Defense in Depth: эшелонированная защита информации
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Defense in depth (эшелонированная, или многоуровневая, защита) — это стратегия информационной безопасности, при которой систему прикрывают не одна стена, а несколько независимых рубежей: периметр, сеть, хост, приложение, данные и идентификация. Принцип defense in depth пришёл из военной доктрины и был перенесён в ИБ в начале 2000-х годов.
Материал разбирает происхождение термина, типовые рубежи защиты по классам СЗИ, разницу между defense in depth и Zero Trust и то, с чего начать внедрение на практике.
Кратко
- Что это
- Стратегия ИБ из нескольких независимых рубежей защиты, чтобы отказ одного не привёл к компрометации системы целиком.
- Откуда термин
- Военная доктрина эшелонированной обороны; в ИБ понятие сформулировало NSA в начале 2000-х, позже закрепил глоссарий NIST.
- Рубежи
- Периметр → сеть → хост → приложение → данные → идентификация → организационные меры (люди).
- Vs Zero Trust
- Defense in depth — несколько последовательных рубежей; Zero Trust — проверка каждого запроса без доверия по умолчанию, включая уже пройденные рубежи.
- Отличие от «стены»
- Ни один класс СЗИ не закрывает все рубежи — отказ одного средства не должен быть фатальным для всей защиты.
- С чего начать
- С периметра и идентификации, где ущерб при пробое выше всего, дальше — хост, приложения, данные.
Что такое defense in depth (эшелонированная защита)
Defense in depth — это принцип, по которому защиту строят на нескольких независимых рубежах, а не на одном инструменте: если злоумышленник обходит один уровень, на пути остаются другие, и вся система не оказывается скомпрометирована из-за отказа одного средства защиты. Термин перекочевал в информационную безопасность из военной терминологии, где эшелонированная оборона строится не на одной линии фронта, а на нескольких рубежах в глубину территории — так, чтобы прорыв одной линии не решал исход всей операции.
В сфере ИБ понятие формализовало Агентство национальной безопасности США (NSA) в документе начала 2000-х годов «Defense in Depth: A Practical Strategy for Achieving Information Assurance in Today's Highly Networked Environments». Позже термин закрепился в отраслевом глоссарии: NIST определяет defense-in-depth как стратегию, которая объединяет людей, технологии и процессы для создания нескольких барьеров на разных уровнях и направлениях деятельности организации.
По-русски за этим же понятием закрепились два равнозначных перевода — «эшелонированная защита информации» и «многоуровневая защита», оба описывают одну и ту же стратегию.
Рубежи защиты по уровням
Defense in depth принято систематизировать по семи типовым рубежам — от периметра сети до организационных мер, — и на каждом рубеже работают свои классы средств защиты информации, которые не дублируют, а дополняют друг друга и закрывают ту часть атаки, которую пропустил предыдущий рубеж. Единого обязательного стандарта, который фиксировал бы именно такое деление, нет — это распространённая в отрасли систематизация, которую по-разному детализируют разные вендоры и аналитики.
↔ таблицу можно прокрутить вбок
| Рубеж | Что закрывает | Классы СЗИ |
|---|---|---|
| Периметр | Точку входа между сетью организации и внешним миром — фильтрует трафик и блокирует известные атаки ещё на границе. | NGFW, IPS/IDS |
| Сеть | Перемещение злоумышленника внутри инфраструктуры после того, как периметр уже пройден — делит сеть на изолированные зоны. | сегментация сети, NAC |
| Хост (конечная точка) | Активность непосредственно на устройстве — сервере, ноутбуке, — которую сетевые средства уже не видят. | EDR, антивирус |
| Приложение | Уязвимости уровня веб-приложения и кода — SQL-инъекции, XSS и похожие атаки на логику приложения. | WAF, безопасная разработка (DevSecOps) |
| Данные | Сами данные — даже если периметр, сеть и хост уже пройдены, данные остаются нечитаемыми или под контролем канала вывода. | шифрование (СКЗИ), DLP |
| Идентификация и доступ | Использование украденных или подобранных учётных данных — не даёт злоумышленнику воспользоваться доступом, даже если пароль уже скомпрометирован. | MFA, PAM |
| Организационные меры (люди) | Риски, которые не закрывает ни одна технология напрямую — фишинг, социальную инженерию, ошибки конфигурации. | обучение персонала, политики и регламенты доступа |
Defense in Depth vs Zero Trust
Defense in depth и Zero Trust не конкурируют, а решают разные задачи: defense in depth строит несколько последовательных рубежей на разных уровнях инфраструктуры, а Zero Trust требует проверять каждый отдельный запрос на доступ независимо от того, откуда он пришёл — даже из уже пройденного «доверенного» сегмента сети. Классическая многоуровневая защита исторически подразумевала, что пользователь или устройство, оказавшееся внутри периметра, получает определённый уровень доверия по умолчанию.
Zero Trust убирает это допущение полностью.
Defense in Depth рубежи в глубину
Несколько независимых уровней защиты — периметр, сеть, хост, приложение, данные, идентификация. Отказ одного рубежа компенсируют остальные. Опирается на границы: периметр сети, границу сегмента, границу узла.
Zero Trust никому не доверяй, всё проверяй
Каждый запрос на доступ к ресурсу проверяется заново — по личности, устройству и контексту, — вне зависимости от того, находится ли источник запроса внутри периметра. Термин ввёл Джон Киндерваг (Forrester) в 2010 году, архитектурные принципы формализовал NIST в SP 800-207 в 2020 году.
На практике эти модели совмещают: рубежи defense in depth остаются нужны — сетевой экран, EDR, шифрование данных никуда не деваются, — но Zero Trust добавляет к ним требование не доверять соединению только потому, что оно уже прошло несколько рубежей. Подробнее о принципах и компонентах модели — в статье про Zero Trust, а о том, как ограничить доступ внутри уже выстроенных рубежей, — в материале про управление доступом.
Как выстроить на практике
Внедрение defense in depth — это не покупка одного продукта, а последовательное закрытие рубежей: начинают обычно с периметра и идентификации, где ущерб при пробое выше всего, и постепенно добавляют рубежи на хосте, в приложениях и в данных, пока каждый типовой сценарий атаки не окажется закрыт хотя бы одним средством. Порядок внедрения зависит от того, какой рубеж у организации уже слабее остальных, а не от абстрактного идеала «всё сразу».
- Периметр и сеть. NGFW закрывает известные сетевые атаки на входе, а сегментация сети и NAC ограничивают перемещение злоумышленника, если периметр всё же пройден.
- Хост. EDR отслеживает поведение непосредственно на конечных точках — там, где сетевые средства защиты уже не видят активность.
- Приложения. WAF закрывает атаки на уровне логики веб-приложения, которые не остановит ни сетевой экран, ни антивирус на хосте.
- Данные. DLP контролирует исходящие каналы — даже если предыдущие рубежи пройдены, вывод данных за периметр остаётся последней точкой, где атаку ещё можно остановить.
- Идентификация. MFA обесценивает украденный или подобранный пароль, а PAM выносит привилегированный доступ в отдельный контролируемый контур.
- Связка рубежей. Управление доступом по принципу наименьших привилегий связывает рубеж идентификации с рубежом данных в единую политику — а не оставляет их двумя разрозненными инструментами.
Частые вопросы
Что такое defense in depth простыми словами?
Откуда взялся принцип эшелонированной защиты?
Какие уровни входят в defense in depth?
Чем defense in depth отличается от Zero Trust?
Defense in depth — это то же самое, что многоуровневая защита?
Требует ли ФСТЭК эшелонированную защиту по закону?
Словарь угроз на SecRadar
Разбор терминов и моделей защиты без вендорной привязки — что стоит за понятием, как оно связано со смежными принципами и какие классы СЗИ закрывают конкретный риск.