От периметра к Zero Trust: как меняется защита информационных систем

Пятнадцать лет назад корпоративная сеть напоминала средневековый замок: толстые стены (файрволы на границе), ров (DMZ), охрана на воротах (VPN). Внутри — свои, всем доверяем. Сегодня эта картинка трещит по швам: сотрудники работают из дома и кофеен, сервисы переехали в чужие облака, контрагенты подключаются к вашим данным напрямую. Периметр, если он вообще остался, больше не гарантирует безопасность.

Zero Trust — самая громкая аббревиатура ИБ последних лет, и вокруг неё накручено столько маркетинга, что впору заводить отдельный антирейтинг. Давайте спокойно разберёмся, что это за зверь, почему о нём заговорили именно сейчас и с чего реально начать — без покупки «волшебного сканера, который всё починит».

Почему периметр рушится: три честные причины

Термин Zero Trust предложил аналитик Forrester Джон Киндерваг ещё в 2010 году, но по-настоящему о нём вспомнили после серии громких инцидентов начала 2020-х. И дело не в моде, а в трёх фундаментальных сдвигах.

1. Граница сети стёрлась. Удалёнка, гибридная инфраструктура, SaaS — пользователи и данные физически размазаны по десяткам локаций и чужих облаков. Файрвол на входе в офис защищает пустоту: самые болезненные атаки теперь идут через веб, почту и API, а не через «пробитие» периметра ломом.

2. Один украденный пароль рушит всё. Вспомните цепочку SolarWinds в 2020 году: атакующие внедрили бэкдор в обновление Orion и дальше спокойно двигались по внутренним сетям жертв под легитимными учётными записями. Периметр им был не нужен — они вошли через доверенное обновление и доверенные аккаунты. Та же история с Exchange-серверами в 2021-м (ProxyLogon, CVE-2021-26855): один доступ к почтовику открывал путь во всю инфраструктуру, потому что внутри принято доверять всем.

3. Уязвимости живут в зависимостях и цепочках поставок. Log4Shell (CVE-2021-44228) в конце 2021 года ударил по компаниям, которые даже не подозревали, что где-то в недрах их Java-приложений дырявая библиотека. Периметр здесь не помогает в принципе: для внешнего наблюдателя атака выглядит как обычный HTTP-запрос.

Что такое Zero Trust: коротко и без магии

Zero Trust (архитектура нулевого доверия) — это не продукт и не конкретный софт, а набор принципов. Главный сформулирован жёстко и цинично: никому не доверять по умолчанию. Ни пользователю, ни устройству, ни сервису — даже если они уже внутри сети и прошли проверку минуту назад.

Базовая модель описана в стандарте NIST SP 800-207. Её суть держится на трёх китах:

  • Никогда не доверяй, всегда проверяй. Каждый запрос к ресурсу аутентифицируется и авторизуется отдельно, независимо от того, откуда он пришёл — из офиса или из интернета.
  • Сегментация до минимального уровня. Доступ выдаётся не «ко всей сети», а к конкретному приложению или массиву данных, на минимально необходимый срок и с минимальными правами.
  • Непрерывный мониторинг и адаптация. Система оценивает риски в реальном времени: вход из другой страны в три часа ночи, скачивание терабайта данных — уровень доверия падает, доступ пересматривается.

Ключевое слово здесь — «непрерывно». Классическая модель проверяла один раз на входе и отпускала гулять по всей сети. Zero Trust перепроверяет каждый шаг.

Из чего состоит Zero Trust на практике

Если отбросить пиар, внедрение нулевого доверия складывается из вполне узнаваемых инженерных блоков:

  • Управление доступом (IAM). Централизованные учётки, SSO, обязательная MFA, ролевые модели. Без этого Zero Trust невозможен — вы просто не знаете, у кого какие права.
  • Микросегментация. Сеть делится на изолированные сегменты с отдельными политиками. Даже если злоумышленник закрепился на одной виртуалке, до базы данных он не дотянется.
  • ZTNA вместо VPN. Zero Trust Network Access — доступ к приложению через проверяющий шлюз, который не раскрывает всю сеть. Пользователь видит ровно то приложение, к которому ему выдали доступ.
  • Непрерывная верификация. EDR на рабочих станциях, поведенческий анализ, мониторинг подозрительных сценариев.

Важный момент: Zero Trust не отменяет классические средства защиты. Файрволы, антивирусы, SIEM остаются на местах — просто перестают быть «стеной замка» и превращаются в элементы более сложной системы.

Zero Trust и российская реальность

Отдельная песня — регуляторика. В требованиях ФСТЭК нет графы «внедрить Zero Trust», и аттестация вас не освободит. Если вы обязаны защищать ГИС или персональные данные по 152-ФЗ, нулевое доверие не отменяет сертифицированные СЗИ и утверждённые модели угроз — оно скорее помогает закрыть организационные дыры, которые регулятор проверяет в первую очередь.

Практический плюс для 152-ФЗ очевиден: микросегментация и минимальные права сокращают «радиус поражения» при утечке персональных данных. Один скомпрометированный аккаунт менеджера больше не открывает доступ ко всей базе клиентов — а это ровно то, что при проверке Роскомнадзора превращается в многомиллионный штраф.

Что не так с Zero Trust: маркетинг против реальности

Теперь — то, за что этот блог любят и ненавидят. Zero Trust стал золотой жилой для вендоров: каждый второй продукт теперь «изначально построен на архитектуре нулевого доверия», а консультанты продают «трансформацию за три месяца». Верить этому нельзя по нескольким причинам.

Zero Trust — это не коробка. Нет такого устройства, купив которое, вы скажете: «всё, у нас Zero Trust». Любой вендор, обещающий это одним продуктом, либо лукавит, либо трактует термин очень своеобразно — в свою пользу.

Полный переход — дорого и долго. В 2021 году правительство США обязало федеральные агентства перейти на Zero Trust, сроки растянули до 2024 года, и даже с их бюджетом многие агентства не уложились. Для среднего бизнеса «полный NIST» — это месяцы работы и сотни человеко-часов, которые никто не подарит.

Главная проблема не в технологиях. Zero Trust проваливается там, где не наведён порядок в учётках, не описаны процессы, а «директор попросил дать бухгалтеру прямой доступ к серверу, потому что так быстрее». Никакая архитектура не заменит дисциплину.

Честная формулировка: Zero Trust — это уровень зрелости процессов и инфраструктуры, а не покупка. И к нему идут шагами, а не прыжком.

С чего начать: реалистичный план для среднего бизнеса

Если вы не госкорпорация с ИБ-отделом на сто человек, внедрять Zero Trust целиком не нужно и не получится. Но забрать 80% эффекта можно, если выполнить базовые шаги в правильном порядке.

  1. Инвентаризация. Составьте карту: какие системы, данные и сервисы есть, кто к ним имеет доступ. Скучно, но именно здесь умирает большинство проектов — выясняется, что доступы выдавали годами и никто их не отзывал.
  2. Наведите порядок в учётках. Уберите общие пароли, отключите мёртвые аккаунты, включите MFA для всех — включая администраторов. Это даст больше пользы, чем любой новый сканер уязвимостей.
  3. Сегментируйте самое ценное. Выделите критичные системы (базы данных, платёжный контур, управление) в отдельные сегменты и закройте лишние пути между ними.
  4. Замените VPN на ZTNA для удалёнки. Хотя бы для ключевых приложений — это снимает целый класс атак на скомпрометированные VPN-шлюзы.
  5. Настройте мониторинг подозрительного поведения. Не «все события подряд в SIEM», а конкретные сценарии: массовое скачивание, входы в необычное время, смена прав без заявки.
  6. Регулярно пересматривайте права. Раз в квартал — аудит доступов, раз в полгода — тест на проникновение. Дорого, но всегда дешевле последствий утечки.

Вывод

Zero Trust — это не модная кнопка, а ответ на изменившуюся реальность: границ больше нет, доверять по умолчанию больше нельзя. Переходить на эту модель не обязательно за год и по полной программе, но игнорировать тренд — значит сознательно оставлять архитектуру, в которой один украденный пароль открывает всю сеть.

Начните с малого: инвентаризация, MFA, отзыв лишних доступов, сегментация критичных данных. Каждый из этих шагов работает сам по себе, без шильдика «Zero Trust» на проекте. А если через год вам всё ещё продают «комплексное решение нулевого доверия от одного вендора» — поздравляю, вы купили маркетинг, а не архитектуру.

guest

0 Комментарий