Разбить заметку по инфраструктурной безопасности

This commit is contained in:
Dmitry
2026-06-16 21:54:17 +03:00
parent 080eda2482
commit 1f52e74754
6 changed files with 245 additions and 6 deletions
+73
View File
@@ -0,0 +1,73 @@
---
title: Defense-in-depth
status: seed
type: concept
tags:
- networking
- security
- infosec
- defense-in-depth
created: 2026-06-16
updated: 2026-06-16
aliases:
- DiD
- Глубокоэшелонированная защита
source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]"
---
# Defense-in-depth
**Defense-in-depth** (**DiD**) — глубокоэшелонированная защита. Идея в том, чтобы строить несколько независимых слоёв контроля, которые замедляют злоумышленника и ограничивают ущерб при компрометации одного слоя.
Концепция заимствована из военной стратегии: защита не должна зависеть от одного барьера.
## Контуры защиты
DiD делит защиту на три группы.
**Физическая защита**:
- охрана и охранные системы;
- СКУД;
- видеонаблюдение;
- сигнализация;
- закрытые помещения, шкафы, замки, сейфы.
**Техническая защита**:
- контроль сетевого доступа;
- межсетевые экраны;
- антивирусная защита;
- прокси-серверы;
- системы аутентификации и авторизации.
**Административная защита**:
- политики доступа;
- регламенты обработки секретов;
- списки разрешённого и запрещённого ПО;
- правила работы с гостями, подрядчиками и внешними организациями.
## Практические направления
- ограничение привилегированного доступа;
- observability и аудит событий;
- культура DevSecOps;
- MFA;
- модели нулевого доверия;
- [[SASE]];
- централизованное управление секретами;
- безопасные практики разработки;
- регулярное сканирование инфраструктуры;
- сервисные сетки и [[Сегментация сети|сегментация]].
## Связь с ZTNA и SASE
[[Zero Trust Network Access|ZTNA]], [[SASE]] и DiD не конкурируют друг с другом. DiD задаёт общий принцип многоуровневой защиты, ZTNA описывает модель доступа, а SASE объединяет сетевой доступ и защитные сервисы в единую архитектуру.
## Связанные заметки
- [[Введение в сетевую безопасность]]
- [[Zero Trust Network Access]]
- [[SASE]]
- [[Сегментация сети]]
- [[Веб-аутентификация и авторизация]]
+61
View File
@@ -0,0 +1,61 @@
---
title: SASE
status: seed
type: concept
tags:
- networking
- security
- infosec
- sase
created: 2026-06-16
updated: 2026-06-16
aliases:
- Secure Access Service Edge
source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]"
---
# SASE
**SASE** (**Secure Access Service Edge**) — подход на стыке сетевого подключения и информационной безопасности. Его цель — дать безопасный и оптимальный доступ к IT-ресурсам независимо от того, где находятся пользователь, устройство и приложение.
Концепция SASE была сформулирована Gartner в 2019 году. Это не один продукт, а архитектурная идея конвергенции сетевого доступа и защитных сервисов.
## Предпосылки
- размытие сетевого периметра;
- рост облачных сервисов;
- удалённая работа;
- использование личных устройств;
- необходимость сочетать безопасность и качество канала.
## Базовые компоненты
- **[[Zero Trust Network Access|ZTNA]]** — доступ по модели нулевого доверия;
- **SD-WAN** — программно-управляемый выбор канала;
- **SWG** — безопасный веб-шлюз;
- **CASB** — брокер безопасного доступа к облачным сервисам;
- **FWaaS** — межсетевой экран как сервис.
## Дополнительные компоненты
Вендоры могут включать в SASE дополнительные механизмы:
- DLP;
- QoS;
- NGFW;
- [[VPN]];
- UEBA;
- антифрод;
- защиту DNS и Wi-Fi;
- инструменты обфускации.
## Связь с другими подходами
SASE включает [[Zero Trust Network Access|ZTNA]] как один из базовых компонентов. В рамках [[Defense-in-depth]] SASE можно рассматривать как один из архитектурных слоёв защиты доступа и сетевого трафика.
## Связанные заметки
- [[Введение в сетевую безопасность]]
- [[Zero Trust Network Access]]
- [[Defense-in-depth]]
- [[VPN]]
- [[Сегментация сети]]
@@ -0,0 +1,64 @@
---
title: Zero Trust Network Access
status: seed
type: concept
tags:
- networking
- security
- infosec
- ztna
created: 2026-06-16
updated: 2026-06-16
aliases:
- ZTNA
source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]"
---
# Zero Trust Network Access
**Zero Trust Network Access** (**ZTNA**) — модель доступа к ресурсам на основе принципа нулевого доверия. Решение о доступе принимается при каждом обращении к ресурсу, а не один раз после подключения к «доверенной» сети.
ZTNA не отменяет модель угроз, а меняет её: базовый сценарий предполагает, что сеть, устройство или пользователь уже могут быть скомпрометированы.
## Нулевое доверие
Концепция нулевого доверия исходит из того, что доверенных подключений нет. Доступ должен проверяться постоянно, с учётом контекста запроса, состояния пользователя, устройства и ресурса.
ZTNA часто выступает рыночной упаковкой Zero Trust, но сама концепция не привязана к конкретному вендору или технологии.
## Сценарии применения
- удалённый доступ с личных устройств;
- гостевой, подрядный и временный доступ;
- контроль IoT-устройств;
- доступ к внутренним ресурсам без прямого расширения периметра через [[VPN]].
## Контексты доступа
Для принятия решения ZTNA может учитывать:
- сетевой контекст: тип подключения, геолокация, источник запроса;
- контекст устройства: модель, ОС, обновления, состояние безопасности;
- пользовательский контекст: идентификация и аутентификация;
- ролевой контекст: авторизация и необходимые ресурсы;
- контекст безопасности: признаки компрометации, риск запроса, состояние учётной записи.
## Внедрение
Перед внедрением нужно определить сценарии применения, роли пользователей, ресурсы, контексты доступа и оценку рисков.
Практические первые шаги:
1. Включить MFA там, где это применимо.
2. Отказаться от статичного доверия к IP-адресам и allowlist.
3. Идентифицировать каждого пользователя и каждый запрос.
4. Сегментировать ресурсы и доступы к ним.
5. Постепенно убрать разделение пользователей на «своих» и «чужих».
## Связанные заметки
- [[Введение в сетевую безопасность]]
- [[SASE]]
- [[Defense-in-depth]]
- [[VPN]]
- [[Веб-аутентификация и авторизация]]
- [[Сегментация сети]]
@@ -1,20 +1,23 @@
---
status: seed
title: Введение в сетевую безопасность
status: processing
type: concept
tags:
- networking
- security
- infosec
- vulnerability-scanning
created: 2025-12-17
updated: 2026-05-07
updated: 2026-06-16
aliases:
- Введение в сетевую безопасность
source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]"
---
# Введение в сетевую безопасность
**Сетевая безопасность** — часть информационной безопасности, которая защищает сетевую инфраструктуру, передаваемые данные и доступ к сетевым ресурсам.
Сетевая безопасность связана с архитектурой сети, политиками доступа, сегментацией, мониторингом и защитой от атак. В контексте сети рядом лежат темы [[Сегментация сети]], [[VPN]] и [[Networking - MOC]].
Сетевая безопасность связана с архитектурой сети, политиками доступа, [[Сегментация сети|сегментацией]], мониторингом и защитой от атак. В контексте сети рядом лежат темы [[VPN]], [[Веб-аутентификация и авторизация]] и [[Networking - MOC]].
## CIA: базовая модель безопасности
@@ -67,8 +70,42 @@ aliases:
3. Отпечаток сравнивается с базой известных уязвимостей.
4. Формируется отчёт с найденными проблемами.
Сканеры инфраструктуры помогают находить слабые шифры, небезопасные протоколы, дефолтные пароли, открытые порты, устаревшие приложения, просроченные сертификаты и ошибки конфигурации. Практический смысл отчёта — не сам список находок, а приоритизация рисков и митигация по рекомендациям инструмента.
OpenVAS, современная ветка которого связана с Greenbone, можно развернуть в контейнере для учебной проверки подконтрольной инфраструктуры. Типовой сценарий:
1. Запустить OpenVAS/Greenbone.
2. Создать target с адресом проверяемого узла.
3. Создать scan task.
4. Дождаться статуса `Done`.
5. Разобрать findings и поле `Solution`.
## Архитектурные подходы
Отдельные подходы к защите инфраструктуры:
- [[Zero Trust Network Access]] — модель доступа на основе нулевого доверия.
- [[SASE]] — конвергенция сетевого доступа и защитных сервисов.
- [[Defense-in-depth]] — многоуровневая защита, где компрометация одного слоя не должна ломать всю систему.
## Источники
- [Базовое описание ZTNA](https://codeby.net/threads/chto-takoye-ztna-i-zachem-on-nuzhen.84541/)
- [Zero Trust архитектура в 2025 году](https://securitymedia.org/info/zero-trust-arkhitektura-v-2025-godu-printsipy-kontseptsii-nulevogo-doveriya-i-ee-razvitie.html)
- [Практические рекомендации по переходу к Zero Trust](https://www.kaspersky.ru/blog/zero-trust-transition-practical-advice/39484/)
- [SASE и ИИ](https://habr.com/ru/articles/914496/)
- [Defense-in-depth на примере XZ Utils](https://www.wiz.io/academy/defense-in-depth/)
- [Defense-in-depth: уровни контроля](https://www.wallarm.com/what/defense-in-depth-concept/)
- [Defense-in-depth](https://www.fortinet.com/resources/cyberglossary/defense-in-depth/)
- [Modern defense-in-depth strategies](https://www.isaca.org/resources/news-and-trends/isaca-now-blog/2025/beyond-the-moat-modern-defense-in-depth-strategies/)
## Связанные заметки
- [[Networking - MOC]]
- [[Сегментация сети]]
- [[VPN]]
- [[Веб-аутентификация и авторизация]]
- [[CA и NGINX]]
- [[Zero Trust Network Access]]
- [[SASE]]
- [[Defense-in-depth]]
+7 -3
View File
@@ -1,6 +1,6 @@
---
generated: 2026-06-16
total: 516
total: 520
---
# Vault Index
@@ -9,7 +9,7 @@ total: 516
| Параметр | Значение |
|----------|----------|
| Всего заметок | 516 |
| Всего заметок | 520 |
## .
@@ -471,16 +471,19 @@ total: 516
| Заметка | Aliases | Status | Type | Tags |
|---------|---------|--------|------|------|
| [[Defense-in-depth]] | DiD, Глубокоэшелонированная защита | seed | concept | [networking, security, infosec, defense-in-depth] |
| [[Ethernet]] | Ethernet | stable | concept | [network, networking, ethernet] |
| [[LAN vs WAN]] | LAN Vs WAN | stable | concept | [network, networking] |
| [[MAC-адрес]] | MAC-адрес | stable | concept | [networking] |
| [[NAT]] | NAT | processing | concept | [network, networking, nat] |
| [[Networking - MOC]] | Networking - MOC | stable | moc | [network, networking] |
| [[OAuth 2.0]] | OAuth 2, OAuth 2.0 | processing | concept | [web, security, oauth, authorization] |
| [[SASE]] | Secure Access Service Edge | seed | concept | [networking, security, infosec, sase] |
| [[VLSM]] | VLSM | stable | concept | [network, networking] |
| [[VPN]] | VPN | stable | concept | [network, networking, vpn] |
| [[Zero Trust Network Access]] | ZTNA | seed | concept | [networking, security, infosec, ztna] |
| [[Базовая настройка коммутатора]] | Базовая Настройка Коммутатора | stable | concept | [network, networking] |
| [[Введение в сетевую безопасность]] | Введение в сетевую безопасность | seed | concept | [networking, security, infosec] |
| [[Введение в сетевую безопасность]] | Введение в сетевую безопасность | processing | concept | [networking, security, infosec, vulnerability-scanning] |
| [[Веб-аутентификация и авторизация]] | Идентификация, аутентификация и авторизация, Веб-аутентификация | processing | concept | [web, security, authentication, authorization, oauth] |
| [[Витая пара]] | Витая Пара | stable | concept | [network, networking] |
| [[Иерархическая модель Cisco]] | Иерархическая Модель Cisco | stable | concept | [network, networking] |
@@ -633,6 +636,7 @@ total: 516
| [[Алгоритм обратного распространения ошибки для произвольного числа слоев НС]] | Алгоритм обратного распространения ошибки для произвольного числа слоев НС | seed | concept | [] |
| [[Алгоритм обучения сети Кохонена]] | Алгоритм обучения сети Кохонена | seed | concept | [] |
| [[Анализ типа фин. устойчивости]] | Анализ типа фин. устойчивости | seed | concept | [] |
| [[Безопасность инфраструктуры. ZTNA, SASE, DiD]] | — | seed | concept | [] |
| [[В случае ошибок на принтере Kyocera FS-1020MFP]] | В случае ошибок на принтере Kyocera FS-1020MFP | seed | concept | [] |
| [[Введение в сетевую безопасность]] | Введение в сетевую безопасность | processing | concept | [] |
| [[ВДО no кредитам]] | — | seed | concept | [] |