3.6 KiB
title, status, type, tags, created, updated, aliases, source
| title | status | type | tags | created | updated | aliases | source | |||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Zero Trust Network Access | seed | concept |
|
2026-06-16 | 2026-06-16 |
|
Безопасность инфраструктуры. ZTNA, SASE, DiD |
Zero Trust Network Access
Zero Trust Network Access (ZTNA) — модель доступа к ресурсам на основе принципа нулевого доверия. Решение о доступе принимается при каждом обращении к ресурсу, а не один раз после подключения к «доверенной» сети.
ZTNA не отменяет модель угроз, а меняет её: базовый сценарий предполагает, что сеть, устройство или пользователь уже могут быть скомпрометированы.
Нулевое доверие
Концепция нулевого доверия исходит из того, что доверенных подключений нет. Доступ должен проверяться постоянно, с учётом контекста запроса, состояния пользователя, устройства и ресурса.
ZTNA часто выступает рыночной упаковкой Zero Trust, но сама концепция не привязана к конкретному вендору или технологии.
Сценарии применения
- удалённый доступ с личных устройств;
- гостевой, подрядный и временный доступ;
- контроль IoT-устройств;
- доступ к внутренним ресурсам без прямого расширения периметра через VPN.
Контексты доступа
Для принятия решения ZTNA может учитывать:
- сетевой контекст: тип подключения, геолокация, источник запроса;
- контекст устройства: модель, ОС, обновления, состояние безопасности;
- пользовательский контекст: идентификация и аутентификация;
- ролевой контекст: авторизация и необходимые ресурсы;
- контекст безопасности: признаки компрометации, риск запроса, состояние учётной записи.
Внедрение
Перед внедрением нужно определить сценарии применения, роли пользователей, ресурсы, контексты доступа и оценку рисков.
Практические первые шаги:
- Включить MFA там, где это применимо.
- Отказаться от статичного доверия к IP-адресам и allowlist.
- Идентифицировать каждого пользователя и каждый запрос.
- Сегментировать ресурсы и доступы к ним.
- Постепенно убрать разделение пользователей на «своих» и «чужих».
Связанные заметки
- Введение в сетевую безопасность
- SASE
- Defense-in-depth
- VPN
- Веб-аутентификация и авторизация
- Сегментация сети