7.4 KiB
title, status, type, tags, created, updated, aliases, source
| title | status | type | tags | created | updated | aliases | source | |||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Введение в сетевую безопасность | processing | concept |
|
2025-12-17 | 2026-06-16 |
|
Безопасность инфраструктуры. ZTNA, SASE, DiD |
Введение в сетевую безопасность
Сетевая безопасность — часть информационной безопасности, которая защищает сетевую инфраструктуру, передаваемые данные и доступ к сетевым ресурсам.
Сетевая безопасность связана с архитектурой сети, политиками доступа, Сегментация сети, мониторингом и защитой от атак. В контексте сети рядом лежат темы VPN, Веб-аутентификация и авторизация и Networking - MOC.
CIA: базовая модель безопасности
Информационная безопасность описывает состояние защищённости информации, при котором обеспечиваются:
- конфиденциальность — информация недоступна неавторизованным пользователям;
- целостность — информация не искажена и не подменена;
- доступность — система и данные доступны легитимным пользователям.
Идентификация, аутентификация, авторизация
- Идентификация — присвоение субъектам и объектам уникальных идентификаторов.
- Аутентификация — проверка подлинности пользователя или системы.
- Авторизация — проверка прав доступа к объектам и операциям.
Принципы защиты
Для повышения уровня безопасности полезны следующие принципы:
- простота — меньше лишних технологий и механизмов, меньше поверхность атаки;
- безопасные настройки по умолчанию — доступ запрещён, если он явно не разрешён;
- полная опосредованность — каждое обращение к ресурсу проходит проверку прав;
- минимизация полномочий — субъект получает только необходимые права;
- разделение ответственности — разные части системы получают разные зоны ответственности и доступы.
Уязвимость, угроза и атака
[!info] Уязвимость Уязвимость — слабое место системы, которое может позволить нарушить её безопасность.
Примеры уязвимостей:
- ошибка в программе;
- слабый пароль;
- неправильные права доступа;
- небезопасная конфигурация сети.
Угроза — набор обстоятельств и действий, которые потенциально могут привести к нарушению безопасности.
Атака — реализованная угроза.
Поиск уязвимостей
Поиск уязвимостей включает регулярное тестирование системы и анализ её состояния. Для автоматизации применяются сканеры уязвимостей, например OpenVAS и Nessus.
Сканирование обычно строится так:
- Инструмент отправляет запросы к целевой системе.
- По ответам формируется информационный отпечаток.
- Отпечаток сравнивается с базой известных уязвимостей.
- Формируется отчёт с найденными проблемами.
Сканеры инфраструктуры помогают находить слабые шифры, небезопасные протоколы, дефолтные пароли, открытые порты, устаревшие приложения, просроченные сертификаты и ошибки конфигурации. Практический смысл отчёта — не сам список находок, а приоритизация рисков и митигация по рекомендациям инструмента.
OpenVAS, современная ветка которого связана с Greenbone, можно развернуть в контейнере для учебной проверки подконтрольной инфраструктуры. Типовой сценарий:
- Запустить OpenVAS/Greenbone.
- Создать target с адресом проверяемого узла.
- Создать scan task.
- Дождаться статуса
Done. - Разобрать findings и поле
Solution.
Архитектурные подходы
Отдельные подходы к защите инфраструктуры:
- Zero Trust Network Access — модель доступа на основе нулевого доверия.
- SASE — конвергенция сетевого доступа и защитных сервисов.
- Defense-in-depth — многоуровневая защита, где компрометация одного слоя не должна ломать всю систему.
Источники
- Базовое описание ZTNA
- Zero Trust архитектура в 2025 году
- Практические рекомендации по переходу к Zero Trust
- SASE и ИИ
- Defense-in-depth на примере XZ Utils
- Defense-in-depth: уровни контроля
- Defense-in-depth
- Modern defense-in-depth strategies
Связанные заметки
- Networking - MOC
- Сегментация сети
- VPN
- Веб-аутентификация и авторизация
- CA и NGINX
- Zero Trust Network Access
- SASE
- Defense-in-depth