Разбить заметку по инфраструктурной безопасности

This commit is contained in:
Dmitry
2026-06-16 21:54:17 +03:00
parent 080eda2482
commit 1f52e74754
6 changed files with 245 additions and 6 deletions
@@ -0,0 +1,64 @@
---
title: Zero Trust Network Access
status: seed
type: concept
tags:
- networking
- security
- infosec
- ztna
created: 2026-06-16
updated: 2026-06-16
aliases:
- ZTNA
source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]"
---
# Zero Trust Network Access
**Zero Trust Network Access** (**ZTNA**) — модель доступа к ресурсам на основе принципа нулевого доверия. Решение о доступе принимается при каждом обращении к ресурсу, а не один раз после подключения к «доверенной» сети.
ZTNA не отменяет модель угроз, а меняет её: базовый сценарий предполагает, что сеть, устройство или пользователь уже могут быть скомпрометированы.
## Нулевое доверие
Концепция нулевого доверия исходит из того, что доверенных подключений нет. Доступ должен проверяться постоянно, с учётом контекста запроса, состояния пользователя, устройства и ресурса.
ZTNA часто выступает рыночной упаковкой Zero Trust, но сама концепция не привязана к конкретному вендору или технологии.
## Сценарии применения
- удалённый доступ с личных устройств;
- гостевой, подрядный и временный доступ;
- контроль IoT-устройств;
- доступ к внутренним ресурсам без прямого расширения периметра через [[VPN]].
## Контексты доступа
Для принятия решения ZTNA может учитывать:
- сетевой контекст: тип подключения, геолокация, источник запроса;
- контекст устройства: модель, ОС, обновления, состояние безопасности;
- пользовательский контекст: идентификация и аутентификация;
- ролевой контекст: авторизация и необходимые ресурсы;
- контекст безопасности: признаки компрометации, риск запроса, состояние учётной записи.
## Внедрение
Перед внедрением нужно определить сценарии применения, роли пользователей, ресурсы, контексты доступа и оценку рисков.
Практические первые шаги:
1. Включить MFA там, где это применимо.
2. Отказаться от статичного доверия к IP-адресам и allowlist.
3. Идентифицировать каждого пользователя и каждый запрос.
4. Сегментировать ресурсы и доступы к ним.
5. Постепенно убрать разделение пользователей на «своих» и «чужих».
## Связанные заметки
- [[Введение в сетевую безопасность]]
- [[SASE]]
- [[Defense-in-depth]]
- [[VPN]]
- [[Веб-аутентификация и авторизация]]
- [[Сегментация сети]]