From 46f5b022fe59687ca222caad88a68ead1da45319 Mon Sep 17 00:00:00 2001 From: Dmitry Date: Tue, 16 Jun 2026 20:48:37 +0300 Subject: [PATCH] ada-pc: 2026-06-16 20:48:37 | 1 MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Affected files: 00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md --- ...опасность инфраструктуры. ZTNA, SASE, DiD.md | 77 +++++++++++++++++++ 1 file changed, 77 insertions(+) diff --git a/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md b/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md index 56a09ca..93e437b 100644 --- a/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md +++ b/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md @@ -85,3 +85,80 @@ ZTNA является реинкарнацией старого подхода Z - **CASB (Cloud Access Security Broker)** — брокер безопасного доступа к облачным ресурсам. - **FWaaS (Firewall-as-a-Service)** — сервис облачного сетевого экрана. +*Помимо обязательных компонентов, вендоры SASE могут реализовывать дополнительные, необязательные компоненты:* + +- **DLP** (data leak prevention) — предотвращение утечек. +- **QoS** (quality of service) — приоритизация трафика. +- **NGFW** (web application firewall). +- **VPN** (virtual private network) — виртуальная частная сеть. +- **UEBA** (user entity behaviour analysis) — поведенческий анализ. +- **Антифрод инструменты** — оценка вероятности финансового мошенничества. +- **Инструменты обфускации** — изменение исходного кода в целях затруднения анализа при сохранении функциональности. +- **Инструменты защиты DNS / WiFi от подмена и взлома.** +- и многие другие + +Вендоры SASE-решений, реализовавшие основные компоненты, могут получить *сертификацию Gartner*. +Отечественных вендоров SASE-решений не существует до сих пор. ( + +*Прогноз популярности SASE по версии аналитиков Gartner:* + +- **SASE** выйдет на плато *продуктивности* в течение 2024-2029. +- К 2024 году как минимум 40% предприятий будут иметь четкие стратегии по внедрению SASE (по сравнению с 1% на начало 2019 года). +- Вендоры будут переоценивать свои возможности по предоставлению услуг SASE. + +Концепция SASE сформулирована компанией Gartner, она состоит из конвергентного решения по оптимизации доступа и информационной безопасности ИТ-ресурсов. + +Реализовав список обязательных компонентов, вендор может претендовать на сертификацию своего решения у *Gartner*, реализовав как можно больше дополнительных компонентов эффективно конкурировать с другими вендорами. + +## Defense-in-depth + +**DiD** — Defense-in-depth. + +DiD является концепцией глубокой защиты, в его основу заложены несколько степеней защиты, методы которых не пересекаются. +Подход призван задержать и усложнить продвижение и действия злоумышленника. +Концепция глубокоэшелонированной защиты заимствована из общей военной стратегии и разработана агентством национальной безопасности США. + +*DiD делит организацию защиты инфраструктуры на три контролируемые части:* + +- Физическая средства защиты. +- Технические средства защиты. +- Административные средства защиты. + +*К физическим средствам защиты можно отнести:* +- Охранники и охранные системы. +- Системы контроля и управления доступом. +- Видеонаблюдение. +- Сигнализационные системы. +- Запертые двери, шкафы, замки, сейфы. + +*К техническим средствам защиты можно отнести: +- Контроль сетевого доступа. +- Межсетевые экраны. +- Антивирусная защита. +- Прокси-серверы. +- Системы аутентификации и авторизации. + +### К административным средствам защиты можно отнести + +- Регулирование и управления самих средств защиты. +- Обработка сенсетивной информации. +- Ведение списков разрешенных и запрещенных ПО. +- Политики взаимодействия с гостевыми допусками, внешними ресурсами и организациями. + +С чего начать внедрение DiD: + +- Включение защиты от привилегированного доступа. +- Использование средств Observability. +- Развитие культуры Devsecops. +- Внедрение многофакторной аутентификации. +- Использование моделей “нулевого доверия”. +- Внедрение SASE-решений. +- Использование безопасных инструментов разработки и практик (секьюрные заголовки в запросах, защита куки, централизованное управление секретами и паролями). +- Своевременный аудит безопасности. +- Использование сервисных сеток и инфраструктурных сканеров. + +Концепция Defense-in-depth основывается на военных принципах глубокоэшелонированной защиты. + +DiD разделяет защиту на три независимых контура — физическую, техническую и административную. + +Три степени защиты призваны замедлить продвижение потенциального злоумышленника. \ No newline at end of file