ADG Оставить заявку
Блог Информационная безопасность 5 мин чтения

Zero Trust на удалёнке: периметр умер, пора это признать

COVID-19 обнажил слабость периметровой защиты: VPN перегружен, домашние устройства вне контроля. Разбираем принципы Zero Trust без маркетинга - что за этим стоит.

Контекст момента

Gartner рекомендует ZTNA как замену VPN на фоне COVID-19: концепция Zero Trust Network Access получает практическую актуальность в условиях массовой удалёнки

За последние несколько недель мы провели, наверное, с десяток разговоров с клиентами на одну и ту же тему. Формулировки разные, суть одна: «у нас всё на VPN, VPN трещит, что делать дальше?» И в этих разговорах всё чаще всплывает слово «Zero Trust». Gartner выпустил рекомендацию смотреть на ZTNA как на замену VPN. Вендоры немедленно прилепили «Zero Trust» к своим продуктам. Маркетинговый туман плотный.

Попробуем без тумана.

Что сломала удалёнка

Классическая модель корпоративной безопасности строилась на периметре. Есть граница сети - файрвол, DMZ, VPN-шлюз. Всё внутри периметра считается доверенным. Всё снаружи - нет. Пользователь подключился через VPN - попал внутрь периметра, получил доступ к ресурсам.

Эта модель имела смысл, когда 90% сотрудников работали из офиса, а VPN использовали несколько командировочных. Теперь ситуация перевернулась. Офис пуст, все дома. И то, что раньше было допущением («устройство внутри сети - доверенное»), теперь выглядит странно. Потому что «внутри сети» сидит домашний ноутбук с неизвестной историей, на котором параллельно сидят дети, а антивирус - «да был какой-то, давно не обновлялся».

Мы видели это вживую. Инцидент с Ryuk у одного из клиентов - прямое следствие: домашняя машина как точка входа через незащищённый RDP, и потом полная свобода внутри «доверенной» сети. Периметр был, атакующие оказались внутри. Периметр не помог.

«Никогда не доверяй, всегда проверяй»

Zero Trust - это не продукт и не протокол. Это принцип: не доверять ни одному запросу только потому, что он пришёл из «правильного» места. Каждый запрос к ресурсу проверяется независимо - кто запрашивает, с какого устройства, в каком контексте, на что именно.

Три кита:

Верифицируй всегда, не только при входе. VPN даёт туннель при подключении - дальше трафик внутри уже считается доверенным. В Zero Trust каждый запрос к каждому ресурсу проверяется отдельно. Получил доступ к файловой шаре - не значит что у тебя автоматически есть доступ к CRM.

Минимальные привилегии. Пользователь получает доступ только к тому, что нужно для конкретной задачи, и не более. Не «доступ к корпоративной сети», а «доступ к конкретному приложению». Это давно известный принцип PoLP - Zero Trust его просто ставит в центр.

Предполагай взлом. Проектируй системы так, как будто атакующий уже внутри. Что он сможет сделать? Куда сможет двинуться? Это меняет вопрос с «как не пустить внутрь» на «что происходит когда кто-то всё же попал».

Что это значит на практике

На уровне идеи всё красиво. На уровне практики - это набор технических и организационных мер, каждую из которых можно реализовывать независимо.

Несколько вещей, которые мы уже делаем с клиентами и которые укладываются в Zero Trust-логику:

MFA везде, не только на VPN. Если пользователь - это то, кем он себя называет, это нужно проверять при каждом входе в значимый ресурс. Один раз залогинился и сидишь неделю - это не проверка, это надежда.

Политики доступа с учётом устройства. Conditional Access в Azure AD, который мы разворачивали несколько недель назад - это Zero Trust в действии: не просто «пользователь знает пароль», но и «устройство соответствует политике» и «страна входа разумная». Три фактора вместо одного.

Сегментация вместо плоской сети. Ryuk дотянулся до файловых шар потому, что внутри сети не было барьеров. Если бы сегментация была жёстче - радиус поражения был бы меньше. Это не новая идея, но в рамках Zero Trust она становится обязательным требованием, а не «сделаем когда-нибудь».

Логирование и поведенческий анализ. Если мы не доверяем даже легитимным пользователям по умолчанию, нужно знать что они делают. Это не слежка - это обнаружение аномалий. Бухгалтер в 3 ночи скачивает 20 ГБ с файлового сервера - повод для вопроса, не для автоматического разрешения.

Почему ZTNA - не замена VPN за один день

Gartner когда говорит «ZTNA как замена VPN» - имеет в виду стратегическое направление, а не задачу на следующий понедельник. Это важно понимать.

У VPN есть одно неоспоримое качество: он работает. Работает с любым приложением, с любым протоколом, без изменений на стороне приложений. ZTNA-решения - Zscaler Private Access, Cloudflare Access, аналоги - работают иначе: через прокси, через агентов, с ограничениями по протоколам. Для HTTP-приложений - отлично. Для legacy-систем, для нестандартных протоколов - вопрос требует изучения.

Переход реальной инфраструктуры с VPN на ZTNA - это проект на месяцы, с инвентаризацией приложений, пилотами, обучением пользователей. В апреле 2020 года, когда всё горит и люди работают как могут - это не тема для резкого движения.

Где мы сейчас

Когда к нам приходят с вопросом «у нас VPN, нам нужен Zero Trust» - мы обычно начинаем не с покупки нового продукта, а с аудита того что есть. Потому что концепция Zero Trust - это прежде всего вопрос «где у нас сейчас слепые зоны и неявные допущения». На этот вопрос хорошо отвечает аудит периметра и архитектуры доступа.

В реальности у большинства клиентов, которых мы сейчас видим, картина такая: VPN есть, MFA есть у половины пользователей, сегментация слабая, логи смотрит никто. Это не Zero Trust, но это и не полный хаос. С этого и начинается разговор - не «купите новую платформу», а «давайте посмотрим где именно вы сейчас стоите и что имеет смысл сделать следующим».

Концепция Zero Trust полезна не как маркетинговый ярлык, а как система координат: она задаёт правильные вопросы. Где мы доверяем без проверки? Где у нас плоская сеть без барьеров? Где у нас привилегии шире необходимого? Ответы на эти вопросы - это и есть начало работы.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.