Mastodon Mastodon Mastodon Mastodon

Zero Trust

Обновлено: · CyberSecureFox Editorial Team

Zero Trust (нулевое доверие) — модель безопасности по принципу «никому не доверяй, всегда проверяй»: ни один пользователь, устройство или соединение не считается доверенным автоматически, каждый запрос на доступ проверяется.

Как работает Zero Trust

Традиционная модель «крепости со рвом» доверяла всему, что внутри корпоративной сети. Zero Trust исходит из того, что сеть уже скомпрометирована. Термин в 2010 году популяризировал аналитик Forrester Джон Киндерваг. Google воплотил идею в проекте BeyondCorp, а NIST описал её в SP 800-207 (2020).

Основные принципы:

  • явная проверка — каждый запрос аутентифицируется и авторизуется с учётом личности, состояния устройства, местоположения и риска;
  • минимальные привилегии — пользователи и сервисы получают только нужный доступ и только на нужное время;
  • предположение о взломе — сегментация ресурсов, шифрование трафика и постоянный мониторинг, чтобы ограничить ущерб.

Типичные компоненты:

  • единый вход с сильной MFA;
  • управление устройствами;
  • микросегментация;
  • ZTNA (Zero Trust Network Access). В отличие от классического VPN, он открывает доступ к отдельным приложениям, а не ко всей сети.

Почему это важно для безопасности

С облачными сервисами, удалённой работой и личными устройствами чёткого периметра больше нет. Атакующий, получивший одну учётную запись или одно устройство, не должен добираться до всего через горизонтальное перемещение.

Указ президента США 14028 (2021) обязал федеральные ведомства перейти на Zero Trust, многие компании следуют этому примеру. Zero Trust — не продукт, а долгосрочное изменение архитектуры, хотя вендоры часто используют этот ярлык в маркетинге.

С чего начать

  • Проведите инвентаризацию пользователей, устройств, приложений и потоков данных.
  • Консолидируйте учётные записи, введите устойчивую к фишингу MFA и проверку состояния устройств.
  • Замените широкий VPN-доступ доступом к отдельным приложениям, сегментируйте критичные системы.
  • Журналируйте и анализируйте каждое решение о доступе.
Синонимы:
нулевое доверие, модель нулевого доверия, архитектура нулевого доверия