Files
SecondBrain/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md
T
Dmitry 080eda2482 ada-pc: 2026-06-16 21:28:49 | 1
Affected files:
00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md
2026-06-16 21:28:49 +03:00

297 lines
22 KiB
Markdown
Raw Blame History

This file contains invisible Unicode characters
This file contains invisible Unicode characters that are indistinguishable to humans but may be processed differently by a computer. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
status: seed
type: concept
tags: []
created: 2025-12-17
updated: 2026-06-16
aliases: []
---
# Безопасность инфраструктуры. ZTNA, SASE, DiD
## Zero trust network access
**ZTNA** - Zero Trust Network Access - давно известный подход по обеспечению безопасности, основанный на концепции нулевого доверия.
ZTNA является реинкарнацией старого подхода ZT, своеобразной рыночной упаковкой.
> [!note] Бесспорные факторы популярности подхода ZTNA:
> - Возрастающая популярность облачных технологий.
> - Массовый переход на удаленный формат работы (COVID-19).
### Нулевое доверие
Концепция **“нулевого доверия”** предполагает, что решение о предоставлении или непредоставлении доступа к ресурсу принимается каждый раз в момент самого обращения.
При сценарии “нулевого доверия” нет никаких доверенных подключений, поэтому моделирование угроз развивается изначально по худшему из возможных сценариев.
<u>*ZTNA* не отменяет существующую модель угроз, а изменяет ее</u>.
*Распространенные сценарии применения:*
1) Удаленный доступ с личных устройств
2) Гостевые и временные доступы
3) Контроль интернета вещей (IoT)
*Источники информации (контексты) для принятия решения о предоставлении или непредоставлении доступа в ZTNA:*
- Сетевой контекст (тип подключения, геолокация).
- Контекст устройства (модель, ОС, обновления, локализация).
- Пользовательский контекст (идентификация).
- Ролевой контекст (авторизация).
- Контекст безопасности (компрометация данных).
- .. и многое другие
*Внедрение ZTNA требует достаточных предварительных действий:*
1. Определить сценарии применения, контексты, оценку рисков.
2. Определить **роли** пользователей и необходимые им **ресурсы**.
3. Подобрать правильные, подходящие в вашем случае **инструменты**.
4. Поддержка вашего рабочего окружения.
5. Готовность внедрять ZTNA последовательно и поэтапно.
*Процесс внедрения ZTNA:*
1) Отказ от статических IP-адресов
2) Отказ от White-Lists
3) Идентифицировать каждого пользователя и каждый пользовательский запрос
4) Сегментировать имеющиеся ресурсы и доступы к ним
5) Отмена разделения пользователей на своих/чужих (гостей, подрядчиков, временных пользователей)
6) Внедрить многофакторную аутентификацию везде, где это применимо, но поэтапно.
**ZTNA** — это маркетинговая реинкарнация давно существующей модели "нулевого доверия".
Концептуально ZTNA не привязана к конкретной технологии или вендору.
Начать внедрять ZTNA можно и нужно поэтапно, начать достаточно с малого. К примеру, двух-факторная аутентификация пользователей поможет защититься более, чем от 70% потенциальных взломов*.
\**по версии журнала Anti-malware.*
## Secure access service edge
**SASE** — Secure Access Service Edge.
Достаточно новый подход, находящийся на стыке решения двух важных задач — обеспечения информационной безопасности и выбора оптимального способа подключения к ресурсам.
*SASE* является комплексным подходом и предоставляется множеством вендоров.
Концепция *SASE* разработана исследовательской компанией Gartner в 2019 году.
Главная цель *SASE* сформулирована следующим образом — сервис безопасного и оптимального доступа к IT-ресурсам (симбиоз выбора стабильного канала связи и обеспечения информационной безопасности ресурсов).
*Предпосылки возникновения SASE во многом схожи с ZTNA:*
- Размытие периметра инфраструктуры.
- Развитие облачных технологий.
- Массовый переход на удаленную работу.
- Использование личных устройств.
- COVID-19.
*Gartner составило список обязательных технологий, которые должны быть реализованы в SASE:*
- **ZTNA (Zero Trust Network Access)** - модель сетевого доступа к ресурсам на основе политики “нулевого доверия”.
- **SD-WAN (Software-Defined Wide Area Network)** — динамический подбор наилучшего способа подключения в зависимости от производительности.
- **SWG (Secure Web Gateway)** — безопасный сетевой шлюз.
- **CASB (Cloud Access Security Broker)** — брокер безопасного доступа к облачным ресурсам.
- **FWaaS (Firewall-as-a-Service)** — сервис облачного сетевого экрана.
*Помимо обязательных компонентов, вендоры SASE могут реализовывать дополнительные, необязательные компоненты:*
- **DLP** (data leak prevention) — предотвращение утечек.
- **QoS** (quality of service) — приоритизация трафика.
- **NGFW** (web application firewall).
- **VPN** (virtual private network) — виртуальная частная сеть.
- **UEBA** (user entity behaviour analysis) — поведенческий анализ.
- **Антифрод инструменты** — оценка вероятности финансового мошенничества.
- **Инструменты обфускации** — изменение исходного кода в целях затруднения анализа при сохранении функциональности.
- **Инструменты защиты DNS / WiFi от подмена и взлома.**
- и многие другие
Вендоры SASE-решений, реализовавшие основные компоненты, могут получить *сертификацию Gartner*.
Отечественных вендоров SASE-решений не существует до сих пор. (
*Прогноз популярности SASE по версии аналитиков Gartner:*
- **SASE** выйдет на плато *продуктивности* в течение 2024-2029.
- К 2024 году как минимум 40% предприятий будут иметь четкие стратегии по внедрению SASE (по сравнению с 1% на начало 2019 года).
- Вендоры будут переоценивать свои возможности по предоставлению услуг SASE.
Концепция SASE сформулирована компанией Gartner, она состоит из конвергентного решения по оптимизации доступа и информационной безопасности ИТ-ресурсов.
Реализовав список обязательных компонентов, вендор может претендовать на сертификацию своего решения у *Gartner*, реализовав как можно больше дополнительных компонентов эффективно конкурировать с другими вендорами.
## Defense-in-depth
**DiD** — Defense-in-depth.
DiD является концепцией глубокой защиты, в его основу заложены несколько степеней защиты, методы которых не пересекаются.
Подход призван задержать и усложнить продвижение и действия злоумышленника.
Концепция глубокоэшелонированной защиты заимствована из общей военной стратегии и разработана агентством национальной безопасности США.
*DiD делит организацию защиты инфраструктуры на три контролируемые части:*
- Физическая средства защиты.
- Технические средства защиты.
- Административные средства защиты.
*К физическим средствам защиты можно отнести:*
- Охранники и охранные системы.
- Системы контроля и управления доступом (СКУД)
- Видеонаблюдение (CCTV)
- Сигнализационные системы.
- Запертые двери, шкафы, замки, сейфы.
*К техническим средствам защиты можно отнести:*
- Контроль сетевого доступа.
- Межсетевые экраны.
- Антивирусная защита.
- Прокси-серверы.
- Системы аутентификации и авторизации.
*К административным средствам защиты можно отнести:*
- Регулирование и управления самих средств защиты (документы и нормативка?)
- Обработка сенсетивной информации (пароли, токены и т.д.)
- Ведение списков разрешенных и запрещенных ПО.
- Политики взаимодействия с гостевыми допусками, внешними ресурсами и организациями.
*С чего начать внедрение DiD:*
- Включение защиты от привилегированного доступа.
- Использование средств *Observability*.
- Развитие культуры DevSecOps.
- Внедрение многофакторной аутентификации.
- Использование моделей “*нулевого доверия*”.
- Внедрение *SASE*-решений.
- Использование безопасных инструментов разработки и практик (секьюрные заголовки в запросах, защита куки, централизованное управление секретами и паролями).
- Своевременный аудит безопасности.
- Использование сервисных сеток и инфраструктурных сканеров.
> [!note] DiD
> - Концепция Defense-in-depth основывается на военных принципах глубокоэшелонированной защиты.
> - DiD разделяет защиту на три независимых контура — физическую, техническую и административную.
> - Три степени защиты призваны замедлить продвижение потенциального злоумышленника.
## Сканеры инфраструктуры
Для выполнения сканирования подконтрольной инфраструктуры на предмет уязвимостей используются **разнообразные** **инфраструктурные сканеры**, позволяющие обнаруживать:
- Наборы слабых шифров.
- Небезопасные конфигурации и протоколы.
- Стандартные и дефолтные пароли, порты.
- Не обновленные приложения и библиотеки.
- Просроченные и скомпрометированные сертификаты.
Примером проверенных инфраструктурных сканеров может быть opensource-решение “*Openvas*” от сообщества “Greenbone”.
![[Pasted image 20260616205715.png|737]]
## Часть 6. Рефлексия и практическая работа
### Проверка достижения целей урока
1. Познакомились с основными принципами обеспечения безопасности стека приложений и инфраструктуры.
2. Узнали, как связаны ZTNA, SASE и DiD друг с другом.
3. Познакомились с инфраструктурными сканерами.
4. Закрепили на практике установку и работу с инструментом сканирования инфраструктуры.
5. На примере рассмотрели закрытие потенциальной уязвимости в Nginx.
### Практическая работа
1. Самостоятельно проинсталлировать инфраструктурный сканер.
2. Самостоятельно выполнить сканирование инфраструктуры.
3. Изучить список литературы.
#### Самостоятельно происталировать инфраструктурный сканер
- Ознакомьтесь с методическим материалом по развертыванию и использованию инфраструктурного сканера.
- Выполните действия, описанные в методическом материале.
- Установите инфраструктурный сканер.
#### Самостоятельно выполнить сканирование инфраструктуры
- Используя установленный в задании #1 инфраструктурный сканер, выполните сканирование подконтрольной инфраструктуры.
- Убедитесь, что сканирование успешно завершено и самостоятельно изучите отчет о сканировании.
#### Изучить список литературы
Самостоятельно изучите приложенный список дополнительной литературы.
### Методический материал
Развёртывание и использование инфраструктурного сканера Для начала работ вам понадобится docker.
Подробная установка docker рассматривалась в методических материалах к предыдущим урокам.
Запустим контейнер с инструментом openvas, используя image пользователя mikesplain:
$ docker run -d -p 443:443 -p 9390:9390 --name openvas
mikesplain/openvas
![](https://legacy.merionet.ru/images/devops/images/3760/img_03.png)
Убедимся в том, что контейнер успешно запущен:
$ docker ps
![](https://legacy.merionet.ru/images/devops/images/3760/img_05.png)
Контейнер запущен успешно, в браузере выполним переход в веб-интерфейс развернутого инструмента openvas:
_browser: https://localhost/_
![](https://legacy.merionet.ru/images/devops/images/3760/img_04.png)
Авторизуемся, используя административные учетные данные по умолчанию (admin:admin):
![](https://legacy.merionet.ru/images/devops/images/3760/img_06.png)
Переходим в раздел "Scan", выбираем в выпадающем меню поле "Tasks":
![](https://legacy.merionet.ru/images/devops/images/3760/img_07.png)
В верхнем левом углу нажимаем на кнопку со звездочкой и выбираем "New Task":
![](https://legacy.merionet.ru/images/devops/images/3760/img_08.png)
Справа от поля "Scan Target" нажимаем на кнопку со звездочкой и переходим в интерфейс указания нового target для сканирования:
![](https://legacy.merionet.ru/images/devops/images/3760/img_09.png)
Далее указываем наименование target и ip-address (в моем случае это localhost, если вы сканируете инфраструктуру, убедитесь, что обеспечен сетевой доступ по портам 22, 80, 443 для полноты возможностей сканирования):
![](https://legacy.merionet.ru/images/devops/images/3760/img_10.png)
Сохраняем изменение, нажав кнопку "Create". Убедимся, что в настройках Task подставился созданный target:
![](https://legacy.merionet.ru/images/devops/images/3760/img_14.png)
Нажимаем кнопку "Create". Созданный Task отображается в списке tasks, но еще не запущен.
![](https://legacy.merionet.ru/images/devops/images/3760/img_12.png)
Для запуска Task нажимаем кнопку начала сканирования ("Start") в разделе "Actions" нашего Task. Состояние Task изменилось на "Requested":
![](https://legacy.merionet.ru/images/devops/images/3760/img_11.png)
Через некоторое время обновим страницу и убедимся, что строка состояния нашего Task изменяется на количество процентов от выполненного сканирования:
![](https://legacy.merionet.ru/images/devops/images/3760/img_16.png)
Сканирование может занять продолжительное время.
Дождемся завершения сканирования, убедившись, что статус сканирования изменился на "Done":
![](https://legacy.merionet.ru/images/devops/images/3760/img_17.png)
Перейдем к результатам сканирования, нажав на статус сканирования:
![](https://legacy.merionet.ru/images/devops/images/3760/img_18.png)
В открывшемся отчете можем ознакомиться со всеми результатами сканирования, нажав на них и перейдя в подробное описание:
![](https://legacy.merionet.ru/images/devops/images/3760/img_15.png)
Подобным образом можем отработать все срабатывания, предприняв необходимые действия по их устранению. Полезно принимать в расчет рекомендации по митигации обнаруженных рисков (поле "Solution")
#### Список дополнительной литературы
[Базовое русскоязычное описание модели доступа ZTNA](https://codeby.net/threads/chto-takoye-ztna-i-zachem-on-nuzhen.84541/)
[Обзор эволюции концепции ZTNA в мультиоблачных средах](https://securitymedia.org/info/zero-trust-arkhitektura-v-2025-godu-printsipy-kontseptsii-nulevogo-doveriya-i-ee-razvitie.html)
[Практические рекомендации по первой фазе реализации ZTNA](https://www.kaspersky.ru/blog/zero-trust-transition-practical-advice/39484/)
[Влияние ИИ на адаптивность и безопасность решений SASE](https://habr.com/ru/articles/914496/)
[Кейс по уязвимости XZ Utils и практической ценности DiD](https://www.wiz.io/academy/defense-in-depth/)
[Разбор уровней контроля (физический, технический, административный)](https://www.wallarm.com/what/defense-in-depth-concept/)
[Современные мультислойные меры безопасности](https://www.fortinet.com/resources/cyberglossary/defense-in-depth/)
[Концепция многоуровневой защиты, сегментация, ограничение ущерба, адаптивность защиты](https://www.isaca.org/resources/news-and-trends/isaca-now-blog/2025/beyond-the-moat-modern-defense-in-depth-strategies/)
[Обзор новых ИБ-продуктов весны 2025](https://www.itsec.ru/articles/obzor-novyh-ib-produktov-vesny-2025-g/)
[Разбор трех технологических волн: AI-инструменты, DevSecOps, Platform Engineering](https://habr.com/ru/companies/oleg-bunin/articles/887316/)