Никому не доверяй
Zero Trust («нулевое доверие») — модель, в которой никто не получает доверия автоматически: ни пользователь, ни устройство, ни сеть. Каждый доступ проверяется.
При чём тут безопасность: в старой модели всё внутри сети считалось своим. Один украденный пароль или заражённый ноутбук открывал всё.
Главные принципы
По NIST SP 800-207:
- доступ выдаётся к конкретному ресурсу, а не «в сеть»;
- решение принимается для каждого сеанса заново;
- учитывается всё: кто пользователь, какое устройство, откуда, в какое время;
- всё взаимодействие защищено независимо от расположения в сети.
Личность — новый периметр
В Zero Trust ключевая проверка — кто запрашивает доступ. Нужны сильная аутентификация с MFA, минимальные права и их регулярный пересмотр.
Сотрудник бухгалтерии получает доступ к бухгалтерской системе, но не к серверам разработки — даже если он в офисной сети.
Проверка устройства
Доступ зависит и от состояния устройства: обновлена ли ОС, включено ли шифрование, работает ли EDR, принадлежит ли устройство компании.
Личный ноутбук без обновлений может получить доступ только к почте в браузере, а не к файловым серверам.
Путь, а не продукт
Zero Trust нельзя «купить одной коробкой». Это постепенная перестройка: инвентаризация, сильная аутентификация, сегментация, мониторинг и автоматическое применение политик.
Принцип «предполагай, что взлом уже произошёл» здесь заложен в саму архитектуру.
Главное за урок
- Zero Trust: никакого автоматического доверия, проверка каждого доступа.
- Решение учитывает пользователя, устройство, место и время.
- Это стратегия и перестройка процессов, а не один продукт.