--- title: Zero Trust Network Access status: seed type: concept tags: - networking - security - infosec - ztna created: 2026-06-16 updated: 2026-06-16 aliases: - ZTNA source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]" --- # Zero Trust Network Access **Zero Trust Network Access** (**ZTNA**) — модель доступа к ресурсам на основе принципа нулевого доверия. Решение о доступе принимается при каждом обращении к ресурсу, а не один раз после подключения к «доверенной» сети. ZTNA не отменяет модель угроз, а меняет её: базовый сценарий предполагает, что сеть, устройство или пользователь уже могут быть скомпрометированы. ## Нулевое доверие Концепция нулевого доверия исходит из того, что доверенных подключений нет. Доступ должен проверяться постоянно, с учётом контекста запроса, состояния пользователя, устройства и ресурса. ZTNA часто выступает рыночной упаковкой Zero Trust, но сама концепция не привязана к конкретному вендору или технологии. ## Сценарии применения - удалённый доступ с личных устройств; - гостевой, подрядный и временный доступ; - контроль IoT-устройств; - доступ к внутренним ресурсам без прямого расширения периметра через [[VPN]]. ## Контексты доступа Для принятия решения ZTNA может учитывать: - сетевой контекст: тип подключения, геолокация, источник запроса; - контекст устройства: модель, ОС, обновления, состояние безопасности; - пользовательский контекст: идентификация и аутентификация; - ролевой контекст: авторизация и необходимые ресурсы; - контекст безопасности: признаки компрометации, риск запроса, состояние учётной записи. ## Внедрение Перед внедрением нужно определить сценарии применения, роли пользователей, ресурсы, контексты доступа и оценку рисков. Практические первые шаги: 1. Включить MFA там, где это применимо. 2. Отказаться от статичного доверия к IP-адресам и allowlist. 3. Идентифицировать каждого пользователя и каждый запрос. 4. Сегментировать ресурсы и доступы к ним. 5. Постепенно убрать разделение пользователей на «своих» и «чужих». ## Связанные заметки - [[Введение в сетевую безопасность]] - [[SASE]] - [[Defense-in-depth]] - [[VPN]] - [[Веб-аутентификация и авторизация]] - [[Сегментация сети]]