Files
SecondBrain/00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md
T
Dmitry 46f5b022fe ada-pc: 2026-06-16 20:48:37 | 1
Affected files:
00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md
2026-06-16 20:48:37 +03:00

164 lines
13 KiB
Markdown
Raw Blame History

This file contains invisible Unicode characters
This file contains invisible Unicode characters that are indistinguishable to humans but may be processed differently by a computer. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
status: seed
type: concept
tags: []
created: 2025-12-17
updated: 2026-06-16
aliases: []
---
# Безопасность инфраструктуры. ZTNA, SASE, DiD
## Zero trust network access
**ZTNA** - Zero Trust Network Access - давно известный подход по обеспечению безопасности, основанный на концепции нулевого доверия.
ZTNA является реинкарнацией старого подхода ZT, своеобразной рыночной упаковкой.
> [!note] Бесспорные факторы популярности подхода ZTNA:
> - Возрастающая популярность облачных технологий.
> - Массовый переход на удаленный формат работы (COVID-19).
### Нулевое доверие
Концепция **“нулевого доверия”** предполагает, что решение о предоставлении или непредоставлении доступа к ресурсу принимается каждый раз в момент самого обращения.
При сценарии “нулевого доверия” нет никаких доверенных подключений, поэтому моделирование угроз развивается изначально по худшему из возможных сценариев.
<u>*ZTNA* не отменяет существующую модель угроз, а изменяет ее</u>.
*Распространенные сценарии применения:*
1) Удаленный доступ с личных устройств
2) Гостевые и временные доступы
3) Контроль интернета вещей (IoT)
*Источники информации (контексты) для принятия решения о предоставлении или непредоставлении доступа в ZTNA:*
- Сетевой контекст (тип подключения, геолокация).
- Контекст устройства (модель, ОС, обновления, локализация).
- Пользовательский контекст (идентификация).
- Ролевой контекст (авторизация).
- Контекст безопасности (компрометация данных).
- .. и многое другие
*Внедрение ZTNA требует достаточных предварительных действий:*
1. Определить сценарии применения, контексты, оценку рисков.
2. Определить **роли** пользователей и необходимые им **ресурсы**.
3. Подобрать правильные, подходящие в вашем случае **инструменты**.
4. Поддержка вашего рабочего окружения.
5. Готовность внедрять ZTNA последовательно и поэтапно.
*Процесс внедрения ZTNA:*
1) Отказ от статических IP-адресов
2) Отказ от White-Lists
3) Идентифицировать каждого пользователя и каждый пользовательский запрос
4) Сегментировать имеющиеся ресурсы и доступы к ним
5) Отмена разделения пользователей на своих/чужих (гостей, подрядчиков, временных пользователей)
6) Внедрить многофакторную аутентификацию везде, где это применимо, но поэтапно.
**ZTNA** — это маркетинговая реинкарнация давно существующей модели "нулевого доверия".
Концептуально ZTNA не привязана к конкретной технологии или вендору.
Начать внедрять ZTNA можно и нужно поэтапно, начать достаточно с малого. К примеру, двух-факторная аутентификация пользователей поможет защититься более, чем от 70% потенциальных взломов*.
\**по версии журнала Anti-malware.*
## Secure access service edge
**SASE** — Secure Access Service Edge.
Достаточно новый подход, находящийся на стыке решения двух важных задач — обеспечения информационной безопасности и выбора оптимального способа подключения к ресурсам.
*SASE* является комплексным подходом и предоставляется множеством вендоров.
Концепция *SASE* разработана исследовательской компанией Gartner в 2019 году.
Главная цель *SASE* сформулирована следующим образом — сервис безопасного и оптимального доступа к IT-ресурсам (симбиоз выбора стабильного канала связи и обеспечения информационной безопасности ресурсов).
*Предпосылки возникновения SASE во многом схожи с ZTNA:*
- Размытие периметра инфраструктуры.
- Развитие облачных технологий.
- Массовый переход на удаленную работу.
- Использование личных устройств.
- COVID-19.
*Gartner составило список обязательных технологий, которые должны быть реализованы в SASE:*
- **ZTNA (Zero Trust Network Access)** - модель сетевого доступа к ресурсам на основе политики “нулевого доверия”.
- **SD-WAN (Software-Defined Wide Area Network)** — динамический подбор наилучшего способа подключения в зависимости от производительности.
- **SWG (Secure Web Gateway)** — безопасный сетевой шлюз.
- **CASB (Cloud Access Security Broker)** — брокер безопасного доступа к облачным ресурсам.
- **FWaaS (Firewall-as-a-Service)** — сервис облачного сетевого экрана.
*Помимо обязательных компонентов, вендоры SASE могут реализовывать дополнительные, необязательные компоненты:*
- **DLP** (data leak prevention) — предотвращение утечек.
- **QoS** (quality of service) — приоритизация трафика.
- **NGFW** (web application firewall).
- **VPN** (virtual private network) — виртуальная частная сеть.
- **UEBA** (user entity behaviour analysis) — поведенческий анализ.
- **Антифрод инструменты** — оценка вероятности финансового мошенничества.
- **Инструменты обфускации** — изменение исходного кода в целях затруднения анализа при сохранении функциональности.
- **Инструменты защиты DNS / WiFi от подмена и взлома.**
- и многие другие
Вендоры SASE-решений, реализовавшие основные компоненты, могут получить *сертификацию Gartner*.
Отечественных вендоров SASE-решений не существует до сих пор. (
*Прогноз популярности SASE по версии аналитиков Gartner:*
- **SASE** выйдет на плато *продуктивности* в течение 2024-2029.
- К 2024 году как минимум 40% предприятий будут иметь четкие стратегии по внедрению SASE (по сравнению с 1% на начало 2019 года).
- Вендоры будут переоценивать свои возможности по предоставлению услуг SASE.
Концепция SASE сформулирована компанией Gartner, она состоит из конвергентного решения по оптимизации доступа и информационной безопасности ИТ-ресурсов.
Реализовав список обязательных компонентов, вендор может претендовать на сертификацию своего решения у *Gartner*, реализовав как можно больше дополнительных компонентов эффективно конкурировать с другими вендорами.
## Defense-in-depth
**DiD** — Defense-in-depth.
DiD является концепцией глубокой защиты, в его основу заложены несколько степеней защиты, методы которых не пересекаются.
Подход призван задержать и усложнить продвижение и действия злоумышленника.
Концепция глубокоэшелонированной защиты заимствована из общей военной стратегии и разработана агентством национальной безопасности США.
*DiD делит организацию защиты инфраструктуры на три контролируемые части:*
- Физическая средства защиты.
- Технические средства защиты.
- Административные средства защиты.
*К физическим средствам защиты можно отнести:*
- Охранники и охранные системы.
- Системы контроля и управления доступом.
- Видеонаблюдение.
- Сигнализационные системы.
- Запертые двери, шкафы, замки, сейфы.
*К техническим средствам защиты можно отнести:
- Контроль сетевого доступа.
- Межсетевые экраны.
- Антивирусная защита.
- Прокси-серверы.
- Системы аутентификации и авторизации.
### К административным средствам защиты можно отнести
- Регулирование и управления самих средств защиты.
- Обработка сенсетивной информации.
- Ведение списков разрешенных и запрещенных ПО.
- Политики взаимодействия с гостевыми допусками, внешними ресурсами и организациями.
С чего начать внедрение DiD:
- Включение защиты от привилегированного доступа.
- Использование средств Observability.
- Развитие культуры Devsecops.
- Внедрение многофакторной аутентификации.
- Использование моделей “нулевого доверия”.
- Внедрение SASE-решений.
- Использование безопасных инструментов разработки и практик (секьюрные заголовки в запросах, защита куки, централизованное управление секретами и паролями).
- Своевременный аудит безопасности.
- Использование сервисных сеток и инфраструктурных сканеров.
Концепция Defense-in-depth основывается на военных принципах глубокоэшелонированной защиты.
DiD разделяет защиту на три независимых контура — физическую, техническую и административную.
Три степени защиты призваны замедлить продвижение потенциального злоумышленника.