71b02a5ec8
Affected files: 00 Inbox/Безопасность инфраструктуры. ZTNA, SASE, DiD.md
60 lines
4.4 KiB
Markdown
60 lines
4.4 KiB
Markdown
---
|
|
status: seed
|
|
type: concept
|
|
tags: []
|
|
created: 2025-12-17
|
|
updated: 2026-06-16
|
|
aliases: []
|
|
---
|
|
|
|
# Безопасность инфраструктуры. ZTNA, SASE, DiD
|
|
|
|
## Zero trust network access
|
|
|
|
**ZTNA** - Zero Trust Network Access - давно известный подход по обеспечению безопасности, основанный на концепции нулевого доверия.
|
|
ZTNA является реинкарнацией старого подхода ZT, своеобразной рыночной упаковкой.
|
|
|
|
> [!note] Бесспорные факторы популярности подхода ZTNA:
|
|
> - Возрастающая популярность облачных технологий.
|
|
> - Массовый переход на удаленный формат работы (COVID-19).
|
|
|
|
### Нулевое доверие
|
|
Концепция **“нулевого доверия”** предполагает, что решение о предоставлении или непредоставлении доступа к ресурсу принимается каждый раз в момент самого обращения.
|
|
При сценарии “нулевого доверия” нет никаких доверенных подключений, поэтому моделирование угроз развивается изначально по худшему из возможных сценариев.
|
|
<u>*ZTNA* не отменяет существующую модель угроз, а изменяет ее</u>.
|
|
|
|
*Распространенные сценарии применения:*
|
|
1) Удаленный доступ с личных устройств
|
|
2) Гостевые и временные доступы
|
|
3) Контроль интернета вещей (IoT)
|
|
|
|
*Источники информации (контексты) для принятия решения о предоставлении или непредоставлении доступа в ZTNA:*
|
|
- Сетевой контекст (тип подключения, геолокация).
|
|
- Контекст устройства (модель, ОС, обновления, локализация).
|
|
- Пользовательский контекст (идентификация).
|
|
- Ролевой контекст (авторизация).
|
|
- Контекст безопасности (компрометация данных).
|
|
- .. и многое другие
|
|
|
|
*Внедрение ZTNA требует достаточных предварительных действий:*
|
|
1. Определить сценарии применения, контексты, оценку рисков.
|
|
2. Определить **роли** пользователей и необходимые им **ресурсы**.
|
|
3. Подобрать правильные, подходящие в вашем случае **инструменты**.
|
|
4. Поддержка вашего рабочего окружения.
|
|
5. Готовность внедрять ZTNA последовательно и поэтапно.
|
|
|
|
*Процесс внедрения ZTNA:*
|
|
1) Отказ от статических IP-адресов
|
|
2) Отказ от White-Lists
|
|
3) Идентифицировать каждого пользователя и каждый пользовательский запрос
|
|
4) Сегментировать имеющиеся ресурсы и доступы к ним
|
|
5) Отмена разделения пользователей на своих/чужих (гостей, подрядчиков, временных пользователей)
|
|
6) Внедрить многофакторную аутентификацию везде, где это применимо, но поэтапно.
|
|
|
|
**ZTNA** — это маркетинговая реинкарнация давно существующей модели "нулевого доверия".
|
|
|
|
Концептуально ZTNA не привязана к конкретной технологии или вендору.
|
|
|
|
Начать внедрять ZTNA можно и нужно поэтапно, начать достаточно с малого. К примеру, двух-факторная аутентификация пользователей поможет защититься более, чем от 70% потенциальных взломов*.
|
|
|
|
\**по версии журнала Anti-malware.* |