diff --git a/90 Library/Networking/Defense-in-depth.md b/90 Library/Networking/Defense-in-depth.md new file mode 100644 index 0000000..3d322b9 --- /dev/null +++ b/90 Library/Networking/Defense-in-depth.md @@ -0,0 +1,73 @@ +--- +title: Defense-in-depth +status: seed +type: concept +tags: +- networking +- security +- infosec +- defense-in-depth +created: 2026-06-16 +updated: 2026-06-16 +aliases: +- DiD +- Глубокоэшелонированная защита +source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]" +--- +# Defense-in-depth + +**Defense-in-depth** (**DiD**) — глубокоэшелонированная защита. Идея в том, чтобы строить несколько независимых слоёв контроля, которые замедляют злоумышленника и ограничивают ущерб при компрометации одного слоя. + +Концепция заимствована из военной стратегии: защита не должна зависеть от одного барьера. + +## Контуры защиты + +DiD делит защиту на три группы. + +**Физическая защита**: + +- охрана и охранные системы; +- СКУД; +- видеонаблюдение; +- сигнализация; +- закрытые помещения, шкафы, замки, сейфы. + +**Техническая защита**: + +- контроль сетевого доступа; +- межсетевые экраны; +- антивирусная защита; +- прокси-серверы; +- системы аутентификации и авторизации. + +**Административная защита**: + +- политики доступа; +- регламенты обработки секретов; +- списки разрешённого и запрещённого ПО; +- правила работы с гостями, подрядчиками и внешними организациями. + +## Практические направления + +- ограничение привилегированного доступа; +- observability и аудит событий; +- культура DevSecOps; +- MFA; +- модели нулевого доверия; +- [[SASE]]; +- централизованное управление секретами; +- безопасные практики разработки; +- регулярное сканирование инфраструктуры; +- сервисные сетки и [[Сегментация сети|сегментация]]. + +## Связь с ZTNA и SASE + +[[Zero Trust Network Access|ZTNA]], [[SASE]] и DiD не конкурируют друг с другом. DiD задаёт общий принцип многоуровневой защиты, ZTNA описывает модель доступа, а SASE объединяет сетевой доступ и защитные сервисы в единую архитектуру. + +## Связанные заметки + +- [[Введение в сетевую безопасность]] +- [[Zero Trust Network Access]] +- [[SASE]] +- [[Сегментация сети]] +- [[Веб-аутентификация и авторизация]] diff --git a/90 Library/Networking/SASE.md b/90 Library/Networking/SASE.md new file mode 100644 index 0000000..01a55e0 --- /dev/null +++ b/90 Library/Networking/SASE.md @@ -0,0 +1,61 @@ +--- +title: SASE +status: seed +type: concept +tags: +- networking +- security +- infosec +- sase +created: 2026-06-16 +updated: 2026-06-16 +aliases: +- Secure Access Service Edge +source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]" +--- +# SASE + +**SASE** (**Secure Access Service Edge**) — подход на стыке сетевого подключения и информационной безопасности. Его цель — дать безопасный и оптимальный доступ к IT-ресурсам независимо от того, где находятся пользователь, устройство и приложение. + +Концепция SASE была сформулирована Gartner в 2019 году. Это не один продукт, а архитектурная идея конвергенции сетевого доступа и защитных сервисов. + +## Предпосылки + +- размытие сетевого периметра; +- рост облачных сервисов; +- удалённая работа; +- использование личных устройств; +- необходимость сочетать безопасность и качество канала. + +## Базовые компоненты + +- **[[Zero Trust Network Access|ZTNA]]** — доступ по модели нулевого доверия; +- **SD-WAN** — программно-управляемый выбор канала; +- **SWG** — безопасный веб-шлюз; +- **CASB** — брокер безопасного доступа к облачным сервисам; +- **FWaaS** — межсетевой экран как сервис. + +## Дополнительные компоненты + +Вендоры могут включать в SASE дополнительные механизмы: + +- DLP; +- QoS; +- NGFW; +- [[VPN]]; +- UEBA; +- антифрод; +- защиту DNS и Wi-Fi; +- инструменты обфускации. + +## Связь с другими подходами + +SASE включает [[Zero Trust Network Access|ZTNA]] как один из базовых компонентов. В рамках [[Defense-in-depth]] SASE можно рассматривать как один из архитектурных слоёв защиты доступа и сетевого трафика. + +## Связанные заметки + +- [[Введение в сетевую безопасность]] +- [[Zero Trust Network Access]] +- [[Defense-in-depth]] +- [[VPN]] +- [[Сегментация сети]] diff --git a/90 Library/Networking/Zero Trust Network Access.md b/90 Library/Networking/Zero Trust Network Access.md new file mode 100644 index 0000000..00d1f78 --- /dev/null +++ b/90 Library/Networking/Zero Trust Network Access.md @@ -0,0 +1,64 @@ +--- +title: Zero Trust Network Access +status: seed +type: concept +tags: +- networking +- security +- infosec +- ztna +created: 2026-06-16 +updated: 2026-06-16 +aliases: +- ZTNA +source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]" +--- +# Zero Trust Network Access + +**Zero Trust Network Access** (**ZTNA**) — модель доступа к ресурсам на основе принципа нулевого доверия. Решение о доступе принимается при каждом обращении к ресурсу, а не один раз после подключения к «доверенной» сети. + +ZTNA не отменяет модель угроз, а меняет её: базовый сценарий предполагает, что сеть, устройство или пользователь уже могут быть скомпрометированы. + +## Нулевое доверие + +Концепция нулевого доверия исходит из того, что доверенных подключений нет. Доступ должен проверяться постоянно, с учётом контекста запроса, состояния пользователя, устройства и ресурса. + +ZTNA часто выступает рыночной упаковкой Zero Trust, но сама концепция не привязана к конкретному вендору или технологии. + +## Сценарии применения + +- удалённый доступ с личных устройств; +- гостевой, подрядный и временный доступ; +- контроль IoT-устройств; +- доступ к внутренним ресурсам без прямого расширения периметра через [[VPN]]. + +## Контексты доступа + +Для принятия решения ZTNA может учитывать: + +- сетевой контекст: тип подключения, геолокация, источник запроса; +- контекст устройства: модель, ОС, обновления, состояние безопасности; +- пользовательский контекст: идентификация и аутентификация; +- ролевой контекст: авторизация и необходимые ресурсы; +- контекст безопасности: признаки компрометации, риск запроса, состояние учётной записи. + +## Внедрение + +Перед внедрением нужно определить сценарии применения, роли пользователей, ресурсы, контексты доступа и оценку рисков. + +Практические первые шаги: + +1. Включить MFA там, где это применимо. +2. Отказаться от статичного доверия к IP-адресам и allowlist. +3. Идентифицировать каждого пользователя и каждый запрос. +4. Сегментировать ресурсы и доступы к ним. +5. Постепенно убрать разделение пользователей на «своих» и «чужих». + +## Связанные заметки + +- [[Введение в сетевую безопасность]] +- [[SASE]] +- [[Defense-in-depth]] +- [[VPN]] +- [[Веб-аутентификация и авторизация]] +- [[Сегментация сети]] diff --git a/90 Library/Networking/Введение в сетевую безопасность.md b/90 Library/Networking/Введение в сетевую безопасность.md index 174ad4b..0b40b73 100644 --- a/90 Library/Networking/Введение в сетевую безопасность.md +++ b/90 Library/Networking/Введение в сетевую безопасность.md @@ -1,20 +1,23 @@ --- -status: seed +title: Введение в сетевую безопасность +status: processing type: concept tags: - networking - security - infosec +- vulnerability-scanning created: 2025-12-17 -updated: 2026-05-07 +updated: 2026-06-16 aliases: - Введение в сетевую безопасность +source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]" --- # Введение в сетевую безопасность **Сетевая безопасность** — часть информационной безопасности, которая защищает сетевую инфраструктуру, передаваемые данные и доступ к сетевым ресурсам. -Сетевая безопасность связана с архитектурой сети, политиками доступа, сегментацией, мониторингом и защитой от атак. В контексте сети рядом лежат темы [[Сегментация сети]], [[VPN]] и [[Networking - MOC]]. +Сетевая безопасность связана с архитектурой сети, политиками доступа, [[Сегментация сети|сегментацией]], мониторингом и защитой от атак. В контексте сети рядом лежат темы [[VPN]], [[Веб-аутентификация и авторизация]] и [[Networking - MOC]]. ## CIA: базовая модель безопасности @@ -67,8 +70,42 @@ aliases: 3. Отпечаток сравнивается с базой известных уязвимостей. 4. Формируется отчёт с найденными проблемами. +Сканеры инфраструктуры помогают находить слабые шифры, небезопасные протоколы, дефолтные пароли, открытые порты, устаревшие приложения, просроченные сертификаты и ошибки конфигурации. Практический смысл отчёта — не сам список находок, а приоритизация рисков и митигация по рекомендациям инструмента. + +OpenVAS, современная ветка которого связана с Greenbone, можно развернуть в контейнере для учебной проверки подконтрольной инфраструктуры. Типовой сценарий: + +1. Запустить OpenVAS/Greenbone. +2. Создать target с адресом проверяемого узла. +3. Создать scan task. +4. Дождаться статуса `Done`. +5. Разобрать findings и поле `Solution`. + +## Архитектурные подходы + +Отдельные подходы к защите инфраструктуры: + +- [[Zero Trust Network Access]] — модель доступа на основе нулевого доверия. +- [[SASE]] — конвергенция сетевого доступа и защитных сервисов. +- [[Defense-in-depth]] — многоуровневая защита, где компрометация одного слоя не должна ломать всю систему. + +## Источники + +- [Базовое описание ZTNA](https://codeby.net/threads/chto-takoye-ztna-i-zachem-on-nuzhen.84541/) +- [Zero Trust архитектура в 2025 году](https://securitymedia.org/info/zero-trust-arkhitektura-v-2025-godu-printsipy-kontseptsii-nulevogo-doveriya-i-ee-razvitie.html) +- [Практические рекомендации по переходу к Zero Trust](https://www.kaspersky.ru/blog/zero-trust-transition-practical-advice/39484/) +- [SASE и ИИ](https://habr.com/ru/articles/914496/) +- [Defense-in-depth на примере XZ Utils](https://www.wiz.io/academy/defense-in-depth/) +- [Defense-in-depth: уровни контроля](https://www.wallarm.com/what/defense-in-depth-concept/) +- [Defense-in-depth](https://www.fortinet.com/resources/cyberglossary/defense-in-depth/) +- [Modern defense-in-depth strategies](https://www.isaca.org/resources/news-and-trends/isaca-now-blog/2025/beyond-the-moat-modern-defense-in-depth-strategies/) + ## Связанные заметки - [[Networking - MOC]] - [[Сегментация сети]] - [[VPN]] +- [[Веб-аутентификация и авторизация]] +- [[CA и NGINX]] +- [[Zero Trust Network Access]] +- [[SASE]] +- [[Defense-in-depth]] diff --git a/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md b/99 System/Archive/Безопасность инфраструктуры. ZTNA, SASE, DiD.md similarity index 100% rename from 00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md rename to 99 System/Archive/Безопасность инфраструктуры. ZTNA, SASE, DiD.md diff --git a/99 System/INDEX.md b/99 System/INDEX.md index 75a00a1..7c8f093 100644 --- a/99 System/INDEX.md +++ b/99 System/INDEX.md @@ -1,6 +1,6 @@ --- generated: 2026-06-16 -total: 516 +total: 520 --- # Vault Index @@ -9,7 +9,7 @@ total: 516 | Параметр | Значение | |----------|----------| -| Всего заметок | 516 | +| Всего заметок | 520 | ## . @@ -471,16 +471,19 @@ total: 516 | Заметка | Aliases | Status | Type | Tags | |---------|---------|--------|------|------| +| [[Defense-in-depth]] | DiD, Глубокоэшелонированная защита | seed | concept | [networking, security, infosec, defense-in-depth] | | [[Ethernet]] | Ethernet | stable | concept | [network, networking, ethernet] | | [[LAN vs WAN]] | LAN Vs WAN | stable | concept | [network, networking] | | [[MAC-адрес]] | MAC-адрес | stable | concept | [networking] | | [[NAT]] | NAT | processing | concept | [network, networking, nat] | | [[Networking - MOC]] | Networking - MOC | stable | moc | [network, networking] | | [[OAuth 2.0]] | OAuth 2, OAuth 2.0 | processing | concept | [web, security, oauth, authorization] | +| [[SASE]] | Secure Access Service Edge | seed | concept | [networking, security, infosec, sase] | | [[VLSM]] | VLSM | stable | concept | [network, networking] | | [[VPN]] | VPN | stable | concept | [network, networking, vpn] | +| [[Zero Trust Network Access]] | ZTNA | seed | concept | [networking, security, infosec, ztna] | | [[Базовая настройка коммутатора]] | Базовая Настройка Коммутатора | stable | concept | [network, networking] | -| [[Введение в сетевую безопасность]] | Введение в сетевую безопасность | seed | concept | [networking, security, infosec] | +| [[Введение в сетевую безопасность]] | Введение в сетевую безопасность | processing | concept | [networking, security, infosec, vulnerability-scanning] | | [[Веб-аутентификация и авторизация]] | Идентификация, аутентификация и авторизация, Веб-аутентификация | processing | concept | [web, security, authentication, authorization, oauth] | | [[Витая пара]] | Витая Пара | stable | concept | [network, networking] | | [[Иерархическая модель Cisco]] | Иерархическая Модель Cisco | stable | concept | [network, networking] | @@ -633,6 +636,7 @@ total: 516 | [[Алгоритм обратного распространения ошибки для произвольного числа слоев НС]] | Алгоритм обратного распространения ошибки для произвольного числа слоев НС | seed | concept | [] | | [[Алгоритм обучения сети Кохонена]] | Алгоритм обучения сети Кохонена | seed | concept | [] | | [[Анализ типа фин. устойчивости]] | Анализ типа фин. устойчивости | seed | concept | [] | +| [[Безопасность инфраструктуры. ZTNA, SASE, DiD]] | — | seed | concept | [] | | [[В случае ошибок на принтере Kyocera FS-1020MFP]] | В случае ошибок на принтере Kyocera FS-1020MFP | seed | concept | [] | | [[Введение в сетевую безопасность]] | Введение в сетевую безопасность | processing | concept | [] | | [[ВДО no кредитам]] | — | seed | concept | [] |