Wiki
Безопасность

Zero Trust — что это простыми словами

Zero Trust — модель безопасности, где ни один пользователь или устройство внутри сети по умолчанию не доверяется. Каждый запрос аутентифицируется и авторизуется. Замена «замок вокруг периметра».

Zero Trust — парадигма безопасности, предложенная Forrester в 2010 и популяризованная Google в проекте BeyondCorp (2014). Основная идея: «никогда не доверяй, всегда проверяй». Не имеет значения, находится ли пользователь внутри корпоративной сети или снаружи — каждый запрос к каждому ресурсу требует свежей аутентификации + авторизации.

Классическая модель («castle-and-moat»): жёсткий firewall на периметре, доверенные всем внутри. Уязвимость — один компрометированный ноутбук в офисной сети даёт злоумышленнику доступ ко всей инфре. Zero Trust устраняет это: даже сотрудник, залогинившийся в офисе, при переходе к БД проходит: (а) идентичность (SSO + MFA), (б) состояние устройства (антивирус актуален, диск зашифрован), (в) сегмент сети, (г) политика ресурса.

Практические компоненты: (1) SSO + MFA/passkey для идентификации (Okta, Google Workspace, Azure AD). (2) Identity-Aware Proxy — Cloudflare Access, Tailscale, Google IAP — перед каждым внутренним сервисом. (3) Device posture — MDM (Jamf, Kandji, Fleet) проверяет, что ноут под управлением. (4) Микросегментация — вместо плоской сети, каждый сервис в своём namespace, доступ через service-mesh. (5) Логирование каждого запроса — SIEM (Panther, Elastic).

Практическая имплементация для малого бизнеса: Tailscale + SSO покрывают 80 % concept'a за час. Каждый сервис (dashboard, Grafana, БД) не выставлен наружу — только через Tailscale-endpoint, который требует Google-login. Никаких публичных IP, никакого VPN-туннеля, никаких паролей от сервисов.

Частые вопросы

Zero Trust заменяет VPN?
Часто — да. Cloudflare Access, Tailscale, ZScaler закрывают то же самое, но с гранулярностью «per-request», а не «per-tunnel».
Требует ли Zero Trust переписывать сервисы?
Нет. Identity-Aware Proxy подключается перед сервисом без изменений в коде.

Смотрите также