--- title: Введение в сетевую безопасность status: processing type: concept tags: - networking - security - infosec - vulnerability-scanning created: 2025-12-17 updated: 2026-06-16 aliases: - Введение в сетевую безопасность source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]" --- # Введение в сетевую безопасность **Сетевая безопасность** — часть информационной безопасности, которая защищает сетевую инфраструктуру, передаваемые данные и доступ к сетевым ресурсам. Сетевая безопасность связана с архитектурой сети, политиками доступа, [[Сегментация сети|сегментацией]], мониторингом и защитой от атак. В контексте сети рядом лежат темы [[VPN]], [[Веб-аутентификация и авторизация]] и [[Networking - MOC]]. ## CIA: базовая модель безопасности Информационная безопасность описывает состояние защищённости информации, при котором обеспечиваются: - **конфиденциальность** — информация недоступна неавторизованным пользователям; - **целостность** — информация не искажена и не подменена; - **доступность** — система и данные доступны легитимным пользователям. ## Идентификация, аутентификация, авторизация - **Идентификация** — присвоение субъектам и объектам уникальных идентификаторов. - **Аутентификация** — проверка подлинности пользователя или системы. - **Авторизация** — проверка прав доступа к объектам и операциям. ## Принципы защиты Для повышения уровня безопасности полезны следующие принципы: - **простота** — меньше лишних технологий и механизмов, меньше поверхность атаки; - **безопасные настройки по умолчанию** — доступ запрещён, если он явно не разрешён; - **полная опосредованность** — каждое обращение к ресурсу проходит проверку прав; - **минимизация полномочий** — субъект получает только необходимые права; - **разделение ответственности** — разные части системы получают разные зоны ответственности и доступы. ## Уязвимость, угроза и атака > [!info] Уязвимость > **Уязвимость** — слабое место системы, которое может позволить нарушить её безопасность. Примеры уязвимостей: - ошибка в программе; - слабый пароль; - неправильные права доступа; - небезопасная конфигурация сети. **Угроза** — набор обстоятельств и действий, которые потенциально могут привести к нарушению безопасности. **Атака** — реализованная угроза. ## Поиск уязвимостей Поиск уязвимостей включает регулярное тестирование системы и анализ её состояния. Для автоматизации применяются сканеры уязвимостей, например OpenVAS и Nessus. Сканирование обычно строится так: 1. Инструмент отправляет запросы к целевой системе. 2. По ответам формируется информационный отпечаток. 3. Отпечаток сравнивается с базой известных уязвимостей. 4. Формируется отчёт с найденными проблемами. Сканеры инфраструктуры помогают находить слабые шифры, небезопасные протоколы, дефолтные пароли, открытые порты, устаревшие приложения, просроченные сертификаты и ошибки конфигурации. Практический смысл отчёта — не сам список находок, а приоритизация рисков и митигация по рекомендациям инструмента. OpenVAS, современная ветка которого связана с Greenbone, можно развернуть в контейнере для учебной проверки подконтрольной инфраструктуры. Типовой сценарий: 1. Запустить OpenVAS/Greenbone. 2. Создать target с адресом проверяемого узла. 3. Создать scan task. 4. Дождаться статуса `Done`. 5. Разобрать findings и поле `Solution`. ## Архитектурные подходы Отдельные подходы к защите инфраструктуры: - [[Zero Trust Network Access]] — модель доступа на основе нулевого доверия. - [[SASE]] — конвергенция сетевого доступа и защитных сервисов. - [[Defense-in-depth]] — многоуровневая защита, где компрометация одного слоя не должна ломать всю систему. ## Источники - [Базовое описание ZTNA](https://codeby.net/threads/chto-takoye-ztna-i-zachem-on-nuzhen.84541/) - [Zero Trust архитектура в 2025 году](https://securitymedia.org/info/zero-trust-arkhitektura-v-2025-godu-printsipy-kontseptsii-nulevogo-doveriya-i-ee-razvitie.html) - [Практические рекомендации по переходу к Zero Trust](https://www.kaspersky.ru/blog/zero-trust-transition-practical-advice/39484/) - [SASE и ИИ](https://habr.com/ru/articles/914496/) - [Defense-in-depth на примере XZ Utils](https://www.wiz.io/academy/defense-in-depth/) - [Defense-in-depth: уровни контроля](https://www.wallarm.com/what/defense-in-depth-concept/) - [Defense-in-depth](https://www.fortinet.com/resources/cyberglossary/defense-in-depth/) - [Modern defense-in-depth strategies](https://www.isaca.org/resources/news-and-trends/isaca-now-blog/2025/beyond-the-moat-modern-defense-in-depth-strategies/) ## Связанные заметки - [[Networking - MOC]] - [[Сегментация сети]] - [[VPN]] - [[Веб-аутентификация и авторизация]] - [[CA и NGINX]] - [[Zero Trust Network Access]] - [[SASE]] - [[Defense-in-depth]]