Zero Trust: принцип «никому не доверяй, всегда проверяй»
Zero Trust отказывается от идеи доверенной внутренней сети. Разбираем принципы, что меняется на практике, какие угрозы это закрывает и с чего начать переход.
Zero Trust — подход к безопасности, отказывающийся от представления о «доверенной внутренней сети». Ключевой принцип: никому не доверяй, всегда проверяй.
Классическая модель строилась вокруг периметра: снаружи опасно, внутри безопасно. Тот, кто попал внутрь, считался благонадёжным.
Проблема в том, что периметр перестал существовать. Сотрудники работают из дома, приложения живут в облаке, подрядчики подключаются со своих устройств. А злоумышленник, укравший учётные данные, оказывается «внутри» на совершенно законных основаниях.
Принципы
Проверять явно. Каждый запрос доступа оценивается по личности, устройству и контексту. Нахождение в корпоративной сети не считается доказательством.
Минимальные права. Пользователь получает ровно то, что нужно для работы. При компрометации ущерб ограничен этим объёмом.
Исходить из того, что взлом произошёл. Система проектируется так, чтобы скомпрометированная учётная запись давала как можно меньше и не позволяла свободно перемещаться внутри инфраструктуры.
Проверять постоянно. Успешный вход не выдаёт бессрочного доверия — оценка продолжается в течение сессии.
Что меняется на практике
Вход требует подтверждения независимо от места. Доступ из офиса не является более доверенным, чем из дома.
Права ограничены ролью, а не сетью. Раньше нахождение в определённом сегменте сети открывало доступ к его ресурсам. Теперь доступ определяется тем, кто вы, а не откуда подключились.
Сессии ограничены по времени и отзываемы. Возможность немедленно завершить сессию — обязательное требование, а не приятное дополнение.
Всё журналируется. Без записей невозможно ни обнаружить аномалию, ни разобрать инцидент.
Какие угрозы это закрывает
Перемещение внутри инфраструктуры. Проникнув через одну учётную запись, злоумышленник обычно стремится расширить доступ. Сегментация и минимальные права делают это заметно труднее.
Внутренние угрозы. Сотрудник с избыточными правами способен нанести не меньший ущерб, чем внешний нарушитель. Ограничение прав снижает потенциал такого ущерба.
Теневой доступ. Учётные записи, заведённые в обход процессов: для подрядчиков, для интеграций, «временно». Требование проверять каждый запрос делает их заметными.
Украденные учётные данные. Правильный пароль перестаёт быть достаточным основанием для доступа.
Чего Zero Trust не означает
Это не продукт. Нельзя купить коробку с надписью Zero Trust и внедрить её. Это набор принципов, реализуемых существующими средствами.
Это не сплошные запреты. Цель — соразмерность проверок риску, а не блокировка всего подряд. Чрезмерно строгие правила порождают обходные пути.
Это не одномоментный переход. Инфраструктура среднего размера переходит к такой модели годами, по частям.
С чего начинать
Порядок, дающий наибольший эффект при наименьших усилиях:
1. Обязательный второй фактор. Начиная с администраторов, затем для всех. Это закрывает самый частый сценарий проникновения — вход по украденному паролю.
2. Ролевая модель и сокращение прав. Ответ на вопрос «что произойдёт, если эту учётную запись перехватят» должен быть терпимым для любой роли.
3. Управляемые сессии. Ограниченное время жизни и возможность немедленного отзыва.
4. Журналирование и его просмотр. Записи, которые никто не читает, не защищают. Нужен хотя бы регулярный просмотр аномалий.
5. Постепенное добавление контекста. Учёт устройства, местоположения и времени — следующий уровень, к которому переходят, когда базовые вещи работают.
Организация, выполнившая первые четыре пункта, закрывает большую часть практических рисков — даже если формально не называет это Zero Trust.
Как это устроено в Keydee
Часть принципов реализуется средствами платформы:
- Требование второго фактора задаётся политикой компании и действует во всех её приложениях.
- Роли ограничивают права в границах организации; данные разных компаний изолированы.
- Сессии управляемы: активные видны, любую можно завершить, доступ прекращается сразу вместе с выданными приложениям разрешениями.
- Приложения уведомляются о выходе и закрывают сессию у себя.
- Журнал фиксирует входы с реальным IP-адресом пользователя.
Оценка состояния устройства и политики по геолокации относятся к следующему уровню зрелости и на сегодня в платформе не реализованы. Практический подход — выстроить базовые уровни, которые дают основной эффект.
Главное
Zero Trust — не про недоверие к сотрудникам. Он про отказ от предположений.
Предположение «раз человек в нашей сети, значит, это свой» перестало быть верным. Всё остальное следует из этого.
Покажем платформу на вашем сценарии за 30 минут
Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.
Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152