Files
SecondBrain/90 Library/Networking/Zero Trust Network Access.md

3.6 KiB

title, status, type, tags, created, updated, aliases, source
title status type tags created updated aliases source
Zero Trust Network Access seed concept
networking
security
infosec
ztna
2026-06-16 2026-06-16
ZTNA
Безопасность инфраструктуры. ZTNA, SASE, DiD

Zero Trust Network Access

Zero Trust Network Access (ZTNA) — модель доступа к ресурсам на основе принципа нулевого доверия. Решение о доступе принимается при каждом обращении к ресурсу, а не один раз после подключения к «доверенной» сети.

ZTNA не отменяет модель угроз, а меняет её: базовый сценарий предполагает, что сеть, устройство или пользователь уже могут быть скомпрометированы.

Нулевое доверие

Концепция нулевого доверия исходит из того, что доверенных подключений нет. Доступ должен проверяться постоянно, с учётом контекста запроса, состояния пользователя, устройства и ресурса.

ZTNA часто выступает рыночной упаковкой Zero Trust, но сама концепция не привязана к конкретному вендору или технологии.

Сценарии применения

  • удалённый доступ с личных устройств;
  • гостевой, подрядный и временный доступ;
  • контроль IoT-устройств;
  • доступ к внутренним ресурсам без прямого расширения периметра через VPN.

Контексты доступа

Для принятия решения ZTNA может учитывать:

  • сетевой контекст: тип подключения, геолокация, источник запроса;
  • контекст устройства: модель, ОС, обновления, состояние безопасности;
  • пользовательский контекст: идентификация и аутентификация;
  • ролевой контекст: авторизация и необходимые ресурсы;
  • контекст безопасности: признаки компрометации, риск запроса, состояние учётной записи.

Внедрение

Перед внедрением нужно определить сценарии применения, роли пользователей, ресурсы, контексты доступа и оценку рисков.

Практические первые шаги:

  1. Включить MFA там, где это применимо.
  2. Отказаться от статичного доверия к IP-адресам и allowlist.
  3. Идентифицировать каждого пользователя и каждый запрос.
  4. Сегментировать ресурсы и доступы к ним.
  5. Постепенно убрать разделение пользователей на «своих» и «чужих».

Связанные заметки

  • Введение в сетевую безопасность
  • SASE
  • Defense-in-depth
  • VPN
  • Веб-аутентификация и авторизация
  • Сегментация сети