65 lines
3.6 KiB
Markdown
65 lines
3.6 KiB
Markdown
---
|
|
title: Zero Trust Network Access
|
|
status: seed
|
|
type: concept
|
|
tags:
|
|
- networking
|
|
- security
|
|
- infosec
|
|
- ztna
|
|
created: 2026-06-16
|
|
updated: 2026-06-16
|
|
aliases:
|
|
- ZTNA
|
|
source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]"
|
|
---
|
|
# Zero Trust Network Access
|
|
|
|
**Zero Trust Network Access** (**ZTNA**) — модель доступа к ресурсам на основе принципа нулевого доверия. Решение о доступе принимается при каждом обращении к ресурсу, а не один раз после подключения к «доверенной» сети.
|
|
|
|
ZTNA не отменяет модель угроз, а меняет её: базовый сценарий предполагает, что сеть, устройство или пользователь уже могут быть скомпрометированы.
|
|
|
|
## Нулевое доверие
|
|
|
|
Концепция нулевого доверия исходит из того, что доверенных подключений нет. Доступ должен проверяться постоянно, с учётом контекста запроса, состояния пользователя, устройства и ресурса.
|
|
|
|
ZTNA часто выступает рыночной упаковкой Zero Trust, но сама концепция не привязана к конкретному вендору или технологии.
|
|
|
|
## Сценарии применения
|
|
|
|
- удалённый доступ с личных устройств;
|
|
- гостевой, подрядный и временный доступ;
|
|
- контроль IoT-устройств;
|
|
- доступ к внутренним ресурсам без прямого расширения периметра через [[VPN]].
|
|
|
|
## Контексты доступа
|
|
|
|
Для принятия решения ZTNA может учитывать:
|
|
|
|
- сетевой контекст: тип подключения, геолокация, источник запроса;
|
|
- контекст устройства: модель, ОС, обновления, состояние безопасности;
|
|
- пользовательский контекст: идентификация и аутентификация;
|
|
- ролевой контекст: авторизация и необходимые ресурсы;
|
|
- контекст безопасности: признаки компрометации, риск запроса, состояние учётной записи.
|
|
|
|
## Внедрение
|
|
|
|
Перед внедрением нужно определить сценарии применения, роли пользователей, ресурсы, контексты доступа и оценку рисков.
|
|
|
|
Практические первые шаги:
|
|
|
|
1. Включить MFA там, где это применимо.
|
|
2. Отказаться от статичного доверия к IP-адресам и allowlist.
|
|
3. Идентифицировать каждого пользователя и каждый запрос.
|
|
4. Сегментировать ресурсы и доступы к ним.
|
|
5. Постепенно убрать разделение пользователей на «своих» и «чужих».
|
|
|
|
## Связанные заметки
|
|
|
|
- [[Введение в сетевую безопасность]]
|
|
- [[SASE]]
|
|
- [[Defense-in-depth]]
|
|
- [[VPN]]
|
|
- [[Веб-аутентификация и авторизация]]
|
|
- [[Сегментация сети]]
|