--- status: seed type: concept tags: [] created: 2025-12-17 updated: 2026-06-16 aliases: [] --- # Безопасность инфраструктуры. ZTNA, SASE, DiD ## Zero trust network access **ZTNA** - Zero Trust Network Access - давно известный подход по обеспечению безопасности, основанный на концепции нулевого доверия. ZTNA является реинкарнацией старого подхода ZT, своеобразной рыночной упаковкой. > [!note] Бесспорные факторы популярности подхода ZTNA: > - Возрастающая популярность облачных технологий. > - Массовый переход на удаленный формат работы (COVID-19). ### Нулевое доверие Концепция **“нулевого доверия”** предполагает, что решение о предоставлении или непредоставлении доступа к ресурсу принимается каждый раз в момент самого обращения. При сценарии “нулевого доверия” нет никаких доверенных подключений, поэтому моделирование угроз развивается изначально по худшему из возможных сценариев. *ZTNA* не отменяет существующую модель угроз, а изменяет ее. *Распространенные сценарии применения:* 1) Удаленный доступ с личных устройств 2) Гостевые и временные доступы 3) Контроль интернета вещей (IoT) *Источники информации (контексты) для принятия решения о предоставлении или непредоставлении доступа в ZTNA:* - Сетевой контекст (тип подключения, геолокация). - Контекст устройства (модель, ОС, обновления, локализация). - Пользовательский контекст (идентификация). - Ролевой контекст (авторизация). - Контекст безопасности (компрометация данных). - .. и многое другие *Внедрение ZTNA требует достаточных предварительных действий:* 1. Определить сценарии применения, контексты, оценку рисков. 2. Определить **роли** пользователей и необходимые им **ресурсы**. 3. Подобрать правильные, подходящие в вашем случае **инструменты**. 4. Поддержка вашего рабочего окружения. 5. Готовность внедрять ZTNA последовательно и поэтапно. *Процесс внедрения ZTNA:* 1) Отказ от статических IP-адресов 2) Отказ от White-Lists 3) Идентифицировать каждого пользователя и каждый пользовательский запрос 4) Сегментировать имеющиеся ресурсы и доступы к ним 5) Отмена разделения пользователей на своих/чужих (гостей, подрядчиков, временных пользователей) 6) Внедрить многофакторную аутентификацию везде, где это применимо, но поэтапно. **ZTNA** — это маркетинговая реинкарнация давно существующей модели "нулевого доверия". Концептуально ZTNA не привязана к конкретной технологии или вендору. Начать внедрять ZTNA можно и нужно поэтапно, начать достаточно с малого. К примеру, двух-факторная аутентификация пользователей поможет защититься более, чем от 70% потенциальных взломов*. \**по версии журнала Anti-malware.* ## Secure access service edge **SASE** — Secure Access Service Edge. Достаточно новый подход, находящийся на стыке решения двух важных задач — обеспечения информационной безопасности и выбора оптимального способа подключения к ресурсам. *SASE* является комплексным подходом и предоставляется множеством вендоров. Концепция *SASE* разработана исследовательской компанией Gartner в 2019 году. Главная цель *SASE* сформулирована следующим образом — сервис безопасного и оптимального доступа к IT-ресурсам (симбиоз выбора стабильного канала связи и обеспечения информационной безопасности ресурсов). *Предпосылки возникновения SASE во многом схожи с ZTNA:* - Размытие периметра инфраструктуры. - Развитие облачных технологий. - Массовый переход на удаленную работу. - Использование личных устройств. - COVID-19. *Gartner составило список обязательных технологий, которые должны быть реализованы в SASE:* - **ZTNA (Zero Trust Network Access)** - модель сетевого доступа к ресурсам на основе политики “нулевого доверия”. - **SD-WAN (Software-Defined Wide Area Network)** — динамический подбор наилучшего способа подключения в зависимости от производительности. - **SWG (Secure Web Gateway)** — безопасный сетевой шлюз. - **CASB (Cloud Access Security Broker)** — брокер безопасного доступа к облачным ресурсам. - **FWaaS (Firewall-as-a-Service)** — сервис облачного сетевого экрана. *Помимо обязательных компонентов, вендоры SASE могут реализовывать дополнительные, необязательные компоненты:* - **DLP** (data leak prevention) — предотвращение утечек. - **QoS** (quality of service) — приоритизация трафика. - **NGFW** (web application firewall). - **VPN** (virtual private network) — виртуальная частная сеть. - **UEBA** (user entity behaviour analysis) — поведенческий анализ. - **Антифрод инструменты** — оценка вероятности финансового мошенничества. - **Инструменты обфускации** — изменение исходного кода в целях затруднения анализа при сохранении функциональности. - **Инструменты защиты DNS / WiFi от подмена и взлома.** - и многие другие Вендоры SASE-решений, реализовавшие основные компоненты, могут получить *сертификацию Gartner*. Отечественных вендоров SASE-решений не существует до сих пор. ( *Прогноз популярности SASE по версии аналитиков Gartner:* - **SASE** выйдет на плато *продуктивности* в течение 2024-2029. - К 2024 году как минимум 40% предприятий будут иметь четкие стратегии по внедрению SASE (по сравнению с 1% на начало 2019 года). - Вендоры будут переоценивать свои возможности по предоставлению услуг SASE. Концепция SASE сформулирована компанией Gartner, она состоит из конвергентного решения по оптимизации доступа и информационной безопасности ИТ-ресурсов. Реализовав список обязательных компонентов, вендор может претендовать на сертификацию своего решения у *Gartner*, реализовав как можно больше дополнительных компонентов эффективно конкурировать с другими вендорами. ## Defense-in-depth **DiD** — Defense-in-depth. DiD является концепцией глубокой защиты, в его основу заложены несколько степеней защиты, методы которых не пересекаются. Подход призван задержать и усложнить продвижение и действия злоумышленника. Концепция глубокоэшелонированной защиты заимствована из общей военной стратегии и разработана агентством национальной безопасности США. *DiD делит организацию защиты инфраструктуры на три контролируемые части:* - Физическая средства защиты. - Технические средства защиты. - Административные средства защиты. *К физическим средствам защиты можно отнести:* - Охранники и охранные системы. - Системы контроля и управления доступом (СКУД) - Видеонаблюдение (CCTV) - Сигнализационные системы. - Запертые двери, шкафы, замки, сейфы. *К техническим средствам защиты можно отнести:* - Контроль сетевого доступа. - Межсетевые экраны. - Антивирусная защита. - Прокси-серверы. - Системы аутентификации и авторизации. *К административным средствам защиты можно отнести:* - Регулирование и управления самих средств защиты (документы и нормативка?) - Обработка сенсетивной информации (пароли, токены и т.д.) - Ведение списков разрешенных и запрещенных ПО. - Политики взаимодействия с гостевыми допусками, внешними ресурсами и организациями. *С чего начать внедрение DiD:* - Включение защиты от привилегированного доступа. - Использование средств *Observability*. - Развитие культуры DevSecOps. - Внедрение многофакторной аутентификации. - Использование моделей “*нулевого доверия*”. - Внедрение *SASE*-решений. - Использование безопасных инструментов разработки и практик (секьюрные заголовки в запросах, защита куки, централизованное управление секретами и паролями). - Своевременный аудит безопасности. - Использование сервисных сеток и инфраструктурных сканеров. > [!note] DiD > - Концепция Defense-in-depth основывается на военных принципах глубокоэшелонированной защиты. > - DiD разделяет защиту на три независимых контура — физическую, техническую и административную. > - Три степени защиты призваны замедлить продвижение потенциального злоумышленника. ## Сканеры инфраструктуры Для выполнения сканирования подконтрольной инфраструктуры на предмет уязвимостей используются **разнообразные** **инфраструктурные сканеры**, позволяющие обнаруживать: - Наборы слабых шифров. - Небезопасные конфигурации и протоколы. - Стандартные и дефолтные пароли, порты. - Не обновленные приложения и библиотеки. - Просроченные и скомпрометированные сертификаты. Примером проверенных инфраструктурных сканеров может быть opensource-решение “*Openvas*” от сообщества “Greenbone”. ![[Pasted image 20260616205715.png|737]] ## Часть 6. Рефлексия и практическая работа ### Проверка достижения целей урока 1. Познакомились с основными принципами обеспечения безопасности стека приложений и инфраструктуры. 2. Узнали, как связаны ZTNA, SASE и DiD друг с другом. 3. Познакомились с инфраструктурными сканерами. 4. Закрепили на практике установку и работу с инструментом сканирования инфраструктуры. 5. На примере рассмотрели закрытие потенциальной уязвимости в Nginx. ### Практическая работа 1. Самостоятельно проинсталлировать инфраструктурный сканер. 2. Самостоятельно выполнить сканирование инфраструктуры. 3. Изучить список литературы. #### Самостоятельно происталировать инфраструктурный сканер - Ознакомьтесь с методическим материалом по развертыванию и использованию инфраструктурного сканера. - Выполните действия, описанные в методическом материале. - Установите инфраструктурный сканер. #### Самостоятельно выполнить сканирование инфраструктуры - Используя установленный в задании #1 инфраструктурный сканер, выполните сканирование подконтрольной инфраструктуры. - Убедитесь, что сканирование успешно завершено и самостоятельно изучите отчет о сканировании. #### Изучить список литературы Самостоятельно изучите приложенный список дополнительной литературы. ### Методический материал Развёртывание и использование инфраструктурного сканера Для начала работ вам понадобится docker. Подробная установка docker рассматривалась в методических материалах к предыдущим урокам. Запустим контейнер с инструментом openvas, используя image пользователя mikesplain: $ docker run -d -p 443:443 -p 9390:9390 --name openvas mikesplain/openvas ![](https://legacy.merionet.ru/images/devops/images/3760/img_03.png) Убедимся в том, что контейнер успешно запущен: $ docker ps ![](https://legacy.merionet.ru/images/devops/images/3760/img_05.png) Контейнер запущен успешно, в браузере выполним переход в веб-интерфейс развернутого инструмента openvas: _browser: https://localhost/_ ![](https://legacy.merionet.ru/images/devops/images/3760/img_04.png) Авторизуемся, используя административные учетные данные по умолчанию (admin:admin): ![](https://legacy.merionet.ru/images/devops/images/3760/img_06.png) Переходим в раздел "Scan", выбираем в выпадающем меню поле "Tasks": ![](https://legacy.merionet.ru/images/devops/images/3760/img_07.png) В верхнем левом углу нажимаем на кнопку со звездочкой и выбираем "New Task": ![](https://legacy.merionet.ru/images/devops/images/3760/img_08.png) Справа от поля "Scan Target" нажимаем на кнопку со звездочкой и переходим в интерфейс указания нового target для сканирования: ![](https://legacy.merionet.ru/images/devops/images/3760/img_09.png) Далее указываем наименование target и ip-address (в моем случае это localhost, если вы сканируете инфраструктуру, убедитесь, что обеспечен сетевой доступ по портам 22, 80, 443 для полноты возможностей сканирования): ![](https://legacy.merionet.ru/images/devops/images/3760/img_10.png) Сохраняем изменение, нажав кнопку "Create". Убедимся, что в настройках Task подставился созданный target: ![](https://legacy.merionet.ru/images/devops/images/3760/img_14.png) Нажимаем кнопку "Create". Созданный Task отображается в списке tasks, но еще не запущен. ![](https://legacy.merionet.ru/images/devops/images/3760/img_12.png) Для запуска Task нажимаем кнопку начала сканирования ("Start") в разделе "Actions" нашего Task. Состояние Task изменилось на "Requested": ![](https://legacy.merionet.ru/images/devops/images/3760/img_11.png) Через некоторое время обновим страницу и убедимся, что строка состояния нашего Task изменяется на количество процентов от выполненного сканирования: ![](https://legacy.merionet.ru/images/devops/images/3760/img_16.png) Сканирование может занять продолжительное время. Дождемся завершения сканирования, убедившись, что статус сканирования изменился на "Done": ![](https://legacy.merionet.ru/images/devops/images/3760/img_17.png) Перейдем к результатам сканирования, нажав на статус сканирования: ![](https://legacy.merionet.ru/images/devops/images/3760/img_18.png) В открывшемся отчете можем ознакомиться со всеми результатами сканирования, нажав на них и перейдя в подробное описание: ![](https://legacy.merionet.ru/images/devops/images/3760/img_15.png) Подобным образом можем отработать все срабатывания, предприняв необходимые действия по их устранению. Полезно принимать в расчет рекомендации по митигации обнаруженных рисков (поле "Solution") #### Список дополнительной литературы [Базовое русскоязычное описание модели доступа ZTNA](https://codeby.net/threads/chto-takoye-ztna-i-zachem-on-nuzhen.84541/) [Обзор эволюции концепции ZTNA в мультиоблачных средах](https://securitymedia.org/info/zero-trust-arkhitektura-v-2025-godu-printsipy-kontseptsii-nulevogo-doveriya-i-ee-razvitie.html) [Практические рекомендации по первой фазе реализации ZTNA](https://www.kaspersky.ru/blog/zero-trust-transition-practical-advice/39484/) [Влияние ИИ на адаптивность и безопасность решений SASE](https://habr.com/ru/articles/914496/) [Кейс по уязвимости XZ Utils и практической ценности DiD](https://www.wiz.io/academy/defense-in-depth/) [Разбор уровней контроля (физический, технический, административный)](https://www.wallarm.com/what/defense-in-depth-concept/) [Современные мультислойные меры безопасности](https://www.fortinet.com/resources/cyberglossary/defense-in-depth/) [Концепция многоуровневой защиты, сегментация, ограничение ущерба, адаптивность защиты](https://www.isaca.org/resources/news-and-trends/isaca-now-blog/2025/beyond-the-moat-modern-defense-in-depth-strategies/) [Обзор новых ИБ-продуктов весны 2025](https://www.itsec.ru/articles/obzor-novyh-ib-produktov-vesny-2025-g/) [Разбор трех технологических волн: AI-инструменты, DevSecOps, Platform Engineering](https://habr.com/ru/companies/oleg-bunin/articles/887316/)