3.0 KiB
3.0 KiB
title, status, type, tags, created, updated, aliases, source
| title | status | type | tags | created | updated | aliases | source | ||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Defense-in-depth | seed | concept |
|
2026-06-16 | 2026-06-16 |
|
Безопасность инфраструктуры. ZTNA, SASE, DiD |
Defense-in-depth
Defense-in-depth (DiD) — глубокоэшелонированная защита. Идея в том, чтобы строить несколько независимых слоёв контроля, которые замедляют злоумышленника и ограничивают ущерб при компрометации одного слоя.
Концепция заимствована из военной стратегии: защита не должна зависеть от одного барьера.
Контуры защиты
DiD делит защиту на три группы.
Физическая защита:
- охрана и охранные системы;
- СКУД;
- видеонаблюдение;
- сигнализация;
- закрытые помещения, шкафы, замки, сейфы.
Техническая защита:
- контроль сетевого доступа;
- межсетевые экраны;
- антивирусная защита;
- прокси-серверы;
- системы аутентификации и авторизации.
Административная защита:
- политики доступа;
- регламенты обработки секретов;
- списки разрешённого и запрещённого ПО;
- правила работы с гостями, подрядчиками и внешними организациями.
Практические направления
- ограничение привилегированного доступа;
- observability и аудит событий;
- культура DevSecOps;
- MFA;
- модели нулевого доверия;
- SASE;
- централизованное управление секретами;
- безопасные практики разработки;
- регулярное сканирование инфраструктуры;
- сервисные сетки и Сегментация сети.
Связь с ZTNA и SASE
Zero Trust Network Access, SASE и DiD не конкурируют друг с другом. DiD задаёт общий принцип многоуровневой защиты, ZTNA описывает модель доступа, а SASE объединяет сетевой доступ и защитные сервисы в единую архитектуру.
Связанные заметки
- Введение в сетевую безопасность
- Zero Trust Network Access
- SASE
- Сегментация сети
- Веб-аутентификация и авторизация