Сеть с нулевым доверием
Что такое Сеть с нулевым доверием?
Сеть с нулевым довериемАрхитектура сети, которая по умолчанию не доверяет ни одному пользователю, устройству или сервису и требует непрерывной проверки идентичности для каждого соединения.
Сеть zero trust отбрасывает устаревшее допущение, что внутренняя сеть по своей сути доверенная. Каждое соединение — north-south или east-west — должно проходить аутентификацию, авторизацию и непрерывную оценку по идентичности, состоянию устройства, контексту и риску, прежде чем получить доступ к приложению или сервису.
Термин ввёл Джон Киндерваг в Forrester в своём отчёте 2010 года No More Chewy Centers, критикуя периметровую модель «твёрдая оболочка, мягкая сердцевина». Программа Google BeyondCorp (с 2014 года) доказала этот подход в масштабе предприятия, перенеся решения о доступе с VPN на проверки по каждому запросу. В 2020 году NIST закрепил его в SP 800-207, где ключевая абстракция — Policy Decision Point (PDP) и Policy Enforcement Point (PEP): PEP находится на пути данных и на каждый запрос обращается к PDP, который на основе сигналов идентичности, устройства и threat intelligence возвращает вердикт «разрешить/запретить», ограниченный одной сессией.
В США исполнительный указ 14028 (май 2021) и меморандум OMB M-22-09 (январь 2022) обязали ведомства переходить к zero trust с контрольными сроками к концу 2024 финансового года. Архитектура сочетает сильную идентичность (MFA, FIDO2), аттестацию устройств, шифрованный транспорт (mTLS), микросегментацию и доступ по наименьшим привилегиям just-in-time, сокращая радиус ущерба от скомпрометированных учётных данных и закладывая принцип «assume breach».
flowchart LR U[Пользователь и устройство] -->|запрос| PEP[Точка применения политик PEP] PEP -->|запрос| PDP[Точка принятия решений PDP] ID[Идентичность / MFA] --> PDP DEV[Состояние устройства] --> PDP CTX[Контекст и риск] --> PDP PDP -->|разрешить / запретить| PEP PEP -->|сессия наименьших привилегий| APP[Приложение / ресурс]
● Примеры
- 01
Сотрудник обращается к внутреннему приложению через zero-trust шлюз, который проверяет идентичность, MFA и состояние устройства на каждом запросе.
- 02
Вызовы между микросервисами в service mesh аутентифицируются короткоживущими mTLS-сертификатами.
● Частые вопросы
Что такое Сеть с нулевым доверием?
Архитектура сети, которая по умолчанию не доверяет ни одному пользователю, устройству или сервису и требует непрерывной проверки идентичности для каждого соединения. Относится к категории Сетевая безопасность в кибербезопасности.
Что означает Сеть с нулевым доверием?
Архитектура сети, которая по умолчанию не доверяет ни одному пользователю, устройству или сервису и требует непрерывной проверки идентичности для каждого соединения.
Как защититься от Сеть с нулевым доверием?
Защита от Сеть с нулевым доверием обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Сеть с нулевым доверием?
Распространённые альтернативные названия: Нулевое доверие, Архитектура Zero Trust.