--- title: Defense-in-depth status: seed type: concept tags: - networking - security - infosec - defense-in-depth created: 2026-06-16 updated: 2026-06-16 aliases: - DiD - Глубокоэшелонированная защита source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]" --- # Defense-in-depth **Defense-in-depth** (**DiD**) — глубокоэшелонированная защита. Идея в том, чтобы строить несколько независимых слоёв контроля, которые замедляют злоумышленника и ограничивают ущерб при компрометации одного слоя. Концепция заимствована из военной стратегии: защита не должна зависеть от одного барьера. ## Контуры защиты DiD делит защиту на три группы. **Физическая защита**: - охрана и охранные системы; - СКУД; - видеонаблюдение; - сигнализация; - закрытые помещения, шкафы, замки, сейфы. **Техническая защита**: - контроль сетевого доступа; - межсетевые экраны; - антивирусная защита; - прокси-серверы; - системы аутентификации и авторизации. **Административная защита**: - политики доступа; - регламенты обработки секретов; - списки разрешённого и запрещённого ПО; - правила работы с гостями, подрядчиками и внешними организациями. ## Практические направления - ограничение привилегированного доступа; - observability и аудит событий; - культура DevSecOps; - MFA; - модели нулевого доверия; - [[SASE]]; - централизованное управление секретами; - безопасные практики разработки; - регулярное сканирование инфраструктуры; - сервисные сетки и [[Сегментация сети|сегментация]]. ## Связь с ZTNA и SASE [[Zero Trust Network Access|ZTNA]], [[SASE]] и DiD не конкурируют друг с другом. DiD задаёт общий принцип многоуровневой защиты, ZTNA описывает модель доступа, а SASE объединяет сетевой доступ и защитные сервисы в единую архитектуру. ## Связанные заметки - [[Введение в сетевую безопасность]] - [[Zero Trust Network Access]] - [[SASE]] - [[Сегментация сети]] - [[Веб-аутентификация и авторизация]]