Files
SecondBrain/90 Library/Networking/Defense-in-depth.md
T

3.0 KiB
Raw Blame History

title, status, type, tags, created, updated, aliases, source
title status type tags created updated aliases source
Defense-in-depth seed concept
networking
security
infosec
defense-in-depth
2026-06-16 2026-06-16
DiD
Глубокоэшелонированная защита
Безопасность инфраструктуры. ZTNA, SASE, DiD

Defense-in-depth

Defense-in-depth (DiD) — глубокоэшелонированная защита. Идея в том, чтобы строить несколько независимых слоёв контроля, которые замедляют злоумышленника и ограничивают ущерб при компрометации одного слоя.

Концепция заимствована из военной стратегии: защита не должна зависеть от одного барьера.

Контуры защиты

DiD делит защиту на три группы.

Физическая защита:

  • охрана и охранные системы;
  • СКУД;
  • видеонаблюдение;
  • сигнализация;
  • закрытые помещения, шкафы, замки, сейфы.

Техническая защита:

  • контроль сетевого доступа;
  • межсетевые экраны;
  • антивирусная защита;
  • прокси-серверы;
  • системы аутентификации и авторизации.

Административная защита:

  • политики доступа;
  • регламенты обработки секретов;
  • списки разрешённого и запрещённого ПО;
  • правила работы с гостями, подрядчиками и внешними организациями.

Практические направления

  • ограничение привилегированного доступа;
  • observability и аудит событий;
  • культура DevSecOps;
  • MFA;
  • модели нулевого доверия;
  • SASE;
  • централизованное управление секретами;
  • безопасные практики разработки;
  • регулярное сканирование инфраструктуры;
  • сервисные сетки и Сегментация сети.

Связь с ZTNA и SASE

Zero Trust Network Access, SASE и DiD не конкурируют друг с другом. DiD задаёт общий принцип многоуровневой защиты, ZTNA описывает модель доступа, а SASE объединяет сетевой доступ и защитные сервисы в единую архитектуру.

Связанные заметки

  • Введение в сетевую безопасность
  • Zero Trust Network Access
  • SASE
  • Сегментация сети
  • Веб-аутентификация и авторизация