diff --git a/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md b/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md index f606bb1..5d06ca9 100644 --- a/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md +++ b/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md @@ -126,8 +126,8 @@ DiD является концепцией глубокой защиты, в ег *К физическим средствам защиты можно отнести:* - Охранники и охранные системы. -- Системы контроля и управления доступом. -- Видеонаблюдение. +- Системы контроля и управления доступом (СКУД) +- Видеонаблюдение (CCTV) - Сигнализационные системы. - Запертые двери, шкафы, замки, сейфы. @@ -139,18 +139,18 @@ DiD является концепцией глубокой защиты, в ег - Системы аутентификации и авторизации. *К административным средствам защиты можно отнести:* -- Регулирование и управления самих средств защиты. -- Обработка сенсетивной информации. +- Регулирование и управления самих средств защиты (документы и нормативка?) +- Обработка сенсетивной информации (пароли, токены и т.д.) - Ведение списков разрешенных и запрещенных ПО. - Политики взаимодействия с гостевыми допусками, внешними ресурсами и организациями. *С чего начать внедрение DiD:* - Включение защиты от привилегированного доступа. -- Использование средств Observability. -- Развитие культуры Devsecops. +- Использование средств *Observability*. +- Развитие культуры DevSecOps. - Внедрение многофакторной аутентификации. -- Использование моделей “нулевого доверия”. -- Внедрение SASE-решений. +- Использование моделей “*нулевого доверия*”. +- Внедрение *SASE*-решений. - Использование безопасных инструментов разработки и практик (секьюрные заголовки в запросах, защита куки, централизованное управление секретами и паролями). - Своевременный аудит безопасности. - Использование сервисных сеток и инфраструктурных сканеров. @@ -159,3 +159,17 @@ DiD является концепцией глубокой защиты, в ег > - Концепция Defense-in-depth основывается на военных принципах глубокоэшелонированной защиты. > - DiD разделяет защиту на три независимых контура — физическую, техническую и административную. > - Три степени защиты призваны замедлить продвижение потенциального злоумышленника. + +## Сканеры инфраструктуры + +Для выполнения сканирования подконтрольной инфраструктуры на предмет уязвимостей используются **разнообразные** **инфраструктурные сканеры**, позволяющие обнаруживать: +- Наборы слабых шифров. +- Небезопасные конфигурации и протоколы. +- Стандартные и дефолтные пароли, порты. +- Не обновленные приложения и библиотеки. +- Просроченные и скомпрометированные сертификаты. + +Примером проверенных инфраструктурных сканеров может быть opensource-решение “*Openvas*” от сообщества “Greenbone”. + +![[Pasted image 20260616205715.png|737]] + diff --git a/99 System/Cache/Pasted image 20260616205628.png b/99 System/Cache/Pasted image 20260616205628.png new file mode 100644 index 0000000..d884394 Binary files /dev/null and b/99 System/Cache/Pasted image 20260616205628.png differ diff --git a/99 System/Cache/Pasted image 20260616205632.png b/99 System/Cache/Pasted image 20260616205632.png new file mode 100644 index 0000000..d884394 Binary files /dev/null and b/99 System/Cache/Pasted image 20260616205632.png differ diff --git a/99 System/Cache/Pasted image 20260616205634.png b/99 System/Cache/Pasted image 20260616205634.png new file mode 100644 index 0000000..d884394 Binary files /dev/null and b/99 System/Cache/Pasted image 20260616205634.png differ diff --git a/99 System/Cache/Pasted image 20260616205715.png b/99 System/Cache/Pasted image 20260616205715.png new file mode 100644 index 0000000..f11182d Binary files /dev/null and b/99 System/Cache/Pasted image 20260616205715.png differ