Разбить заметку по инфраструктурной безопасности
This commit is contained in:
@@ -0,0 +1,73 @@
|
||||
---
|
||||
title: Defense-in-depth
|
||||
status: seed
|
||||
type: concept
|
||||
tags:
|
||||
- networking
|
||||
- security
|
||||
- infosec
|
||||
- defense-in-depth
|
||||
created: 2026-06-16
|
||||
updated: 2026-06-16
|
||||
aliases:
|
||||
- DiD
|
||||
- Глубокоэшелонированная защита
|
||||
source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]"
|
||||
---
|
||||
# Defense-in-depth
|
||||
|
||||
**Defense-in-depth** (**DiD**) — глубокоэшелонированная защита. Идея в том, чтобы строить несколько независимых слоёв контроля, которые замедляют злоумышленника и ограничивают ущерб при компрометации одного слоя.
|
||||
|
||||
Концепция заимствована из военной стратегии: защита не должна зависеть от одного барьера.
|
||||
|
||||
## Контуры защиты
|
||||
|
||||
DiD делит защиту на три группы.
|
||||
|
||||
**Физическая защита**:
|
||||
|
||||
- охрана и охранные системы;
|
||||
- СКУД;
|
||||
- видеонаблюдение;
|
||||
- сигнализация;
|
||||
- закрытые помещения, шкафы, замки, сейфы.
|
||||
|
||||
**Техническая защита**:
|
||||
|
||||
- контроль сетевого доступа;
|
||||
- межсетевые экраны;
|
||||
- антивирусная защита;
|
||||
- прокси-серверы;
|
||||
- системы аутентификации и авторизации.
|
||||
|
||||
**Административная защита**:
|
||||
|
||||
- политики доступа;
|
||||
- регламенты обработки секретов;
|
||||
- списки разрешённого и запрещённого ПО;
|
||||
- правила работы с гостями, подрядчиками и внешними организациями.
|
||||
|
||||
## Практические направления
|
||||
|
||||
- ограничение привилегированного доступа;
|
||||
- observability и аудит событий;
|
||||
- культура DevSecOps;
|
||||
- MFA;
|
||||
- модели нулевого доверия;
|
||||
- [[SASE]];
|
||||
- централизованное управление секретами;
|
||||
- безопасные практики разработки;
|
||||
- регулярное сканирование инфраструктуры;
|
||||
- сервисные сетки и [[Сегментация сети|сегментация]].
|
||||
|
||||
## Связь с ZTNA и SASE
|
||||
|
||||
[[Zero Trust Network Access|ZTNA]], [[SASE]] и DiD не конкурируют друг с другом. DiD задаёт общий принцип многоуровневой защиты, ZTNA описывает модель доступа, а SASE объединяет сетевой доступ и защитные сервисы в единую архитектуру.
|
||||
|
||||
## Связанные заметки
|
||||
|
||||
- [[Введение в сетевую безопасность]]
|
||||
- [[Zero Trust Network Access]]
|
||||
- [[SASE]]
|
||||
- [[Сегментация сети]]
|
||||
- [[Веб-аутентификация и авторизация]]
|
||||
@@ -0,0 +1,61 @@
|
||||
---
|
||||
title: SASE
|
||||
status: seed
|
||||
type: concept
|
||||
tags:
|
||||
- networking
|
||||
- security
|
||||
- infosec
|
||||
- sase
|
||||
created: 2026-06-16
|
||||
updated: 2026-06-16
|
||||
aliases:
|
||||
- Secure Access Service Edge
|
||||
source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]"
|
||||
---
|
||||
# SASE
|
||||
|
||||
**SASE** (**Secure Access Service Edge**) — подход на стыке сетевого подключения и информационной безопасности. Его цель — дать безопасный и оптимальный доступ к IT-ресурсам независимо от того, где находятся пользователь, устройство и приложение.
|
||||
|
||||
Концепция SASE была сформулирована Gartner в 2019 году. Это не один продукт, а архитектурная идея конвергенции сетевого доступа и защитных сервисов.
|
||||
|
||||
## Предпосылки
|
||||
|
||||
- размытие сетевого периметра;
|
||||
- рост облачных сервисов;
|
||||
- удалённая работа;
|
||||
- использование личных устройств;
|
||||
- необходимость сочетать безопасность и качество канала.
|
||||
|
||||
## Базовые компоненты
|
||||
|
||||
- **[[Zero Trust Network Access|ZTNA]]** — доступ по модели нулевого доверия;
|
||||
- **SD-WAN** — программно-управляемый выбор канала;
|
||||
- **SWG** — безопасный веб-шлюз;
|
||||
- **CASB** — брокер безопасного доступа к облачным сервисам;
|
||||
- **FWaaS** — межсетевой экран как сервис.
|
||||
|
||||
## Дополнительные компоненты
|
||||
|
||||
Вендоры могут включать в SASE дополнительные механизмы:
|
||||
|
||||
- DLP;
|
||||
- QoS;
|
||||
- NGFW;
|
||||
- [[VPN]];
|
||||
- UEBA;
|
||||
- антифрод;
|
||||
- защиту DNS и Wi-Fi;
|
||||
- инструменты обфускации.
|
||||
|
||||
## Связь с другими подходами
|
||||
|
||||
SASE включает [[Zero Trust Network Access|ZTNA]] как один из базовых компонентов. В рамках [[Defense-in-depth]] SASE можно рассматривать как один из архитектурных слоёв защиты доступа и сетевого трафика.
|
||||
|
||||
## Связанные заметки
|
||||
|
||||
- [[Введение в сетевую безопасность]]
|
||||
- [[Zero Trust Network Access]]
|
||||
- [[Defense-in-depth]]
|
||||
- [[VPN]]
|
||||
- [[Сегментация сети]]
|
||||
@@ -0,0 +1,64 @@
|
||||
---
|
||||
title: Zero Trust Network Access
|
||||
status: seed
|
||||
type: concept
|
||||
tags:
|
||||
- networking
|
||||
- security
|
||||
- infosec
|
||||
- ztna
|
||||
created: 2026-06-16
|
||||
updated: 2026-06-16
|
||||
aliases:
|
||||
- ZTNA
|
||||
source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]"
|
||||
---
|
||||
# Zero Trust Network Access
|
||||
|
||||
**Zero Trust Network Access** (**ZTNA**) — модель доступа к ресурсам на основе принципа нулевого доверия. Решение о доступе принимается при каждом обращении к ресурсу, а не один раз после подключения к «доверенной» сети.
|
||||
|
||||
ZTNA не отменяет модель угроз, а меняет её: базовый сценарий предполагает, что сеть, устройство или пользователь уже могут быть скомпрометированы.
|
||||
|
||||
## Нулевое доверие
|
||||
|
||||
Концепция нулевого доверия исходит из того, что доверенных подключений нет. Доступ должен проверяться постоянно, с учётом контекста запроса, состояния пользователя, устройства и ресурса.
|
||||
|
||||
ZTNA часто выступает рыночной упаковкой Zero Trust, но сама концепция не привязана к конкретному вендору или технологии.
|
||||
|
||||
## Сценарии применения
|
||||
|
||||
- удалённый доступ с личных устройств;
|
||||
- гостевой, подрядный и временный доступ;
|
||||
- контроль IoT-устройств;
|
||||
- доступ к внутренним ресурсам без прямого расширения периметра через [[VPN]].
|
||||
|
||||
## Контексты доступа
|
||||
|
||||
Для принятия решения ZTNA может учитывать:
|
||||
|
||||
- сетевой контекст: тип подключения, геолокация, источник запроса;
|
||||
- контекст устройства: модель, ОС, обновления, состояние безопасности;
|
||||
- пользовательский контекст: идентификация и аутентификация;
|
||||
- ролевой контекст: авторизация и необходимые ресурсы;
|
||||
- контекст безопасности: признаки компрометации, риск запроса, состояние учётной записи.
|
||||
|
||||
## Внедрение
|
||||
|
||||
Перед внедрением нужно определить сценарии применения, роли пользователей, ресурсы, контексты доступа и оценку рисков.
|
||||
|
||||
Практические первые шаги:
|
||||
|
||||
1. Включить MFA там, где это применимо.
|
||||
2. Отказаться от статичного доверия к IP-адресам и allowlist.
|
||||
3. Идентифицировать каждого пользователя и каждый запрос.
|
||||
4. Сегментировать ресурсы и доступы к ним.
|
||||
5. Постепенно убрать разделение пользователей на «своих» и «чужих».
|
||||
|
||||
## Связанные заметки
|
||||
|
||||
- [[Введение в сетевую безопасность]]
|
||||
- [[SASE]]
|
||||
- [[Defense-in-depth]]
|
||||
- [[VPN]]
|
||||
- [[Веб-аутентификация и авторизация]]
|
||||
- [[Сегментация сети]]
|
||||
@@ -1,20 +1,23 @@
|
||||
---
|
||||
status: seed
|
||||
title: Введение в сетевую безопасность
|
||||
status: processing
|
||||
type: concept
|
||||
tags:
|
||||
- networking
|
||||
- security
|
||||
- infosec
|
||||
- vulnerability-scanning
|
||||
created: 2025-12-17
|
||||
updated: 2026-05-07
|
||||
updated: 2026-06-16
|
||||
aliases:
|
||||
- Введение в сетевую безопасность
|
||||
source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]"
|
||||
---
|
||||
# Введение в сетевую безопасность
|
||||
|
||||
**Сетевая безопасность** — часть информационной безопасности, которая защищает сетевую инфраструктуру, передаваемые данные и доступ к сетевым ресурсам.
|
||||
|
||||
Сетевая безопасность связана с архитектурой сети, политиками доступа, сегментацией, мониторингом и защитой от атак. В контексте сети рядом лежат темы [[Сегментация сети]], [[VPN]] и [[Networking - MOC]].
|
||||
Сетевая безопасность связана с архитектурой сети, политиками доступа, [[Сегментация сети|сегментацией]], мониторингом и защитой от атак. В контексте сети рядом лежат темы [[VPN]], [[Веб-аутентификация и авторизация]] и [[Networking - MOC]].
|
||||
|
||||
## CIA: базовая модель безопасности
|
||||
|
||||
@@ -67,8 +70,42 @@ aliases:
|
||||
3. Отпечаток сравнивается с базой известных уязвимостей.
|
||||
4. Формируется отчёт с найденными проблемами.
|
||||
|
||||
Сканеры инфраструктуры помогают находить слабые шифры, небезопасные протоколы, дефолтные пароли, открытые порты, устаревшие приложения, просроченные сертификаты и ошибки конфигурации. Практический смысл отчёта — не сам список находок, а приоритизация рисков и митигация по рекомендациям инструмента.
|
||||
|
||||
OpenVAS, современная ветка которого связана с Greenbone, можно развернуть в контейнере для учебной проверки подконтрольной инфраструктуры. Типовой сценарий:
|
||||
|
||||
1. Запустить OpenVAS/Greenbone.
|
||||
2. Создать target с адресом проверяемого узла.
|
||||
3. Создать scan task.
|
||||
4. Дождаться статуса `Done`.
|
||||
5. Разобрать findings и поле `Solution`.
|
||||
|
||||
## Архитектурные подходы
|
||||
|
||||
Отдельные подходы к защите инфраструктуры:
|
||||
|
||||
- [[Zero Trust Network Access]] — модель доступа на основе нулевого доверия.
|
||||
- [[SASE]] — конвергенция сетевого доступа и защитных сервисов.
|
||||
- [[Defense-in-depth]] — многоуровневая защита, где компрометация одного слоя не должна ломать всю систему.
|
||||
|
||||
## Источники
|
||||
|
||||
- [Базовое описание ZTNA](https://codeby.net/threads/chto-takoye-ztna-i-zachem-on-nuzhen.84541/)
|
||||
- [Zero Trust архитектура в 2025 году](https://securitymedia.org/info/zero-trust-arkhitektura-v-2025-godu-printsipy-kontseptsii-nulevogo-doveriya-i-ee-razvitie.html)
|
||||
- [Практические рекомендации по переходу к Zero Trust](https://www.kaspersky.ru/blog/zero-trust-transition-practical-advice/39484/)
|
||||
- [SASE и ИИ](https://habr.com/ru/articles/914496/)
|
||||
- [Defense-in-depth на примере XZ Utils](https://www.wiz.io/academy/defense-in-depth/)
|
||||
- [Defense-in-depth: уровни контроля](https://www.wallarm.com/what/defense-in-depth-concept/)
|
||||
- [Defense-in-depth](https://www.fortinet.com/resources/cyberglossary/defense-in-depth/)
|
||||
- [Modern defense-in-depth strategies](https://www.isaca.org/resources/news-and-trends/isaca-now-blog/2025/beyond-the-moat-modern-defense-in-depth-strategies/)
|
||||
|
||||
## Связанные заметки
|
||||
|
||||
- [[Networking - MOC]]
|
||||
- [[Сегментация сети]]
|
||||
- [[VPN]]
|
||||
- [[Веб-аутентификация и авторизация]]
|
||||
- [[CA и NGINX]]
|
||||
- [[Zero Trust Network Access]]
|
||||
- [[SASE]]
|
||||
- [[Defense-in-depth]]
|
||||
|
||||
Reference in New Issue
Block a user