Files
SecondBrain/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md
T
Dmitry 2eccd21884 ada-pc: 2026-06-16 20:43:36 | 1
Affected files:
00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md
2026-06-16 20:43:36 +03:00

6.6 KiB

status, type, tags, created, updated, aliases
status type tags created updated aliases
seed concept
2025-12-17 2026-06-16

Безопасность инфраструктуры. ZTNA, SASE, DiD

Zero trust network access

ZTNA - Zero Trust Network Access - давно известный подход по обеспечению безопасности, основанный на концепции нулевого доверия. ZTNA является реинкарнацией старого подхода ZT, своеобразной рыночной упаковкой.

[!note] Бесспорные факторы популярности подхода ZTNA:

  • Возрастающая популярность облачных технологий.
  • Массовый переход на удаленный формат работы (COVID-19).

Нулевое доверие

Концепция “нулевого доверия” предполагает, что решение о предоставлении или непредоставлении доступа к ресурсу принимается каждый раз в момент самого обращения. При сценарии “нулевого доверия” нет никаких доверенных подключений, поэтому моделирование угроз развивается изначально по худшему из возможных сценариев. ZTNA не отменяет существующую модель угроз, а изменяет ее.

Распространенные сценарии применения:

  1. Удаленный доступ с личных устройств
  2. Гостевые и временные доступы
  3. Контроль интернета вещей (IoT)

Источники информации (контексты) для принятия решения о предоставлении или непредоставлении доступа в ZTNA:

  • Сетевой контекст (тип подключения, геолокация).
  • Контекст устройства (модель, ОС, обновления, локализация).
  • Пользовательский контекст (идентификация).
  • Ролевой контекст (авторизация).
  • Контекст безопасности (компрометация данных).
  • .. и многое другие

Внедрение ZTNA требует достаточных предварительных действий:

  1. Определить сценарии применения, контексты, оценку рисков.
  2. Определить роли пользователей и необходимые им ресурсы.
  3. Подобрать правильные, подходящие в вашем случае инструменты.
  4. Поддержка вашего рабочего окружения.
  5. Готовность внедрять ZTNA последовательно и поэтапно.

Процесс внедрения ZTNA:

  1. Отказ от статических IP-адресов
  2. Отказ от White-Lists
  3. Идентифицировать каждого пользователя и каждый пользовательский запрос
  4. Сегментировать имеющиеся ресурсы и доступы к ним
  5. Отмена разделения пользователей на своих/чужих (гостей, подрядчиков, временных пользователей)
  6. Внедрить многофакторную аутентификацию везде, где это применимо, но поэтапно.

ZTNA — это маркетинговая реинкарнация давно существующей модели "нулевого доверия".

Концептуально ZTNA не привязана к конкретной технологии или вендору.

Начать внедрять ZTNA можно и нужно поэтапно, начать достаточно с малого. К примеру, двух-факторная аутентификация пользователей поможет защититься более, чем от 70% потенциальных взломов*.

*по версии журнала Anti-malware.

Secure access service edge

SASE — Secure Access Service Edge.

Достаточно новый подход, находящийся на стыке решения двух важных задач — обеспечения информационной безопасности и выбора оптимального способа подключения к ресурсам. SASE является комплексным подходом и предоставляется множеством вендоров.

Концепция SASE разработана исследовательской компанией Gartner в 2019 году.

Главная цель SASE сформулирована следующим образом — сервис безопасного и оптимального доступа к IT-ресурсам (симбиоз выбора стабильного канала связи и обеспечения информационной безопасности ресурсов).

Предпосылки возникновения SASE во многом схожи с ZTNA:

  • Размытие периметра инфраструктуры.
  • Развитие облачных технологий.
  • Массовый переход на удаленную работу.
  • Использование личных устройств.
  • COVID-19.

Gartner составило список обязательных технологий, которые должны быть реализованы в SASE:

  • ZTNA (Zero Trust Network Access) - модель сетевого доступа к ресурсам на основе политики “нулевого доверия”.
  • SD-WAN (Software-Defined Wide Area Network) — динамический подбор наилучшего способа подключения в зависимости от производительности.
  • SWG (Secure Web Gateway) — безопасный сетевой шлюз.
  • CASB (Cloud Access Security Broker) — брокер безопасного доступа к облачным ресурсам.
  • FWaaS (Firewall-as-a-Service) — сервис облачного сетевого экрана.