Files
SecondBrain/90 Library/Networking/Zero Trust Network Access.md
T

3.6 KiB

title, status, type, tags, created, updated, aliases, source
title status type tags created updated aliases source
Zero Trust Network Access seed concept
networking
security
infosec
ztna
2026-06-16 2026-06-16
ZTNA
Безопасность инфраструктуры. ZTNA, SASE, DiD

Zero Trust Network Access

Zero Trust Network Access (ZTNA) — модель доступа к ресурсам на основе принципа нулевого доверия. Решение о доступе принимается при каждом обращении к ресурсу, а не один раз после подключения к «доверенной» сети.

ZTNA не отменяет модель угроз, а меняет её: базовый сценарий предполагает, что сеть, устройство или пользователь уже могут быть скомпрометированы.

Нулевое доверие

Концепция нулевого доверия исходит из того, что доверенных подключений нет. Доступ должен проверяться постоянно, с учётом контекста запроса, состояния пользователя, устройства и ресурса.

ZTNA часто выступает рыночной упаковкой Zero Trust, но сама концепция не привязана к конкретному вендору или технологии.

Сценарии применения

  • удалённый доступ с личных устройств;
  • гостевой, подрядный и временный доступ;
  • контроль IoT-устройств;
  • доступ к внутренним ресурсам без прямого расширения периметра через VPN.

Контексты доступа

Для принятия решения ZTNA может учитывать:

  • сетевой контекст: тип подключения, геолокация, источник запроса;
  • контекст устройства: модель, ОС, обновления, состояние безопасности;
  • пользовательский контекст: идентификация и аутентификация;
  • ролевой контекст: авторизация и необходимые ресурсы;
  • контекст безопасности: признаки компрометации, риск запроса, состояние учётной записи.

Внедрение

Перед внедрением нужно определить сценарии применения, роли пользователей, ресурсы, контексты доступа и оценку рисков.

Практические первые шаги:

  1. Включить MFA там, где это применимо.
  2. Отказаться от статичного доверия к IP-адресам и allowlist.
  3. Идентифицировать каждого пользователя и каждый запрос.
  4. Сегментировать ресурсы и доступы к ним.
  5. Постепенно убрать разделение пользователей на «своих» и «чужих».

Связанные заметки

  • Введение в сетевую безопасность
  • SASE
  • Defense-in-depth
  • VPN
  • Веб-аутентификация и авторизация
  • Сегментация сети