Files

74 lines
3.0 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
title: Defense-in-depth
status: seed
type: concept
tags:
- networking
- security
- infosec
- defense-in-depth
created: 2026-06-16
updated: 2026-06-16
aliases:
- DiD
- Глубокоэшелонированная защита
source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]"
---
# Defense-in-depth
**Defense-in-depth** (**DiD**) — глубокоэшелонированная защита. Идея в том, чтобы строить несколько независимых слоёв контроля, которые замедляют злоумышленника и ограничивают ущерб при компрометации одного слоя.
Концепция заимствована из военной стратегии: защита не должна зависеть от одного барьера.
## Контуры защиты
DiD делит защиту на три группы.
**Физическая защита**:
- охрана и охранные системы;
- СКУД;
- видеонаблюдение;
- сигнализация;
- закрытые помещения, шкафы, замки, сейфы.
**Техническая защита**:
- контроль сетевого доступа;
- межсетевые экраны;
- антивирусная защита;
- прокси-серверы;
- системы аутентификации и авторизации.
**Административная защита**:
- политики доступа;
- регламенты обработки секретов;
- списки разрешённого и запрещённого ПО;
- правила работы с гостями, подрядчиками и внешними организациями.
## Практические направления
- ограничение привилегированного доступа;
- observability и аудит событий;
- культура DevSecOps;
- MFA;
- модели нулевого доверия;
- [[SASE]];
- централизованное управление секретами;
- безопасные практики разработки;
- регулярное сканирование инфраструктуры;
- сервисные сетки и [[Сегментация сети|сегментация]].
## Связь с ZTNA и SASE
[[Zero Trust Network Access|ZTNA]], [[SASE]] и DiD не конкурируют друг с другом. DiD задаёт общий принцип многоуровневой защиты, ZTNA описывает модель доступа, а SASE объединяет сетевой доступ и защитные сервисы в единую архитектуру.
## Связанные заметки
- [[Введение в сетевую безопасность]]
- [[Zero Trust Network Access]]
- [[SASE]]
- [[Сегментация сети]]
- [[Веб-аутентификация и авторизация]]