112 lines
7.4 KiB
Markdown
112 lines
7.4 KiB
Markdown
---
|
|
title: Введение в сетевую безопасность
|
|
status: processing
|
|
type: concept
|
|
tags:
|
|
- networking
|
|
- security
|
|
- infosec
|
|
- vulnerability-scanning
|
|
created: 2025-12-17
|
|
updated: 2026-06-16
|
|
aliases:
|
|
- Введение в сетевую безопасность
|
|
source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]"
|
|
---
|
|
# Введение в сетевую безопасность
|
|
|
|
**Сетевая безопасность** — часть информационной безопасности, которая защищает сетевую инфраструктуру, передаваемые данные и доступ к сетевым ресурсам.
|
|
|
|
Сетевая безопасность связана с архитектурой сети, политиками доступа, [[Сегментация сети|сегментацией]], мониторингом и защитой от атак. В контексте сети рядом лежат темы [[VPN]], [[Веб-аутентификация и авторизация]] и [[Networking - MOC]].
|
|
|
|
## CIA: базовая модель безопасности
|
|
|
|
Информационная безопасность описывает состояние защищённости информации, при котором обеспечиваются:
|
|
|
|
- **конфиденциальность** — информация недоступна неавторизованным пользователям;
|
|
- **целостность** — информация не искажена и не подменена;
|
|
- **доступность** — система и данные доступны легитимным пользователям.
|
|
|
|
## Идентификация, аутентификация, авторизация
|
|
|
|
- **Идентификация** — присвоение субъектам и объектам уникальных идентификаторов.
|
|
- **Аутентификация** — проверка подлинности пользователя или системы.
|
|
- **Авторизация** — проверка прав доступа к объектам и операциям.
|
|
|
|
## Принципы защиты
|
|
|
|
Для повышения уровня безопасности полезны следующие принципы:
|
|
|
|
- **простота** — меньше лишних технологий и механизмов, меньше поверхность атаки;
|
|
- **безопасные настройки по умолчанию** — доступ запрещён, если он явно не разрешён;
|
|
- **полная опосредованность** — каждое обращение к ресурсу проходит проверку прав;
|
|
- **минимизация полномочий** — субъект получает только необходимые права;
|
|
- **разделение ответственности** — разные части системы получают разные зоны ответственности и доступы.
|
|
|
|
## Уязвимость, угроза и атака
|
|
|
|
> [!info] Уязвимость
|
|
> **Уязвимость** — слабое место системы, которое может позволить нарушить её безопасность.
|
|
|
|
Примеры уязвимостей:
|
|
|
|
- ошибка в программе;
|
|
- слабый пароль;
|
|
- неправильные права доступа;
|
|
- небезопасная конфигурация сети.
|
|
|
|
**Угроза** — набор обстоятельств и действий, которые потенциально могут привести к нарушению безопасности.
|
|
|
|
**Атака** — реализованная угроза.
|
|
|
|
## Поиск уязвимостей
|
|
|
|
Поиск уязвимостей включает регулярное тестирование системы и анализ её состояния. Для автоматизации применяются сканеры уязвимостей, например OpenVAS и Nessus.
|
|
|
|
Сканирование обычно строится так:
|
|
|
|
1. Инструмент отправляет запросы к целевой системе.
|
|
2. По ответам формируется информационный отпечаток.
|
|
3. Отпечаток сравнивается с базой известных уязвимостей.
|
|
4. Формируется отчёт с найденными проблемами.
|
|
|
|
Сканеры инфраструктуры помогают находить слабые шифры, небезопасные протоколы, дефолтные пароли, открытые порты, устаревшие приложения, просроченные сертификаты и ошибки конфигурации. Практический смысл отчёта — не сам список находок, а приоритизация рисков и митигация по рекомендациям инструмента.
|
|
|
|
OpenVAS, современная ветка которого связана с Greenbone, можно развернуть в контейнере для учебной проверки подконтрольной инфраструктуры. Типовой сценарий:
|
|
|
|
1. Запустить OpenVAS/Greenbone.
|
|
2. Создать target с адресом проверяемого узла.
|
|
3. Создать scan task.
|
|
4. Дождаться статуса `Done`.
|
|
5. Разобрать findings и поле `Solution`.
|
|
|
|
## Архитектурные подходы
|
|
|
|
Отдельные подходы к защите инфраструктуры:
|
|
|
|
- [[Zero Trust Network Access]] — модель доступа на основе нулевого доверия.
|
|
- [[SASE]] — конвергенция сетевого доступа и защитных сервисов.
|
|
- [[Defense-in-depth]] — многоуровневая защита, где компрометация одного слоя не должна ломать всю систему.
|
|
|
|
## Источники
|
|
|
|
- [Базовое описание ZTNA](https://codeby.net/threads/chto-takoye-ztna-i-zachem-on-nuzhen.84541/)
|
|
- [Zero Trust архитектура в 2025 году](https://securitymedia.org/info/zero-trust-arkhitektura-v-2025-godu-printsipy-kontseptsii-nulevogo-doveriya-i-ee-razvitie.html)
|
|
- [Практические рекомендации по переходу к Zero Trust](https://www.kaspersky.ru/blog/zero-trust-transition-practical-advice/39484/)
|
|
- [SASE и ИИ](https://habr.com/ru/articles/914496/)
|
|
- [Defense-in-depth на примере XZ Utils](https://www.wiz.io/academy/defense-in-depth/)
|
|
- [Defense-in-depth: уровни контроля](https://www.wallarm.com/what/defense-in-depth-concept/)
|
|
- [Defense-in-depth](https://www.fortinet.com/resources/cyberglossary/defense-in-depth/)
|
|
- [Modern defense-in-depth strategies](https://www.isaca.org/resources/news-and-trends/isaca-now-blog/2025/beyond-the-moat-modern-defense-in-depth-strategies/)
|
|
|
|
## Связанные заметки
|
|
|
|
- [[Networking - MOC]]
|
|
- [[Сегментация сети]]
|
|
- [[VPN]]
|
|
- [[Веб-аутентификация и авторизация]]
|
|
- [[CA и NGINX]]
|
|
- [[Zero Trust Network Access]]
|
|
- [[SASE]]
|
|
- [[Defense-in-depth]]
|