Разбить заметку по инфраструктурной безопасности
This commit is contained in:
@@ -0,0 +1,64 @@
|
||||
---
|
||||
title: Zero Trust Network Access
|
||||
status: seed
|
||||
type: concept
|
||||
tags:
|
||||
- networking
|
||||
- security
|
||||
- infosec
|
||||
- ztna
|
||||
created: 2026-06-16
|
||||
updated: 2026-06-16
|
||||
aliases:
|
||||
- ZTNA
|
||||
source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]"
|
||||
---
|
||||
# Zero Trust Network Access
|
||||
|
||||
**Zero Trust Network Access** (**ZTNA**) — модель доступа к ресурсам на основе принципа нулевого доверия. Решение о доступе принимается при каждом обращении к ресурсу, а не один раз после подключения к «доверенной» сети.
|
||||
|
||||
ZTNA не отменяет модель угроз, а меняет её: базовый сценарий предполагает, что сеть, устройство или пользователь уже могут быть скомпрометированы.
|
||||
|
||||
## Нулевое доверие
|
||||
|
||||
Концепция нулевого доверия исходит из того, что доверенных подключений нет. Доступ должен проверяться постоянно, с учётом контекста запроса, состояния пользователя, устройства и ресурса.
|
||||
|
||||
ZTNA часто выступает рыночной упаковкой Zero Trust, но сама концепция не привязана к конкретному вендору или технологии.
|
||||
|
||||
## Сценарии применения
|
||||
|
||||
- удалённый доступ с личных устройств;
|
||||
- гостевой, подрядный и временный доступ;
|
||||
- контроль IoT-устройств;
|
||||
- доступ к внутренним ресурсам без прямого расширения периметра через [[VPN]].
|
||||
|
||||
## Контексты доступа
|
||||
|
||||
Для принятия решения ZTNA может учитывать:
|
||||
|
||||
- сетевой контекст: тип подключения, геолокация, источник запроса;
|
||||
- контекст устройства: модель, ОС, обновления, состояние безопасности;
|
||||
- пользовательский контекст: идентификация и аутентификация;
|
||||
- ролевой контекст: авторизация и необходимые ресурсы;
|
||||
- контекст безопасности: признаки компрометации, риск запроса, состояние учётной записи.
|
||||
|
||||
## Внедрение
|
||||
|
||||
Перед внедрением нужно определить сценарии применения, роли пользователей, ресурсы, контексты доступа и оценку рисков.
|
||||
|
||||
Практические первые шаги:
|
||||
|
||||
1. Включить MFA там, где это применимо.
|
||||
2. Отказаться от статичного доверия к IP-адресам и allowlist.
|
||||
3. Идентифицировать каждого пользователя и каждый запрос.
|
||||
4. Сегментировать ресурсы и доступы к ним.
|
||||
5. Постепенно убрать разделение пользователей на «своих» и «чужих».
|
||||
|
||||
## Связанные заметки
|
||||
|
||||
- [[Введение в сетевую безопасность]]
|
||||
- [[SASE]]
|
||||
- [[Defense-in-depth]]
|
||||
- [[VPN]]
|
||||
- [[Веб-аутентификация и авторизация]]
|
||||
- [[Сегментация сети]]
|
||||
Reference in New Issue
Block a user