--- status: seed type: concept tags: [] created: 2025-12-17 updated: 2026-06-16 aliases: [] --- # Безопасность инфраструктуры. ZTNA, SASE, DiD ## Zero trust network access **ZTNA** - Zero Trust Network Access - давно известный подход по обеспечению безопасности, основанный на концепции нулевого доверия. ZTNA является реинкарнацией старого подхода ZT, своеобразной рыночной упаковкой. > [!note] Бесспорные факторы популярности подхода ZTNA: > - Возрастающая популярность облачных технологий. > - Массовый переход на удаленный формат работы (COVID-19). ### Нулевое доверие Концепция **“нулевого доверия”** предполагает, что решение о предоставлении или непредоставлении доступа к ресурсу принимается каждый раз в момент самого обращения. При сценарии “нулевого доверия” нет никаких доверенных подключений, поэтому моделирование угроз развивается изначально по худшему из возможных сценариев. *ZTNA* не отменяет существующую модель угроз, а изменяет ее. *Распространенные сценарии применения:* 1) Удаленный доступ с личных устройств 2) Гостевые и временные доступы 3) Контроль интернета вещей (IoT) *Источники информации (контексты) для принятия решения о предоставлении или непредоставлении доступа в ZTNA:* - Сетевой контекст (тип подключения, геолокация). - Контекст устройства (модель, ОС, обновления, локализация). - Пользовательский контекст (идентификация). - Ролевой контекст (авторизация). - Контекст безопасности (компрометация данных). - .. и многое другие *Внедрение ZTNA требует достаточных предварительных действий:* 1. Определить сценарии применения, контексты, оценку рисков. 2. Определить **роли** пользователей и необходимые им **ресурсы**. 3. Подобрать правильные, подходящие в вашем случае **инструменты**. 4. Поддержка вашего рабочего окружения. 5. Готовность внедрять ZTNA последовательно и поэтапно. *Процесс внедрения ZTNA:* 1) Отказ от статических IP-адресов 2) Отказ от White-Lists 3) Идентифицировать каждого пользователя и каждый пользовательский запрос 4) Сегментировать имеющиеся ресурсы и доступы к ним 5) Отмена разделения пользователей на своих/чужих (гостей, подрядчиков, временных пользователей) 6) Внедрить многофакторную аутентификацию везде, где это применимо, но поэтапно. **ZTNA** — это маркетинговая реинкарнация давно существующей модели "нулевого доверия". Концептуально ZTNA не привязана к конкретной технологии или вендору. Начать внедрять ZTNA можно и нужно поэтапно, начать достаточно с малого. К примеру, двух-факторная аутентификация пользователей поможет защититься более, чем от 70% потенциальных взломов*. \**по версии журнала Anti-malware.* ## Secure access service edge **SASE** — Secure Access Service Edge. Достаточно новый подход, находящийся на стыке решения двух важных задач — обеспечения информационной безопасности и выбора оптимального способа подключения к ресурсам. *SASE* является комплексным подходом и предоставляется множеством вендоров. Концепция *SASE* разработана исследовательской компанией Gartner в 2019 году. Главная цель *SASE* сформулирована следующим образом — сервис безопасного и оптимального доступа к IT-ресурсам (симбиоз выбора стабильного канала связи и обеспечения информационной безопасности ресурсов). *Предпосылки возникновения SASE во многом схожи с ZTNA:* - Размытие периметра инфраструктуры. - Развитие облачных технологий. - Массовый переход на удаленную работу. - Использование личных устройств. - COVID-19. *Gartner составило список обязательных технологий, которые должны быть реализованы в SASE:* - **ZTNA (Zero Trust Network Access)** - модель сетевого доступа к ресурсам на основе политики “нулевого доверия”. - **SD-WAN (Software-Defined Wide Area Network)** — динамический подбор наилучшего способа подключения в зависимости от производительности. - **SWG (Secure Web Gateway)** — безопасный сетевой шлюз. - **CASB (Cloud Access Security Broker)** — брокер безопасного доступа к облачным ресурсам. - **FWaaS (Firewall-as-a-Service)** — сервис облачного сетевого экрана.