Affected files: 00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md 99 System/Cache/Pasted image 20260616205628.png 99 System/Cache/Pasted image 20260616205632.png 99 System/Cache/Pasted image 20260616205634.png 99 System/Cache/Pasted image 20260616205715.png
14 KiB
status, type, tags, created, updated, aliases
| status | type | tags | created | updated | aliases |
|---|---|---|---|---|---|
| seed | concept | 2025-12-17 | 2026-06-16 |
Безопасность инфраструктуры. ZTNA, SASE, DiD
Zero trust network access
ZTNA - Zero Trust Network Access - давно известный подход по обеспечению безопасности, основанный на концепции нулевого доверия. ZTNA является реинкарнацией старого подхода ZT, своеобразной рыночной упаковкой.
[!note] Бесспорные факторы популярности подхода ZTNA:
- Возрастающая популярность облачных технологий.
- Массовый переход на удаленный формат работы (COVID-19).
Нулевое доверие
Концепция “нулевого доверия” предполагает, что решение о предоставлении или непредоставлении доступа к ресурсу принимается каждый раз в момент самого обращения. При сценарии “нулевого доверия” нет никаких доверенных подключений, поэтому моделирование угроз развивается изначально по худшему из возможных сценариев. ZTNA не отменяет существующую модель угроз, а изменяет ее.
Распространенные сценарии применения:
- Удаленный доступ с личных устройств
- Гостевые и временные доступы
- Контроль интернета вещей (IoT)
Источники информации (контексты) для принятия решения о предоставлении или непредоставлении доступа в ZTNA:
- Сетевой контекст (тип подключения, геолокация).
- Контекст устройства (модель, ОС, обновления, локализация).
- Пользовательский контекст (идентификация).
- Ролевой контекст (авторизация).
- Контекст безопасности (компрометация данных).
- .. и многое другие
Внедрение ZTNA требует достаточных предварительных действий:
- Определить сценарии применения, контексты, оценку рисков.
- Определить роли пользователей и необходимые им ресурсы.
- Подобрать правильные, подходящие в вашем случае инструменты.
- Поддержка вашего рабочего окружения.
- Готовность внедрять ZTNA последовательно и поэтапно.
Процесс внедрения ZTNA:
- Отказ от статических IP-адресов
- Отказ от White-Lists
- Идентифицировать каждого пользователя и каждый пользовательский запрос
- Сегментировать имеющиеся ресурсы и доступы к ним
- Отмена разделения пользователей на своих/чужих (гостей, подрядчиков, временных пользователей)
- Внедрить многофакторную аутентификацию везде, где это применимо, но поэтапно.
ZTNA — это маркетинговая реинкарнация давно существующей модели "нулевого доверия".
Концептуально ZTNA не привязана к конкретной технологии или вендору.
Начать внедрять ZTNA можно и нужно поэтапно, начать достаточно с малого. К примеру, двух-факторная аутентификация пользователей поможет защититься более, чем от 70% потенциальных взломов*.
*по версии журнала Anti-malware.
Secure access service edge
SASE — Secure Access Service Edge.
Достаточно новый подход, находящийся на стыке решения двух важных задач — обеспечения информационной безопасности и выбора оптимального способа подключения к ресурсам. SASE является комплексным подходом и предоставляется множеством вендоров.
Концепция SASE разработана исследовательской компанией Gartner в 2019 году.
Главная цель SASE сформулирована следующим образом — сервис безопасного и оптимального доступа к IT-ресурсам (симбиоз выбора стабильного канала связи и обеспечения информационной безопасности ресурсов).
Предпосылки возникновения SASE во многом схожи с ZTNA:
- Размытие периметра инфраструктуры.
- Развитие облачных технологий.
- Массовый переход на удаленную работу.
- Использование личных устройств.
- COVID-19.
Gartner составило список обязательных технологий, которые должны быть реализованы в SASE:
- ZTNA (Zero Trust Network Access) - модель сетевого доступа к ресурсам на основе политики “нулевого доверия”.
- SD-WAN (Software-Defined Wide Area Network) — динамический подбор наилучшего способа подключения в зависимости от производительности.
- SWG (Secure Web Gateway) — безопасный сетевой шлюз.
- CASB (Cloud Access Security Broker) — брокер безопасного доступа к облачным ресурсам.
- FWaaS (Firewall-as-a-Service) — сервис облачного сетевого экрана.
Помимо обязательных компонентов, вендоры SASE могут реализовывать дополнительные, необязательные компоненты:
- DLP (data leak prevention) — предотвращение утечек.
- QoS (quality of service) — приоритизация трафика.
- NGFW (web application firewall).
- VPN (virtual private network) — виртуальная частная сеть.
- UEBA (user entity behaviour analysis) — поведенческий анализ.
- Антифрод инструменты — оценка вероятности финансового мошенничества.
- Инструменты обфускации — изменение исходного кода в целях затруднения анализа при сохранении функциональности.
- Инструменты защиты DNS / WiFi от подмена и взлома.
- и многие другие
Вендоры SASE-решений, реализовавшие основные компоненты, могут получить сертификацию Gartner. Отечественных вендоров SASE-решений не существует до сих пор. (
Прогноз популярности SASE по версии аналитиков Gartner:
- SASE выйдет на плато продуктивности в течение 2024-2029.
- К 2024 году как минимум 40% предприятий будут иметь четкие стратегии по внедрению SASE (по сравнению с 1% на начало 2019 года).
- Вендоры будут переоценивать свои возможности по предоставлению услуг SASE.
Концепция SASE сформулирована компанией Gartner, она состоит из конвергентного решения по оптимизации доступа и информационной безопасности ИТ-ресурсов.
Реализовав список обязательных компонентов, вендор может претендовать на сертификацию своего решения у Gartner, реализовав как можно больше дополнительных компонентов эффективно конкурировать с другими вендорами.
Defense-in-depth
DiD — Defense-in-depth.
DiD является концепцией глубокой защиты, в его основу заложены несколько степеней защиты, методы которых не пересекаются. Подход призван задержать и усложнить продвижение и действия злоумышленника. Концепция глубокоэшелонированной защиты заимствована из общей военной стратегии и разработана агентством национальной безопасности США.
DiD делит организацию защиты инфраструктуры на три контролируемые части:
- Физическая средства защиты.
- Технические средства защиты.
- Административные средства защиты.
К физическим средствам защиты можно отнести:
- Охранники и охранные системы.
- Системы контроля и управления доступом (СКУД)
- Видеонаблюдение (CCTV)
- Сигнализационные системы.
- Запертые двери, шкафы, замки, сейфы.
К техническим средствам защиты можно отнести:
- Контроль сетевого доступа.
- Межсетевые экраны.
- Антивирусная защита.
- Прокси-серверы.
- Системы аутентификации и авторизации.
К административным средствам защиты можно отнести:
- Регулирование и управления самих средств защиты (документы и нормативка?)
- Обработка сенсетивной информации (пароли, токены и т.д.)
- Ведение списков разрешенных и запрещенных ПО.
- Политики взаимодействия с гостевыми допусками, внешними ресурсами и организациями.
С чего начать внедрение DiD:
- Включение защиты от привилегированного доступа.
- Использование средств Observability.
- Развитие культуры DevSecOps.
- Внедрение многофакторной аутентификации.
- Использование моделей “нулевого доверия”.
- Внедрение SASE-решений.
- Использование безопасных инструментов разработки и практик (секьюрные заголовки в запросах, защита куки, централизованное управление секретами и паролями).
- Своевременный аудит безопасности.
- Использование сервисных сеток и инфраструктурных сканеров.
[!note] DiD
- Концепция Defense-in-depth основывается на военных принципах глубокоэшелонированной защиты.
- DiD разделяет защиту на три независимых контура — физическую, техническую и административную.
- Три степени защиты призваны замедлить продвижение потенциального злоумышленника.
Сканеры инфраструктуры
Для выполнения сканирования подконтрольной инфраструктуры на предмет уязвимостей используются разнообразные инфраструктурные сканеры, позволяющие обнаруживать:
- Наборы слабых шифров.
- Небезопасные конфигурации и протоколы.
- Стандартные и дефолтные пароли, порты.
- Не обновленные приложения и библиотеки.
- Просроченные и скомпрометированные сертификаты.
Примером проверенных инфраструктурных сканеров может быть opensource-решение “Openvas” от сообщества “Greenbone”.
!Pasted image 20260616205715.png