297 lines
22 KiB
Markdown
297 lines
22 KiB
Markdown
---
|
||
status: seed
|
||
type: concept
|
||
tags: []
|
||
created: 2025-12-17
|
||
updated: 2026-06-16
|
||
aliases: []
|
||
---
|
||
|
||
# Безопасность инфраструктуры. ZTNA, SASE, DiD
|
||
|
||
## Zero trust network access
|
||
|
||
**ZTNA** - Zero Trust Network Access - давно известный подход по обеспечению безопасности, основанный на концепции нулевого доверия.
|
||
ZTNA является реинкарнацией старого подхода ZT, своеобразной рыночной упаковкой.
|
||
|
||
> [!note] Бесспорные факторы популярности подхода ZTNA:
|
||
> - Возрастающая популярность облачных технологий.
|
||
> - Массовый переход на удаленный формат работы (COVID-19).
|
||
|
||
### Нулевое доверие
|
||
Концепция **“нулевого доверия”** предполагает, что решение о предоставлении или непредоставлении доступа к ресурсу принимается каждый раз в момент самого обращения.
|
||
При сценарии “нулевого доверия” нет никаких доверенных подключений, поэтому моделирование угроз развивается изначально по худшему из возможных сценариев.
|
||
<u>*ZTNA* не отменяет существующую модель угроз, а изменяет ее</u>.
|
||
|
||
*Распространенные сценарии применения:*
|
||
1) Удаленный доступ с личных устройств
|
||
2) Гостевые и временные доступы
|
||
3) Контроль интернета вещей (IoT)
|
||
|
||
*Источники информации (контексты) для принятия решения о предоставлении или непредоставлении доступа в ZTNA:*
|
||
- Сетевой контекст (тип подключения, геолокация).
|
||
- Контекст устройства (модель, ОС, обновления, локализация).
|
||
- Пользовательский контекст (идентификация).
|
||
- Ролевой контекст (авторизация).
|
||
- Контекст безопасности (компрометация данных).
|
||
- .. и многое другие
|
||
|
||
*Внедрение ZTNA требует достаточных предварительных действий:*
|
||
1. Определить сценарии применения, контексты, оценку рисков.
|
||
2. Определить **роли** пользователей и необходимые им **ресурсы**.
|
||
3. Подобрать правильные, подходящие в вашем случае **инструменты**.
|
||
4. Поддержка вашего рабочего окружения.
|
||
5. Готовность внедрять ZTNA последовательно и поэтапно.
|
||
|
||
*Процесс внедрения ZTNA:*
|
||
1) Отказ от статических IP-адресов
|
||
2) Отказ от White-Lists
|
||
3) Идентифицировать каждого пользователя и каждый пользовательский запрос
|
||
4) Сегментировать имеющиеся ресурсы и доступы к ним
|
||
5) Отмена разделения пользователей на своих/чужих (гостей, подрядчиков, временных пользователей)
|
||
6) Внедрить многофакторную аутентификацию везде, где это применимо, но поэтапно.
|
||
|
||
**ZTNA** — это маркетинговая реинкарнация давно существующей модели "нулевого доверия".
|
||
|
||
Концептуально ZTNA не привязана к конкретной технологии или вендору.
|
||
|
||
Начать внедрять ZTNA можно и нужно поэтапно, начать достаточно с малого. К примеру, двух-факторная аутентификация пользователей поможет защититься более, чем от 70% потенциальных взломов*.
|
||
|
||
\**по версии журнала Anti-malware.*
|
||
|
||
## Secure access service edge
|
||
|
||
**SASE** — Secure Access Service Edge.
|
||
|
||
Достаточно новый подход, находящийся на стыке решения двух важных задач — обеспечения информационной безопасности и выбора оптимального способа подключения к ресурсам.
|
||
*SASE* является комплексным подходом и предоставляется множеством вендоров.
|
||
|
||
Концепция *SASE* разработана исследовательской компанией Gartner в 2019 году.
|
||
|
||
Главная цель *SASE* сформулирована следующим образом — сервис безопасного и оптимального доступа к IT-ресурсам (симбиоз выбора стабильного канала связи и обеспечения информационной безопасности ресурсов).
|
||
|
||
*Предпосылки возникновения SASE во многом схожи с ZTNA:*
|
||
- Размытие периметра инфраструктуры.
|
||
- Развитие облачных технологий.
|
||
- Массовый переход на удаленную работу.
|
||
- Использование личных устройств.
|
||
- COVID-19.
|
||
|
||
*Gartner составило список обязательных технологий, которые должны быть реализованы в SASE:*
|
||
|
||
- **ZTNA (Zero Trust Network Access)** - модель сетевого доступа к ресурсам на основе политики “нулевого доверия”.
|
||
- **SD-WAN (Software-Defined Wide Area Network)** — динамический подбор наилучшего способа подключения в зависимости от производительности.
|
||
- **SWG (Secure Web Gateway)** — безопасный сетевой шлюз.
|
||
- **CASB (Cloud Access Security Broker)** — брокер безопасного доступа к облачным ресурсам.
|
||
- **FWaaS (Firewall-as-a-Service)** — сервис облачного сетевого экрана.
|
||
|
||
*Помимо обязательных компонентов, вендоры SASE могут реализовывать дополнительные, необязательные компоненты:*
|
||
|
||
- **DLP** (data leak prevention) — предотвращение утечек.
|
||
- **QoS** (quality of service) — приоритизация трафика.
|
||
- **NGFW** (web application firewall).
|
||
- **VPN** (virtual private network) — виртуальная частная сеть.
|
||
- **UEBA** (user entity behaviour analysis) — поведенческий анализ.
|
||
- **Антифрод инструменты** — оценка вероятности финансового мошенничества.
|
||
- **Инструменты обфускации** — изменение исходного кода в целях затруднения анализа при сохранении функциональности.
|
||
- **Инструменты защиты DNS / WiFi от подмена и взлома.**
|
||
- и многие другие
|
||
|
||
Вендоры SASE-решений, реализовавшие основные компоненты, могут получить *сертификацию Gartner*.
|
||
Отечественных вендоров SASE-решений не существует до сих пор. (
|
||
|
||
*Прогноз популярности SASE по версии аналитиков Gartner:*
|
||
|
||
- **SASE** выйдет на плато *продуктивности* в течение 2024-2029.
|
||
- К 2024 году как минимум 40% предприятий будут иметь четкие стратегии по внедрению SASE (по сравнению с 1% на начало 2019 года).
|
||
- Вендоры будут переоценивать свои возможности по предоставлению услуг SASE.
|
||
|
||
Концепция SASE сформулирована компанией Gartner, она состоит из конвергентного решения по оптимизации доступа и информационной безопасности ИТ-ресурсов.
|
||
|
||
Реализовав список обязательных компонентов, вендор может претендовать на сертификацию своего решения у *Gartner*, реализовав как можно больше дополнительных компонентов эффективно конкурировать с другими вендорами.
|
||
|
||
## Defense-in-depth
|
||
|
||
**DiD** — Defense-in-depth.
|
||
|
||
DiD является концепцией глубокой защиты, в его основу заложены несколько степеней защиты, методы которых не пересекаются.
|
||
Подход призван задержать и усложнить продвижение и действия злоумышленника.
|
||
Концепция глубокоэшелонированной защиты заимствована из общей военной стратегии и разработана агентством национальной безопасности США.
|
||
|
||
*DiD делит организацию защиты инфраструктуры на три контролируемые части:*
|
||
|
||
- Физическая средства защиты.
|
||
- Технические средства защиты.
|
||
- Административные средства защиты.
|
||
|
||
*К физическим средствам защиты можно отнести:*
|
||
- Охранники и охранные системы.
|
||
- Системы контроля и управления доступом (СКУД)
|
||
- Видеонаблюдение (CCTV)
|
||
- Сигнализационные системы.
|
||
- Запертые двери, шкафы, замки, сейфы.
|
||
|
||
*К техническим средствам защиты можно отнести:*
|
||
- Контроль сетевого доступа.
|
||
- Межсетевые экраны.
|
||
- Антивирусная защита.
|
||
- Прокси-серверы.
|
||
- Системы аутентификации и авторизации.
|
||
|
||
*К административным средствам защиты можно отнести:*
|
||
- Регулирование и управления самих средств защиты (документы и нормативка?)
|
||
- Обработка сенсетивной информации (пароли, токены и т.д.)
|
||
- Ведение списков разрешенных и запрещенных ПО.
|
||
- Политики взаимодействия с гостевыми допусками, внешними ресурсами и организациями.
|
||
|
||
*С чего начать внедрение DiD:*
|
||
- Включение защиты от привилегированного доступа.
|
||
- Использование средств *Observability*.
|
||
- Развитие культуры DevSecOps.
|
||
- Внедрение многофакторной аутентификации.
|
||
- Использование моделей “*нулевого доверия*”.
|
||
- Внедрение *SASE*-решений.
|
||
- Использование безопасных инструментов разработки и практик (секьюрные заголовки в запросах, защита куки, централизованное управление секретами и паролями).
|
||
- Своевременный аудит безопасности.
|
||
- Использование сервисных сеток и инфраструктурных сканеров.
|
||
|
||
> [!note] DiD
|
||
> - Концепция Defense-in-depth основывается на военных принципах глубокоэшелонированной защиты.
|
||
> - DiD разделяет защиту на три независимых контура — физическую, техническую и административную.
|
||
> - Три степени защиты призваны замедлить продвижение потенциального злоумышленника.
|
||
|
||
## Сканеры инфраструктуры
|
||
|
||
Для выполнения сканирования подконтрольной инфраструктуры на предмет уязвимостей используются **разнообразные** **инфраструктурные сканеры**, позволяющие обнаруживать:
|
||
- Наборы слабых шифров.
|
||
- Небезопасные конфигурации и протоколы.
|
||
- Стандартные и дефолтные пароли, порты.
|
||
- Не обновленные приложения и библиотеки.
|
||
- Просроченные и скомпрометированные сертификаты.
|
||
|
||
Примером проверенных инфраструктурных сканеров может быть opensource-решение “*Openvas*” от сообщества “Greenbone”.
|
||
|
||
![[Pasted image 20260616205715.png|737]]
|
||
|
||
## Часть 6. Рефлексия и практическая работа
|
||
|
||
### Проверка достижения целей урока
|
||
|
||
1. Познакомились с основными принципами обеспечения безопасности стека приложений и инфраструктуры.
|
||
2. Узнали, как связаны ZTNA, SASE и DiD друг с другом.
|
||
3. Познакомились с инфраструктурными сканерами.
|
||
4. Закрепили на практике установку и работу с инструментом сканирования инфраструктуры.
|
||
5. На примере рассмотрели закрытие потенциальной уязвимости в Nginx.
|
||
|
||
### Практическая работа
|
||
|
||
1. Самостоятельно проинсталлировать инфраструктурный сканер.
|
||
2. Самостоятельно выполнить сканирование инфраструктуры.
|
||
3. Изучить список литературы.
|
||
|
||
#### Самостоятельно происталировать инфраструктурный сканер
|
||
|
||
- Ознакомьтесь с методическим материалом по развертыванию и использованию инфраструктурного сканера.
|
||
- Выполните действия, описанные в методическом материале.
|
||
- Установите инфраструктурный сканер.
|
||
|
||
#### Самостоятельно выполнить сканирование инфраструктуры
|
||
|
||
- Используя установленный в задании #1 инфраструктурный сканер, выполните сканирование подконтрольной инфраструктуры.
|
||
- Убедитесь, что сканирование успешно завершено и самостоятельно изучите отчет о сканировании.
|
||
|
||
#### Изучить список литературы
|
||
|
||
Самостоятельно изучите приложенный список дополнительной литературы.
|
||
|
||
### Методический материал
|
||
|
||
Развёртывание и использование инфраструктурного сканера Для начала работ вам понадобится docker.
|
||
|
||
Подробная установка docker рассматривалась в методических материалах к предыдущим урокам.
|
||
|
||
Запустим контейнер с инструментом openvas, используя image пользователя mikesplain:
|
||
|
||
$ docker run -d -p 443:443 -p 9390:9390 --name openvas
|
||
mikesplain/openvas
|
||
|
||

|
||
|
||
Убедимся в том, что контейнер успешно запущен:
|
||
|
||
$ docker ps
|
||
|
||

|
||
|
||
Контейнер запущен успешно, в браузере выполним переход в веб-интерфейс развернутого инструмента openvas:
|
||
|
||
_browser: https://localhost/_
|
||
|
||

|
||
|
||
Авторизуемся, используя административные учетные данные по умолчанию (admin:admin):
|
||
|
||

|
||
|
||
Переходим в раздел "Scan", выбираем в выпадающем меню поле "Tasks":
|
||
|
||

|
||
|
||
В верхнем левом углу нажимаем на кнопку со звездочкой и выбираем "New Task":
|
||
|
||

|
||
|
||
Справа от поля "Scan Target" нажимаем на кнопку со звездочкой и переходим в интерфейс указания нового target для сканирования:
|
||
|
||

|
||
|
||
Далее указываем наименование target и ip-address (в моем случае это localhost, если вы сканируете инфраструктуру, убедитесь, что обеспечен сетевой доступ по портам 22, 80, 443 для полноты возможностей сканирования):
|
||
|
||

|
||
|
||
Сохраняем изменение, нажав кнопку "Create". Убедимся, что в настройках Task подставился созданный target:
|
||
|
||

|
||
|
||
Нажимаем кнопку "Create". Созданный Task отображается в списке tasks, но еще не запущен.
|
||
|
||

|
||
|
||
Для запуска Task нажимаем кнопку начала сканирования ("Start") в разделе "Actions" нашего Task. Состояние Task изменилось на "Requested":
|
||
|
||

|
||
|
||
Через некоторое время обновим страницу и убедимся, что строка состояния нашего Task изменяется на количество процентов от выполненного сканирования:
|
||
|
||

|
||
|
||
Сканирование может занять продолжительное время.
|
||
|
||
Дождемся завершения сканирования, убедившись, что статус сканирования изменился на "Done":
|
||
|
||

|
||
|
||
Перейдем к результатам сканирования, нажав на статус сканирования:
|
||
|
||

|
||
|
||
В открывшемся отчете можем ознакомиться со всеми результатами сканирования, нажав на них и перейдя в подробное описание:
|
||
|
||

|
||
|
||
Подобным образом можем отработать все срабатывания, предприняв необходимые действия по их устранению. Полезно принимать в расчет рекомендации по митигации обнаруженных рисков (поле "Solution")
|
||
|
||
#### Список дополнительной литературы
|
||
|
||
[Базовое русскоязычное описание модели доступа ZTNA](https://codeby.net/threads/chto-takoye-ztna-i-zachem-on-nuzhen.84541/)
|
||
[Обзор эволюции концепции ZTNA в мультиоблачных средах](https://securitymedia.org/info/zero-trust-arkhitektura-v-2025-godu-printsipy-kontseptsii-nulevogo-doveriya-i-ee-razvitie.html)
|
||
[Практические рекомендации по первой фазе реализации ZTNA](https://www.kaspersky.ru/blog/zero-trust-transition-practical-advice/39484/)
|
||
[Влияние ИИ на адаптивность и безопасность решений SASE](https://habr.com/ru/articles/914496/)
|
||
[Кейс по уязвимости XZ Utils и практической ценности DiD](https://www.wiz.io/academy/defense-in-depth/)
|
||
[Разбор уровней контроля (физический, технический, административный)](https://www.wallarm.com/what/defense-in-depth-concept/)
|
||
[Современные мультислойные меры безопасности](https://www.fortinet.com/resources/cyberglossary/defense-in-depth/)
|
||
[Концепция многоуровневой защиты, сегментация, ограничение ущерба, адаптивность защиты](https://www.isaca.org/resources/news-and-trends/isaca-now-blog/2025/beyond-the-moat-modern-defense-in-depth-strategies/)
|
||
[Обзор новых ИБ-продуктов весны 2025](https://www.itsec.ru/articles/obzor-novyh-ib-produktov-vesny-2025-g/)
|
||
[Разбор трех технологических волн: AI-инструменты, DevSecOps, Platform Engineering](https://habr.com/ru/companies/oleg-bunin/articles/887316/)
|
||
|