ada-pc: 2026-06-16 20:48:37 | 1
Affected files: 00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md
This commit is contained in:
@@ -85,3 +85,80 @@ ZTNA является реинкарнацией старого подхода Z
|
||||
- **CASB (Cloud Access Security Broker)** — брокер безопасного доступа к облачным ресурсам.
|
||||
- **FWaaS (Firewall-as-a-Service)** — сервис облачного сетевого экрана.
|
||||
|
||||
*Помимо обязательных компонентов, вендоры SASE могут реализовывать дополнительные, необязательные компоненты:*
|
||||
|
||||
- **DLP** (data leak prevention) — предотвращение утечек.
|
||||
- **QoS** (quality of service) — приоритизация трафика.
|
||||
- **NGFW** (web application firewall).
|
||||
- **VPN** (virtual private network) — виртуальная частная сеть.
|
||||
- **UEBA** (user entity behaviour analysis) — поведенческий анализ.
|
||||
- **Антифрод инструменты** — оценка вероятности финансового мошенничества.
|
||||
- **Инструменты обфускации** — изменение исходного кода в целях затруднения анализа при сохранении функциональности.
|
||||
- **Инструменты защиты DNS / WiFi от подмена и взлома.**
|
||||
- и многие другие
|
||||
|
||||
Вендоры SASE-решений, реализовавшие основные компоненты, могут получить *сертификацию Gartner*.
|
||||
Отечественных вендоров SASE-решений не существует до сих пор. (
|
||||
|
||||
*Прогноз популярности SASE по версии аналитиков Gartner:*
|
||||
|
||||
- **SASE** выйдет на плато *продуктивности* в течение 2024-2029.
|
||||
- К 2024 году как минимум 40% предприятий будут иметь четкие стратегии по внедрению SASE (по сравнению с 1% на начало 2019 года).
|
||||
- Вендоры будут переоценивать свои возможности по предоставлению услуг SASE.
|
||||
|
||||
Концепция SASE сформулирована компанией Gartner, она состоит из конвергентного решения по оптимизации доступа и информационной безопасности ИТ-ресурсов.
|
||||
|
||||
Реализовав список обязательных компонентов, вендор может претендовать на сертификацию своего решения у *Gartner*, реализовав как можно больше дополнительных компонентов эффективно конкурировать с другими вендорами.
|
||||
|
||||
## Defense-in-depth
|
||||
|
||||
**DiD** — Defense-in-depth.
|
||||
|
||||
DiD является концепцией глубокой защиты, в его основу заложены несколько степеней защиты, методы которых не пересекаются.
|
||||
Подход призван задержать и усложнить продвижение и действия злоумышленника.
|
||||
Концепция глубокоэшелонированной защиты заимствована из общей военной стратегии и разработана агентством национальной безопасности США.
|
||||
|
||||
*DiD делит организацию защиты инфраструктуры на три контролируемые части:*
|
||||
|
||||
- Физическая средства защиты.
|
||||
- Технические средства защиты.
|
||||
- Административные средства защиты.
|
||||
|
||||
*К физическим средствам защиты можно отнести:*
|
||||
- Охранники и охранные системы.
|
||||
- Системы контроля и управления доступом.
|
||||
- Видеонаблюдение.
|
||||
- Сигнализационные системы.
|
||||
- Запертые двери, шкафы, замки, сейфы.
|
||||
|
||||
*К техническим средствам защиты можно отнести:
|
||||
- Контроль сетевого доступа.
|
||||
- Межсетевые экраны.
|
||||
- Антивирусная защита.
|
||||
- Прокси-серверы.
|
||||
- Системы аутентификации и авторизации.
|
||||
|
||||
### К административным средствам защиты можно отнести
|
||||
|
||||
- Регулирование и управления самих средств защиты.
|
||||
- Обработка сенсетивной информации.
|
||||
- Ведение списков разрешенных и запрещенных ПО.
|
||||
- Политики взаимодействия с гостевыми допусками, внешними ресурсами и организациями.
|
||||
|
||||
С чего начать внедрение DiD:
|
||||
|
||||
- Включение защиты от привилегированного доступа.
|
||||
- Использование средств Observability.
|
||||
- Развитие культуры Devsecops.
|
||||
- Внедрение многофакторной аутентификации.
|
||||
- Использование моделей “нулевого доверия”.
|
||||
- Внедрение SASE-решений.
|
||||
- Использование безопасных инструментов разработки и практик (секьюрные заголовки в запросах, защита куки, централизованное управление секретами и паролями).
|
||||
- Своевременный аудит безопасности.
|
||||
- Использование сервисных сеток и инфраструктурных сканеров.
|
||||
|
||||
Концепция Defense-in-depth основывается на военных принципах глубокоэшелонированной защиты.
|
||||
|
||||
DiD разделяет защиту на три независимых контура — физическую, техническую и административную.
|
||||
|
||||
Три степени защиты призваны замедлить продвижение потенциального злоумышленника.
|
||||
Reference in New Issue
Block a user