уровней контроля (физический, технический, административный)](https://www.wallarm.com/what/defense-in-depth-concept/) +[Современные мультислойные меры безопасности](https://www.fortinet.com/resources/cyberglossary/defense-in-depth/) +[Концепция многоуровневой защиты, сегментация, ограничение ущерба, адаптивность защиты](https://www.isaca.org/resources/news-and-trends/isaca-now-blog/2025/beyond-the-moat-modern-defense-in-depth-strategies/) +[Обзор новых ИБ-продуктов весны 2025](https://www.itsec.ru/articles/obzor-novyh-ib-produktov-vesny-2025-g/) +[Разбор трех технологических волн: AI-инструменты, DevSecOps, Platform Engineering](https://habr.com/ru/companies/oleg-bunin/articles/887316/) +