Files
SecondBrain/99 System/Archive/Безопасность инфраструктуры. ZTNA, SASE, DiD.md
T

22 KiB

status, type, tags, created, updated, aliases
status type tags created updated aliases
seed concept
2025-12-17 2026-06-16

Безопасность инфраструктуры. ZTNA, SASE, DiD

Zero trust network access

ZTNA - Zero Trust Network Access - давно известный подход по обеспечению безопасности, основанный на концепции нулевого доверия. ZTNA является реинкарнацией старого подхода ZT, своеобразной рыночной упаковкой.

[!note] Бесспорные факторы популярности подхода ZTNA:

  • Возрастающая популярность облачных технологий.
  • Массовый переход на удаленный формат работы (COVID-19).

Нулевое доверие

Концепция “нулевого доверия” предполагает, что решение о предоставлении или непредоставлении доступа к ресурсу принимается каждый раз в момент самого обращения. При сценарии “нулевого доверия” нет никаких доверенных подключений, поэтому моделирование угроз развивается изначально по худшему из возможных сценариев. ZTNA не отменяет существующую модель угроз, а изменяет ее.

Распространенные сценарии применения:

  1. Удаленный доступ с личных устройств
  2. Гостевые и временные доступы
  3. Контроль интернета вещей (IoT)

Источники информации (контексты) для принятия решения о предоставлении или непредоставлении доступа в ZTNA:

  • Сетевой контекст (тип подключения, геолокация).
  • Контекст устройства (модель, ОС, обновления, локализация).
  • Пользовательский контекст (идентификация).
  • Ролевой контекст (авторизация).
  • Контекст безопасности (компрометация данных).
  • .. и многое другие

Внедрение ZTNA требует достаточных предварительных действий:

  1. Определить сценарии применения, контексты, оценку рисков.
  2. Определить роли пользователей и необходимые им ресурсы.
  3. Подобрать правильные, подходящие в вашем случае инструменты.
  4. Поддержка вашего рабочего окружения.
  5. Готовность внедрять ZTNA последовательно и поэтапно.

Процесс внедрения ZTNA:

  1. Отказ от статических IP-адресов
  2. Отказ от White-Lists
  3. Идентифицировать каждого пользователя и каждый пользовательский запрос
  4. Сегментировать имеющиеся ресурсы и доступы к ним
  5. Отмена разделения пользователей на своих/чужих (гостей, подрядчиков, временных пользователей)
  6. Внедрить многофакторную аутентификацию везде, где это применимо, но поэтапно.

ZTNA — это маркетинговая реинкарнация давно существующей модели "нулевого доверия".

Концептуально ZTNA не привязана к конкретной технологии или вендору.

Начать внедрять ZTNA можно и нужно поэтапно, начать достаточно с малого. К примеру, двух-факторная аутентификация пользователей поможет защититься более, чем от 70% потенциальных взломов*.

*по версии журнала Anti-malware.

Secure access service edge

SASE — Secure Access Service Edge.

Достаточно новый подход, находящийся на стыке решения двух важных задач — обеспечения информационной безопасности и выбора оптимального способа подключения к ресурсам. SASE является комплексным подходом и предоставляется множеством вендоров.

Концепция SASE разработана исследовательской компанией Gartner в 2019 году.

Главная цель SASE сформулирована следующим образом — сервис безопасного и оптимального доступа к IT-ресурсам (симбиоз выбора стабильного канала связи и обеспечения информационной безопасности ресурсов).

Предпосылки возникновения SASE во многом схожи с ZTNA:

  • Размытие периметра инфраструктуры.
  • Развитие облачных технологий.
  • Массовый переход на удаленную работу.
  • Использование личных устройств.
  • COVID-19.

Gartner составило список обязательных технологий, которые должны быть реализованы в SASE:

  • ZTNA (Zero Trust Network Access) - модель сетевого доступа к ресурсам на основе политики “нулевого доверия”.
  • SD-WAN (Software-Defined Wide Area Network) — динамический подбор наилучшего способа подключения в зависимости от производительности.
  • SWG (Secure Web Gateway) — безопасный сетевой шлюз.
  • CASB (Cloud Access Security Broker) — брокер безопасного доступа к облачным ресурсам.
  • FWaaS (Firewall-as-a-Service) — сервис облачного сетевого экрана.

Помимо обязательных компонентов, вендоры SASE могут реализовывать дополнительные, необязательные компоненты:

  • DLP (data leak prevention) — предотвращение утечек.
  • QoS (quality of service) — приоритизация трафика.
  • NGFW (web application firewall).
  • VPN (virtual private network) — виртуальная частная сеть.
  • UEBA (user entity behaviour analysis) — поведенческий анализ.
  • Антифрод инструменты — оценка вероятности финансового мошенничества.
  • Инструменты обфускации — изменение исходного кода в целях затруднения анализа при сохранении функциональности.
  • Инструменты защиты DNS / WiFi от подмена и взлома.
  • и многие другие

Вендоры SASE-решений, реализовавшие основные компоненты, могут получить сертификацию Gartner. Отечественных вендоров SASE-решений не существует до сих пор. (

Прогноз популярности SASE по версии аналитиков Gartner:

  • SASE выйдет на плато продуктивности в течение 2024-2029.
  • К 2024 году как минимум 40% предприятий будут иметь четкие стратегии по внедрению SASE (по сравнению с 1% на начало 2019 года).
  • Вендоры будут переоценивать свои возможности по предоставлению услуг SASE.

Концепция SASE сформулирована компанией Gartner, она состоит из конвергентного решения по оптимизации доступа и информационной безопасности ИТ-ресурсов.

Реализовав список обязательных компонентов, вендор может претендовать на сертификацию своего решения у Gartner, реализовав как можно больше дополнительных компонентов эффективно конкурировать с другими вендорами.

Defense-in-depth

DiD — Defense-in-depth.

DiD является концепцией глубокой защиты, в его основу заложены несколько степеней защиты, методы которых не пересекаются. Подход призван задержать и усложнить продвижение и действия злоумышленника. Концепция глубокоэшелонированной защиты заимствована из общей военной стратегии и разработана агентством национальной безопасности США.

DiD делит организацию защиты инфраструктуры на три контролируемые части:

  • Физическая средства защиты.
  • Технические средства защиты.
  • Административные средства защиты.

К физическим средствам защиты можно отнести:

  • Охранники и охранные системы.
  • Системы контроля и управления доступом (СКУД)
  • Видеонаблюдение (CCTV)
  • Сигнализационные системы.
  • Запертые двери, шкафы, замки, сейфы.

К техническим средствам защиты можно отнести:

  • Контроль сетевого доступа.
  • Межсетевые экраны.
  • Антивирусная защита.
  • Прокси-серверы.
  • Системы аутентификации и авторизации.

К административным средствам защиты можно отнести:

  • Регулирование и управления самих средств защиты (документы и нормативка?)
  • Обработка сенсетивной информации (пароли, токены и т.д.)
  • Ведение списков разрешенных и запрещенных ПО.
  • Политики взаимодействия с гостевыми допусками, внешними ресурсами и организациями.

С чего начать внедрение DiD:

  • Включение защиты от привилегированного доступа.
  • Использование средств Observability.
  • Развитие культуры DevSecOps.
  • Внедрение многофакторной аутентификации.
  • Использование моделей “нулевого доверия”.
  • Внедрение SASE-решений.
  • Использование безопасных инструментов разработки и практик (секьюрные заголовки в запросах, защита куки, централизованное управление секретами и паролями).
  • Своевременный аудит безопасности.
  • Использование сервисных сеток и инфраструктурных сканеров.

[!note] DiD

  • Концепция Defense-in-depth основывается на военных принципах глубокоэшелонированной защиты.
  • DiD разделяет защиту на три независимых контура — физическую, техническую и административную.
  • Три степени защиты призваны замедлить продвижение потенциального злоумышленника.

Сканеры инфраструктуры

Для выполнения сканирования подконтрольной инфраструктуры на предмет уязвимостей используются разнообразные инфраструктурные сканеры, позволяющие обнаруживать:

  • Наборы слабых шифров.
  • Небезопасные конфигурации и протоколы.
  • Стандартные и дефолтные пароли, порты.
  • Не обновленные приложения и библиотеки.
  • Просроченные и скомпрометированные сертификаты.

Примером проверенных инфраструктурных сканеров может быть opensource-решение “Openvas” от сообщества “Greenbone”.

!Pasted image 20260616205715.png

Часть 6. Рефлексия и практическая работа

Проверка достижения целей урока

  1. Познакомились с основными принципами обеспечения безопасности стека приложений и инфраструктуры.
  2. Узнали, как связаны ZTNA, SASE и DiD друг с другом.
  3. Познакомились с инфраструктурными сканерами.
  4. Закрепили на практике установку и работу с инструментом сканирования инфраструктуры.
  5. На примере рассмотрели закрытие потенциальной уязвимости в Nginx.

Практическая работа

  1. Самостоятельно проинсталлировать инфраструктурный сканер.
  2. Самостоятельно выполнить сканирование инфраструктуры.
  3. Изучить список литературы.

Самостоятельно происталировать инфраструктурный сканер

  • Ознакомьтесь с методическим материалом по развертыванию и использованию инфраструктурного сканера.
  • Выполните действия, описанные в методическом материале.
  • Установите инфраструктурный сканер.

Самостоятельно выполнить сканирование инфраструктуры

  • Используя установленный в задании #1 инфраструктурный сканер, выполните сканирование подконтрольной инфраструктуры.
  • Убедитесь, что сканирование успешно завершено и самостоятельно изучите отчет о сканировании.

Изучить список литературы

Самостоятельно изучите приложенный список дополнительной литературы.

Методический материал

Развёртывание и использование инфраструктурного сканера Для начала работ вам понадобится docker.

Подробная установка docker рассматривалась в методических материалах к предыдущим урокам.

Запустим контейнер с инструментом openvas, используя image пользователя mikesplain:

$ docker run -d -p 443:443 -p 9390:9390 --name openvas mikesplain/openvas

Убедимся в том, что контейнер успешно запущен:

$ docker ps

Контейнер запущен успешно, в браузере выполним переход в веб-интерфейс развернутого инструмента openvas:

browser: https://localhost/

Авторизуемся, используя административные учетные данные по умолчанию (admin:admin):

Переходим в раздел "Scan", выбираем в выпадающем меню поле "Tasks":

В верхнем левом углу нажимаем на кнопку со звездочкой и выбираем "New Task":

Справа от поля "Scan Target" нажимаем на кнопку со звездочкой и переходим в интерфейс указания нового target для сканирования:

Далее указываем наименование target и ip-address (в моем случае это localhost, если вы сканируете инфраструктуру, убедитесь, что обеспечен сетевой доступ по портам 22, 80, 443 для полноты возможностей сканирования):

Сохраняем изменение, нажав кнопку "Create". Убедимся, что в настройках Task подставился созданный target:

Нажимаем кнопку "Create". Созданный Task отображается в списке tasks, но еще не запущен.

Для запуска Task нажимаем кнопку начала сканирования ("Start") в разделе "Actions" нашего Task. Состояние Task изменилось на "Requested":

Через некоторое время обновим страницу и убедимся, что строка состояния нашего Task изменяется на количество процентов от выполненного сканирования:

Сканирование может занять продолжительное время.

Дождемся завершения сканирования, убедившись, что статус сканирования изменился на "Done":

Перейдем к результатам сканирования, нажав на статус сканирования:

В открывшемся отчете можем ознакомиться со всеми результатами сканирования, нажав на них и перейдя в подробное описание:

Подобным образом можем отработать все срабатывания, предприняв необходимые действия по их устранению. Полезно принимать в расчет рекомендации по митигации обнаруженных рисков (поле "Solution")

Список дополнительной литературы

Базовое русскоязычное описание модели доступа ZTNA
Обзор эволюции концепции ZTNA в мультиоблачных средах
Практические рекомендации по первой фазе реализации ZTNA
Влияние ИИ на адаптивность и безопасность решений SASE
Кейс по уязвимости XZ Utils и практической ценности DiD
Разбор уровней контроля (физический, технический, административный)
Современные мультислойные меры безопасности
Концепция многоуровневой защиты, сегментация, ограничение ущерба, адаптивность защиты
Обзор новых ИБ-продуктов весны 2025
Разбор трех технологических волн: AI-инструменты, DevSecOps, Platform Engineering