Разбить заметку по инфраструктурной безопасности

This commit is contained in:
Dmitry
2026-06-16 21:54:17 +03:00
parent 080eda2482
commit 1f52e74754
6 changed files with 245 additions and 6 deletions
+73
View File
@@ -0,0 +1,73 @@
---
title: Defense-in-depth
status: seed
type: concept
tags:
- networking
- security
- infosec
- defense-in-depth
created: 2026-06-16
updated: 2026-06-16
aliases:
- DiD
- Глубокоэшелонированная защита
source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]"
---
# Defense-in-depth
**Defense-in-depth** (**DiD**) — глубокоэшелонированная защита. Идея в том, чтобы строить несколько независимых слоёв контроля, которые замедляют злоумышленника и ограничивают ущерб при компрометации одного слоя.
Концепция заимствована из военной стратегии: защита не должна зависеть от одного барьера.
## Контуры защиты
DiD делит защиту на три группы.
**Физическая защита**:
- охрана и охранные системы;
- СКУД;
- видеонаблюдение;
- сигнализация;
- закрытые помещения, шкафы, замки, сейфы.
**Техническая защита**:
- контроль сетевого доступа;
- межсетевые экраны;
- антивирусная защита;
- прокси-серверы;
- системы аутентификации и авторизации.
**Административная защита**:
- политики доступа;
- регламенты обработки секретов;
- списки разрешённого и запрещённого ПО;
- правила работы с гостями, подрядчиками и внешними организациями.
## Практические направления
- ограничение привилегированного доступа;
- observability и аудит событий;
- культура DevSecOps;
- MFA;
- модели нулевого доверия;
- [[SASE]];
- централизованное управление секретами;
- безопасные практики разработки;
- регулярное сканирование инфраструктуры;
- сервисные сетки и [[Сегментация сети|сегментация]].
## Связь с ZTNA и SASE
[[Zero Trust Network Access|ZTNA]], [[SASE]] и DiD не конкурируют друг с другом. DiD задаёт общий принцип многоуровневой защиты, ZTNA описывает модель доступа, а SASE объединяет сетевой доступ и защитные сервисы в единую архитектуру.
## Связанные заметки
- [[Введение в сетевую безопасность]]
- [[Zero Trust Network Access]]
- [[SASE]]
- [[Сегментация сети]]
- [[Веб-аутентификация и авторизация]]