#SummerCreationCamp


# За пределами периметра: почему архитектура Zero Trust больше не является опциональной

---

В 2023 году средняя стоимость утечки данных достигла 4,45 миллиона долларов. В 2024 году она выросла до 4,88 миллиона долларов. Траектория очевидна, а причина носит структурный характер: организации продолжают инвестировать в защиту, построенную вокруг периметра, в то время как атакующие используют саму предпосылку, что всё внутри сети изначально заслуживает доверия.

Это не теоретическая проблема. Сегодня это операционная реальность, с которой должен столкнуться каждый руководитель по безопасности, CISO и архитектор инфраструктуры. Периметр растворился. Удалённая работа, миграция в облако, распространение SaaS и интеграции с третьими сторонами сделали традиционную модель «замок и ров» устаревшей. Тем не менее многие организации продолжают работать так, будто брандмауэр — это окончательный арбитр доверия.

Последствия измеримы. Согласно отчету IBM о стоимости утечки данных, утечки, берущие начало в скомпрометированных учётных данных — самом распространённом начальном векторе атаки — в среднем выявляются за 292 дня и локализуются за 75 дней. Это почти целый год несанкционированного доступа до обнаружения. Периметр не предотвратил утечку. Он даже не смог её заметить.

Этот пост рассматривает, почему архитектура Zero Trust должна стать базовой парадигмой безопасности для современных предприятий, как её принципы превращаются в практические инженерные решения, что показывают реальные внедрения о проблемах реализации и где ограничения этой рамки требуют дополнительных стратегий.

---

## Проблема: доверие как уязвимость

Ключевая уязвимость в устаревшей сетевой безопасности — это не отсутствующее обновление или некорректное правило. Это само предположение о доверии.

В периметро-ориентированной модели аутентификация происходит один раз — на границе. После того как пользователь, устройство или соединение проходит через брандмауэр или шлюз VPN, ему предоставляется широкий доступ к внутренним ресурсам. Это неявное доверие формирует огромную поверхность атаки. Одна скомпрометированная учётная запись, одна эксплуатируемая уязвимость на границе дают атакующему возможность бокового перемещения по всей сети.

Доказательства обширны:

- Атака на цепочку поставок SolarWinds (2020) скомпрометировала примерно 18 000 организаций через одно доверенное обновление программного обеспечения. Атакующие месяцами перемещались внутри сетей жертв, получая доступ к системам электронной почты, репозиториям исходного кода и классифицированной инфраструктуре — и всё это без срабатывания оповещений периметра, потому что они уже прошли границу, используя легитимные учётные данные.

- Уязвимость MOVEit Transfer (2023) была использована группировкой вымогателей Clop для взлома более чем 2 500 организаций по всему миру. Атака эксплуатировала доверенное приложение для передачи файлов, существовавшее внутри сетевого периметра, а наличие zero-day SQL-инъекции позволило напрямую эксфильтровать данные без необходимости бокового перемещения.

- Атака MGM Resorts (2023) началась с звонка по социальному инжинирингу в IT-службу поддержки. Атакующий получил легитимные учётные данные, получил доступ к внутренним системам и нарушил работу в 14 объектах в течение дней. Брандмауэр не был взломан. Периметр оказался неважен.

Во всех этих случаях атакующий воспользовался доверием, которое модель периметра предоставляет по умолчанию. Сеть предполагала, что аутентифицированные пользователи и одобренное программное обеспечение безопасны. Именно это предположение было уязвимостью.

---

## Что на самом деле означает Zero Trust

Zero Trust — это не продукт, не категория вендора и не одна конкретная технология. Это архитектурная философия, определяемая фундаментальным принципом: никогда не доверяй — всегда проверяй.

Концепция была впервые сформулирована Джоном Киндервагом (John Kindervag) в Forrester Research в 2010 году, а затем формализована в NIST Special Publication 800-207, которая задаёт авторитетную справочную рамку. Определение NIST гласит:

> «Zero Trust — это термин для развивающегося набора парадигм кибербезопасности, которые переносят защиту из статичных, сетевых периметров в фокус на пользователях, активах и ресурсах. Архитектура Zero Trust использует принципы Zero Trust для планирования промышленной и корпоративной инфраструктуры и рабочих процессов».

Семь принципов Zero Trust, как определено в NIST SP 800-207, таковы:

1. **Все источники данных и вычислительные сервисы считаются ресурсами.** Сети, конечные устройства, API, хранилища данных и платформы SaaS в равной степени подлежат принудительному применению политик.

2. **Вся коммуникация защищена независимо от расположения в сети.** Шифрование, аутентификация и проверка целостности применяются к внутреннему трафику так же, как и к внешним соединениям. Нет «внутри», которое по своей природе безопасно.

3. **Доступ к каждому ресурсу предоставляется на основе каждой сессии.** Доверие не является постоянным. Каждый запрос доступа оценивается отдельно, а авторизация ограничивается минимально необходимыми длительностью и областью действия.

4. **Доступ к ресурсам определяется динамической политикой, включая состояние идентичности и контекст окружающей среды.** Политика оценивает силу проверки личности пользователя, состояние здоровья и статус соответствия устройства, чувствительность запрашиваемого ресурса, поведенческие паттерны, сигналы из разведданных о угрозах и факторы риска среды в режиме реального времени.

5. **Предприятие отслеживает и измеряет целостность и уровень безопасности всех принадлежащих и связанных активов.** Соответствие устройств, состояние обновлений, дрейф конфигурации и поведенческие аномалии постоянно оцениваются, и эти оценки напрямую используются при принятии решений о доступе.
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 2
  • Репост
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
2In1
· 2ч назад
На Луну 🌕
Посмотреть ОригиналОтветить0
2In1
· 2ч назад
2026 GOGOGO 👊
Ответить0
  • Закреплено