Files
SecondBrain/90 Library/Networking/Введение в сетевую безопасность.md

7.4 KiB

title, status, type, tags, created, updated, aliases, source
title status type tags created updated aliases source
Введение в сетевую безопасность processing concept
networking
security
infosec
vulnerability-scanning
2025-12-17 2026-06-16
Введение в сетевую безопасность
Безопасность инфраструктуры. ZTNA, SASE, DiD

Введение в сетевую безопасность

Сетевая безопасность — часть информационной безопасности, которая защищает сетевую инфраструктуру, передаваемые данные и доступ к сетевым ресурсам.

Сетевая безопасность связана с архитектурой сети, политиками доступа, Сегментация сети, мониторингом и защитой от атак. В контексте сети рядом лежат темы VPN, Веб-аутентификация и авторизация и Networking - MOC.

CIA: базовая модель безопасности

Информационная безопасность описывает состояние защищённости информации, при котором обеспечиваются:

  • конфиденциальность — информация недоступна неавторизованным пользователям;
  • целостность — информация не искажена и не подменена;
  • доступность — система и данные доступны легитимным пользователям.

Идентификация, аутентификация, авторизация

  • Идентификация — присвоение субъектам и объектам уникальных идентификаторов.
  • Аутентификация — проверка подлинности пользователя или системы.
  • Авторизация — проверка прав доступа к объектам и операциям.

Принципы защиты

Для повышения уровня безопасности полезны следующие принципы:

  • простота — меньше лишних технологий и механизмов, меньше поверхность атаки;
  • безопасные настройки по умолчанию — доступ запрещён, если он явно не разрешён;
  • полная опосредованность — каждое обращение к ресурсу проходит проверку прав;
  • минимизация полномочий — субъект получает только необходимые права;
  • разделение ответственности — разные части системы получают разные зоны ответственности и доступы.

Уязвимость, угроза и атака

[!info] Уязвимость Уязвимость — слабое место системы, которое может позволить нарушить её безопасность.

Примеры уязвимостей:

  • ошибка в программе;
  • слабый пароль;
  • неправильные права доступа;
  • небезопасная конфигурация сети.

Угроза — набор обстоятельств и действий, которые потенциально могут привести к нарушению безопасности.

Атака — реализованная угроза.

Поиск уязвимостей

Поиск уязвимостей включает регулярное тестирование системы и анализ её состояния. Для автоматизации применяются сканеры уязвимостей, например OpenVAS и Nessus.

Сканирование обычно строится так:

  1. Инструмент отправляет запросы к целевой системе.
  2. По ответам формируется информационный отпечаток.
  3. Отпечаток сравнивается с базой известных уязвимостей.
  4. Формируется отчёт с найденными проблемами.

Сканеры инфраструктуры помогают находить слабые шифры, небезопасные протоколы, дефолтные пароли, открытые порты, устаревшие приложения, просроченные сертификаты и ошибки конфигурации. Практический смысл отчёта — не сам список находок, а приоритизация рисков и митигация по рекомендациям инструмента.

OpenVAS, современная ветка которого связана с Greenbone, можно развернуть в контейнере для учебной проверки подконтрольной инфраструктуры. Типовой сценарий:

  1. Запустить OpenVAS/Greenbone.
  2. Создать target с адресом проверяемого узла.
  3. Создать scan task.
  4. Дождаться статуса Done.
  5. Разобрать findings и поле Solution.

Архитектурные подходы

Отдельные подходы к защите инфраструктуры:

  • Zero Trust Network Access — модель доступа на основе нулевого доверия.
  • SASE — конвергенция сетевого доступа и защитных сервисов.
  • Defense-in-depth — многоуровневая защита, где компрометация одного слоя не должна ломать всю систему.

Источники

Связанные заметки

  • Networking - MOC
  • Сегментация сети
  • VPN
  • Веб-аутентификация и авторизация
  • CA и NGINX
  • Zero Trust Network Access
  • SASE
  • Defense-in-depth