Меню
Статьи

Zero Trust: архитектура нулевого доверия

Что означает «никому не доверяй» на практике, с чего начинают внедрение, во что оно упирается в реальной инфраструктуре и что даёт в первую очередь.

Zero Trust — это отказ от деления сети на «внутри — доверенное, снаружи — опасное». Каждый запрос к ресурсу проверяется заново: кто обращается, с какого устройства, к чему именно и достаточно ли у него прав прямо сейчас. Подход придумали не ради моды: периметр перестал существовать, когда появились облака, удалённая работа и подрядчики с доступом.

Почему периметр перестал работать

Атака давно приходит не «снаружи через файрвол». Она приходит с настоящими учётными данными.

В апреле 2026 года у лизинговой компании утекла база на 241 тысячу строк. По итогам внутреннего расследования причиной стало раскрытие учётных данных одного из работников, системы никто не взламывал. Для сети такой вход неотличим от обычной работы сотрудника.

Второй путь — подрядчик. В 2025 году Национальный центр защиты персональных данных получил 50 уведомлений об утечках против 26 годом раньше, и половина роста пришлась на один инцидент у субподрядчика, работавшего сразу на 17 белорусских операторов. Доступ был выдан легально, и ответственность перед регулятором осталась на операторах.

Три принципа

Проверять каждый раз

Аутентификация не выдаёт пропуск на весь день: доступ к каждому ресурсу подтверждается заново, с учётом устройства и его состояния. Второй фактор — обязательное условие, а не опция для администраторов.

Выдавать минимум

Права на конкретную задачу и на срок задачи. Уволенный менеджер, чья учётная запись открывает базу целиком, — типовая находка внутреннего пентеста.

Считать, что уже внутри

Сеть делится на сегменты так, чтобы захват одного узла не давал доступа к остальным, а действия внутри сегментов писались в журнал.

Из чего это собирается

Слой Что решает Чем закрывается
Идентификация Кто и с какими правами Каталог, единый вход, второй фактор, контроль привилегий
Устройства С чего заходят Инвентаризация, защита конечных точек, проверка состояния
Сеть Куда можно ходить Сегментация, доступ к приложению вместо доступа к сети
Данные Что защищаем Классификация, шифрование, контроль выгрузок
Наблюдение Что происходит Сбор событий, разбор срабатываний, хранение журналов

Порядок в таблице — это и порядок внедрения. Без первого слоя остальные не работают: сегментация без надёжной идентификации делит сеть между неизвестно кем.

С чего начинают

  1. Инвентаризация. Что есть, кто владелец, где данные, кто и откуда заходит. Без этого политики пишутся вслепую.
  2. Второй фактор на все внешние входы: почта, VPN, удалённые рабочие столы, панели администрирования.
  3. Ревизия прав: у кого доступ к базе целиком, у кого к резервным копиям, кто из уволенных всё ещё в системе.
  4. Один пилотный сервис: доступ к нему выдаётся по новой схеме, а не по членству в сети.
  5. Сегментация вокруг критичных систем, а не всей инфраструктуры сразу.
  6. Журналы и дежурство: сначала видеть события, потом ужесточать правила.

Во что упирается

  • Старые системы. Учётная запись без второго фактора, протокол без шифрования, приложение, которое не умеет работать с единым входом. Их закрывают шлюзом или изолируют сегментом.
  • Подрядчики. Доступ выдают быстро, отзывают редко. Требования к доступу подрядчика прописываются в договоре, вместе с порядком его прекращения.
  • Ощущение неудобства. Каждый лишний шаг входа воспринимается как помеха, пока не случился инцидент. Помогает начинать с тех систем, где цена ошибки очевидна всем.
  • Смена подхода без смены процессов. Купленные средства защиты не создают Zero Trust: он состоит из правил выдачи и отзыва доступа, а не из продуктов.

Zero Trust — не проект с датой окончания. Это порядок, при котором каждый новый доступ выдаётся по правилу, а не по привычке.

Что это даёт в первую очередь

Украденный пароль перестаёт быть доступом. Захват одного узла не открывает соседние. Утечка через подрядчика ограничена тем, что подрядчику выдали. Хронология инцидента восстанавливается по журналам, а не по памяти администратора — это прямо влияет на уведомление регулятора: сообщить об утечке нужно в течение трёх рабочих дней, и в уведомлении нужны факты.

Что делать

  1. Составить список систем и владельцев данных: без инвентаризации остальное не считается.
  2. Включить второй фактор на всех входах из интернета — это самый дешёвый шаг с наибольшим эффектом.
  3. Провести ревизию прав и отозвать всё, что выдавалось «на время».
  4. Выбрать один критичный сервис и перевести доступ к нему на проверку по каждому запросу.
  5. Настроить сбор событий и назначить, кто читает срабатывания, до того как менять сетевую схему.

Какие требования к защите данных придётся выполнить попутно — в статье об утечках персональных данных. Оценить текущее состояние — аудит инфраструктуры, hello@cyberiti.by.

Обсудить задачу и объём работ

Ответим в течение рабочего дня.