Files
SecondBrain/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md
T
Dmitry 2eccd21884 ada-pc: 2026-06-16 20:43:36 | 1
Affected files:
00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md
2026-06-16 20:43:36 +03:00

88 lines
6.6 KiB
Markdown
Raw Blame History

This file contains invisible Unicode characters
This file contains invisible Unicode characters that are indistinguishable to humans but may be processed differently by a computer. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
status: seed
type: concept
tags: []
created: 2025-12-17
updated: 2026-06-16
aliases: []
---
# Безопасность инфраструктуры. ZTNA, SASE, DiD
## Zero trust network access
**ZTNA** - Zero Trust Network Access - давно известный подход по обеспечению безопасности, основанный на концепции нулевого доверия.
ZTNA является реинкарнацией старого подхода ZT, своеобразной рыночной упаковкой.
> [!note] Бесспорные факторы популярности подхода ZTNA:
> - Возрастающая популярность облачных технологий.
> - Массовый переход на удаленный формат работы (COVID-19).
### Нулевое доверие
Концепция **“нулевого доверия”** предполагает, что решение о предоставлении или непредоставлении доступа к ресурсу принимается каждый раз в момент самого обращения.
При сценарии “нулевого доверия” нет никаких доверенных подключений, поэтому моделирование угроз развивается изначально по худшему из возможных сценариев.
<u>*ZTNA* не отменяет существующую модель угроз, а изменяет ее</u>.
*Распространенные сценарии применения:*
1) Удаленный доступ с личных устройств
2) Гостевые и временные доступы
3) Контроль интернета вещей (IoT)
*Источники информации (контексты) для принятия решения о предоставлении или непредоставлении доступа в ZTNA:*
- Сетевой контекст (тип подключения, геолокация).
- Контекст устройства (модель, ОС, обновления, локализация).
- Пользовательский контекст (идентификация).
- Ролевой контекст (авторизация).
- Контекст безопасности (компрометация данных).
- .. и многое другие
*Внедрение ZTNA требует достаточных предварительных действий:*
1. Определить сценарии применения, контексты, оценку рисков.
2. Определить **роли** пользователей и необходимые им **ресурсы**.
3. Подобрать правильные, подходящие в вашем случае **инструменты**.
4. Поддержка вашего рабочего окружения.
5. Готовность внедрять ZTNA последовательно и поэтапно.
*Процесс внедрения ZTNA:*
1) Отказ от статических IP-адресов
2) Отказ от White-Lists
3) Идентифицировать каждого пользователя и каждый пользовательский запрос
4) Сегментировать имеющиеся ресурсы и доступы к ним
5) Отмена разделения пользователей на своих/чужих (гостей, подрядчиков, временных пользователей)
6) Внедрить многофакторную аутентификацию везде, где это применимо, но поэтапно.
**ZTNA** — это маркетинговая реинкарнация давно существующей модели "нулевого доверия".
Концептуально ZTNA не привязана к конкретной технологии или вендору.
Начать внедрять ZTNA можно и нужно поэтапно, начать достаточно с малого. К примеру, двух-факторная аутентификация пользователей поможет защититься более, чем от 70% потенциальных взломов*.
\**по версии журнала Anti-malware.*
## Secure access service edge
**SASE** — Secure Access Service Edge.
Достаточно новый подход, находящийся на стыке решения двух важных задач — обеспечения информационной безопасности и выбора оптимального способа подключения к ресурсам.
*SASE* является комплексным подходом и предоставляется множеством вендоров.
Концепция *SASE* разработана исследовательской компанией Gartner в 2019 году.
Главная цель *SASE* сформулирована следующим образом — сервис безопасного и оптимального доступа к IT-ресурсам (симбиоз выбора стабильного канала связи и обеспечения информационной безопасности ресурсов).
*Предпосылки возникновения SASE во многом схожи с ZTNA:*
- Размытие периметра инфраструктуры.
- Развитие облачных технологий.
- Массовый переход на удаленную работу.
- Использование личных устройств.
- COVID-19.
*Gartner составило список обязательных технологий, которые должны быть реализованы в SASE:*
- **ZTNA (Zero Trust Network Access)** - модель сетевого доступа к ресурсам на основе политики “нулевого доверия”.
- **SD-WAN (Software-Defined Wide Area Network)** — динамический подбор наилучшего способа подключения в зависимости от производительности.
- **SWG (Secure Web Gateway)** — безопасный сетевой шлюз.
- **CASB (Cloud Access Security Broker)** — брокер безопасного доступа к облачным ресурсам.
- **FWaaS (Firewall-as-a-Service)** — сервис облачного сетевого экрана.