Несколько стен
Эшелонированная защита (Defense in Depth) — принцип, при котором систему защищают несколько независимых слоёв. Если один не сработал, остановит следующий.
При чём тут безопасность: идеальной защиты не существует. Любой отдельный механизм когда-нибудь подведёт — вопрос в том, что стоит за ним.
Как в средневековом замке
Ров, стены, ворота, стража, башня с сокровищами. Чтобы добраться до сокровищ, нужно преодолеть всё.
В ИТ это: фильтрация на периметре, сегментация сети, защита устройств, контроль доступа в приложениях, шифрование данных и обученные люди.
Слои на практике
- Люди: обучение распознаванию фишинга.
- Физический: пропуска и замки в серверной.
- Сеть: файрволы, сегментация, IDS/IPS.
- Устройства: обновления, EDR, шифрование дисков.
- Приложения: проверка ввода, минимальные права.
- Данные: шифрование, резервные копии.
Пример
Сотрудник открыл фишинговое вложение (слой «люди» не сработал). Макросы заблокированы политикой — второй слой остановил атаку.
Если бы и это не помогло, EDR заметил бы подозрительный процесс, а сегментация не дала бы добраться до серверов. Каждый слой даёт шанс.
Типичная ошибка
«У нас хороший файрвол, остальное не нужно» — это защита в один слой. Как только злоумышленник оказался внутри, например через фишинг, его ничто не держит.
Эшелонированную защиту дополняет модель Zero Trust: не доверять никому автоматически, даже внутри сети.
Главное за урок
- Несколько независимых слоёв защиты вместо одного.
- Слои: люди, физический доступ, сеть, устройства, приложения, данные.
- Отказ одного слоя не должен означать полный взлом.