74 lines
3.0 KiB
Markdown
74 lines
3.0 KiB
Markdown
---
|
||
title: Defense-in-depth
|
||
status: seed
|
||
type: concept
|
||
tags:
|
||
- networking
|
||
- security
|
||
- infosec
|
||
- defense-in-depth
|
||
created: 2026-06-16
|
||
updated: 2026-06-16
|
||
aliases:
|
||
- DiD
|
||
- Глубокоэшелонированная защита
|
||
source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]"
|
||
---
|
||
# Defense-in-depth
|
||
|
||
**Defense-in-depth** (**DiD**) — глубокоэшелонированная защита. Идея в том, чтобы строить несколько независимых слоёв контроля, которые замедляют злоумышленника и ограничивают ущерб при компрометации одного слоя.
|
||
|
||
Концепция заимствована из военной стратегии: защита не должна зависеть от одного барьера.
|
||
|
||
## Контуры защиты
|
||
|
||
DiD делит защиту на три группы.
|
||
|
||
**Физическая защита**:
|
||
|
||
- охрана и охранные системы;
|
||
- СКУД;
|
||
- видеонаблюдение;
|
||
- сигнализация;
|
||
- закрытые помещения, шкафы, замки, сейфы.
|
||
|
||
**Техническая защита**:
|
||
|
||
- контроль сетевого доступа;
|
||
- межсетевые экраны;
|
||
- антивирусная защита;
|
||
- прокси-серверы;
|
||
- системы аутентификации и авторизации.
|
||
|
||
**Административная защита**:
|
||
|
||
- политики доступа;
|
||
- регламенты обработки секретов;
|
||
- списки разрешённого и запрещённого ПО;
|
||
- правила работы с гостями, подрядчиками и внешними организациями.
|
||
|
||
## Практические направления
|
||
|
||
- ограничение привилегированного доступа;
|
||
- observability и аудит событий;
|
||
- культура DevSecOps;
|
||
- MFA;
|
||
- модели нулевого доверия;
|
||
- [[SASE]];
|
||
- централизованное управление секретами;
|
||
- безопасные практики разработки;
|
||
- регулярное сканирование инфраструктуры;
|
||
- сервисные сетки и [[Сегментация сети|сегментация]].
|
||
|
||
## Связь с ZTNA и SASE
|
||
|
||
[[Zero Trust Network Access|ZTNA]], [[SASE]] и DiD не конкурируют друг с другом. DiD задаёт общий принцип многоуровневой защиты, ZTNA описывает модель доступа, а SASE объединяет сетевой доступ и защитные сервисы в единую архитектуру.
|
||
|
||
## Связанные заметки
|
||
|
||
- [[Введение в сетевую безопасность]]
|
||
- [[Zero Trust Network Access]]
|
||
- [[SASE]]
|
||
- [[Сегментация сети]]
|
||
- [[Веб-аутентификация и авторизация]]
|