Files
SecondBrain/90 Library/Networking/Zero Trust Network Access.md
T

65 lines
3.6 KiB
Markdown

---
title: Zero Trust Network Access
status: seed
type: concept
tags:
- networking
- security
- infosec
- ztna
created: 2026-06-16
updated: 2026-06-16
aliases:
- ZTNA
source: "[[Безопасность инфраструктуры. ZTNA, SASE, DiD]]"
---
# Zero Trust Network Access
**Zero Trust Network Access** (**ZTNA**) — модель доступа к ресурсам на основе принципа нулевого доверия. Решение о доступе принимается при каждом обращении к ресурсу, а не один раз после подключения к «доверенной» сети.
ZTNA не отменяет модель угроз, а меняет её: базовый сценарий предполагает, что сеть, устройство или пользователь уже могут быть скомпрометированы.
## Нулевое доверие
Концепция нулевого доверия исходит из того, что доверенных подключений нет. Доступ должен проверяться постоянно, с учётом контекста запроса, состояния пользователя, устройства и ресурса.
ZTNA часто выступает рыночной упаковкой Zero Trust, но сама концепция не привязана к конкретному вендору или технологии.
## Сценарии применения
- удалённый доступ с личных устройств;
- гостевой, подрядный и временный доступ;
- контроль IoT-устройств;
- доступ к внутренним ресурсам без прямого расширения периметра через [[VPN]].
## Контексты доступа
Для принятия решения ZTNA может учитывать:
- сетевой контекст: тип подключения, геолокация, источник запроса;
- контекст устройства: модель, ОС, обновления, состояние безопасности;
- пользовательский контекст: идентификация и аутентификация;
- ролевой контекст: авторизация и необходимые ресурсы;
- контекст безопасности: признаки компрометации, риск запроса, состояние учётной записи.
## Внедрение
Перед внедрением нужно определить сценарии применения, роли пользователей, ресурсы, контексты доступа и оценку рисков.
Практические первые шаги:
1. Включить MFA там, где это применимо.
2. Отказаться от статичного доверия к IP-адресам и allowlist.
3. Идентифицировать каждого пользователя и каждый запрос.
4. Сегментировать ресурсы и доступы к ним.
5. Постепенно убрать разделение пользователей на «своих» и «чужих».
## Связанные заметки
- [[Введение в сетевую безопасность]]
- [[SASE]]
- [[Defense-in-depth]]
- [[VPN]]
- [[Веб-аутентификация и авторизация]]
- [[Сегментация сети]]