Главная / Словарь / Defense in Depth
Словарь угроз · Модели защиты

Defense in Depth: эшелонированная защита информации

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Defense in depth (эшелонированная, или многоуровневая, защита) — это стратегия информационной безопасности, при которой систему прикрывают не одна стена, а несколько независимых рубежей: периметр, сеть, хост, приложение, данные и идентификация. Принцип defense in depth пришёл из военной доктрины и был перенесён в ИБ в начале 2000-х годов.

Материал разбирает происхождение термина, типовые рубежи защиты по классам СЗИ, разницу между defense in depth и Zero Trust и то, с чего начать внедрение на практике.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~8 мин чтения общепринятая модель ИБ, без вендорной привязки

Кратко

Что это
Стратегия ИБ из нескольких независимых рубежей защиты, чтобы отказ одного не привёл к компрометации системы целиком.
Откуда термин
Военная доктрина эшелонированной обороны; в ИБ понятие сформулировало NSA в начале 2000-х, позже закрепил глоссарий NIST.
Рубежи
Периметр → сеть → хост → приложение → данные → идентификация → организационные меры (люди).
Vs Zero Trust
Defense in depth — несколько последовательных рубежей; Zero Trust — проверка каждого запроса без доверия по умолчанию, включая уже пройденные рубежи.
Отличие от «стены»
Ни один класс СЗИ не закрывает все рубежи — отказ одного средства не должен быть фатальным для всей защиты.
С чего начать
С периметра и идентификации, где ущерб при пробое выше всего, дальше — хост, приложения, данные.

Что такое defense in depth (эшелонированная защита)

Defense in depth — это принцип, по которому защиту строят на нескольких независимых рубежах, а не на одном инструменте: если злоумышленник обходит один уровень, на пути остаются другие, и вся система не оказывается скомпрометирована из-за отказа одного средства защиты. Термин перекочевал в информационную безопасность из военной терминологии, где эшелонированная оборона строится не на одной линии фронта, а на нескольких рубежах в глубину территории — так, чтобы прорыв одной линии не решал исход всей операции.

В сфере ИБ понятие формализовало Агентство национальной безопасности США (NSA) в документе начала 2000-х годов «Defense in Depth: A Practical Strategy for Achieving Information Assurance in Today's Highly Networked Environments». Позже термин закрепился в отраслевом глоссарии: NIST определяет defense-in-depth как стратегию, которая объединяет людей, технологии и процессы для создания нескольких барьеров на разных уровнях и направлениях деятельности организации.

По-русски за этим же понятием закрепились два равнозначных перевода — «эшелонированная защита информации» и «многоуровневая защита», оба описывают одну и ту же стратегию.

факт военное происхождение термина и документ NSA начала 2000-х — en.wikipedia.org/wiki/Defense_in_depth_(computing) факт определение defense-in-depth в глоссарии информационной безопасности — csrc.nist.gov (термин восходит к CNSSI № 4009)

Рубежи защиты по уровням

Defense in depth принято систематизировать по семи типовым рубежам — от периметра сети до организационных мер, — и на каждом рубеже работают свои классы средств защиты информации, которые не дублируют, а дополняют друг друга и закрывают ту часть атаки, которую пропустил предыдущий рубеж. Единого обязательного стандарта, который фиксировал бы именно такое деление, нет — это распространённая в отрасли систематизация, которую по-разному детализируют разные вендоры и аналитики.

↔ таблицу можно прокрутить вбок

РубежЧто закрываетКлассы СЗИ
Периметр Точку входа между сетью организации и внешним миром — фильтрует трафик и блокирует известные атаки ещё на границе. NGFW, IPS/IDS
Сеть Перемещение злоумышленника внутри инфраструктуры после того, как периметр уже пройден — делит сеть на изолированные зоны. сегментация сети, NAC
Хост (конечная точка) Активность непосредственно на устройстве — сервере, ноутбуке, — которую сетевые средства уже не видят. EDR, антивирус
Приложение Уязвимости уровня веб-приложения и кода — SQL-инъекции, XSS и похожие атаки на логику приложения. WAF, безопасная разработка (DevSecOps)
Данные Сами данные — даже если периметр, сеть и хост уже пройдены, данные остаются нечитаемыми или под контролем канала вывода. шифрование (СКЗИ), DLP
Идентификация и доступ Использование украденных или подобранных учётных данных — не даёт злоумышленнику воспользоваться доступом, даже если пароль уже скомпрометирован. MFA, PAM
Организационные меры (люди) Риски, которые не закрывает ни одна технология напрямую — фишинг, социальную инженерию, ошибки конфигурации. обучение персонала, политики и регламенты доступа
Ни один класс СЗИ не закрывает все семь рубежей одновременно. В этом и смысл defense in depth: отказ или обход отдельного средства защиты — например, если фишинговое письмо всё же прошло email-фильтр — не должен автоматически означать компрометацию всей системы, если следующий рубеж (например, EDR на конечной точке) ещё способен остановить атаку.
оценка деление на семь рубежей и распределение классов СЗИ по ним — редакционная систематизация распространённой практики, не дословная цитата единого стандарта

Defense in Depth vs Zero Trust

Defense in depth и Zero Trust не конкурируют, а решают разные задачи: defense in depth строит несколько последовательных рубежей на разных уровнях инфраструктуры, а Zero Trust требует проверять каждый отдельный запрос на доступ независимо от того, откуда он пришёл — даже из уже пройденного «доверенного» сегмента сети. Классическая многоуровневая защита исторически подразумевала, что пользователь или устройство, оказавшееся внутри периметра, получает определённый уровень доверия по умолчанию.

Zero Trust убирает это допущение полностью.

Defense in Depth рубежи в глубину

Несколько независимых уровней защиты — периметр, сеть, хост, приложение, данные, идентификация. Отказ одного рубежа компенсируют остальные. Опирается на границы: периметр сети, границу сегмента, границу узла.

Zero Trust никому не доверяй, всё проверяй

Каждый запрос на доступ к ресурсу проверяется заново — по личности, устройству и контексту, — вне зависимости от того, находится ли источник запроса внутри периметра. Термин ввёл Джон Киндерваг (Forrester) в 2010 году, архитектурные принципы формализовал NIST в SP 800-207 в 2020 году.

На практике эти модели совмещают: рубежи defense in depth остаются нужны — сетевой экран, EDR, шифрование данных никуда не деваются, — но Zero Trust добавляет к ним требование не доверять соединению только потому, что оно уже прошло несколько рубежей. Подробнее о принципах и компонентах модели — в статье про Zero Trust, а о том, как ограничить доступ внутри уже выстроенных рубежей, — в материале про управление доступом.

факт автор термина Zero Trust и год, документ NIST SP 800-207 и год формализации — csrc.nist.gov, публикации Forrester Research (сведено на странице /slovar/zero-trust/)

Как выстроить на практике

Внедрение defense in depth — это не покупка одного продукта, а последовательное закрытие рубежей: начинают обычно с периметра и идентификации, где ущерб при пробое выше всего, и постепенно добавляют рубежи на хосте, в приложениях и в данных, пока каждый типовой сценарий атаки не окажется закрыт хотя бы одним средством. Порядок внедрения зависит от того, какой рубеж у организации уже слабее остальных, а не от абстрактного идеала «всё сразу».

  • Периметр и сеть. NGFW закрывает известные сетевые атаки на входе, а сегментация сети и NAC ограничивают перемещение злоумышленника, если периметр всё же пройден.
  • Хост. EDR отслеживает поведение непосредственно на конечных точках — там, где сетевые средства защиты уже не видят активность.
  • Приложения. WAF закрывает атаки на уровне логики веб-приложения, которые не остановит ни сетевой экран, ни антивирус на хосте.
  • Данные. DLP контролирует исходящие каналы — даже если предыдущие рубежи пройдены, вывод данных за периметр остаётся последней точкой, где атаку ещё можно остановить.
  • Идентификация. MFA обесценивает украденный или подобранный пароль, а PAM выносит привилегированный доступ в отдельный контролируемый контур.
  • Связка рубежей. Управление доступом по принципу наименьших привилегий связывает рубеж идентификации с рубежом данных в единую политику — а не оставляет их двумя разрозненными инструментами.
Каждый новый рубеж снижает вероятность полной компрометации, но не отменяет предыдущие. Defense in depth не заменяет ни один класс СЗИ другим — NGFW не делает EDR ненужным, а MFA не отменяет необходимость DLP. Задача — закрыть максимум типовых точек отказа, а не найти один инструмент на все случаи.
оценка порядок приоритизации рубежей при внедрении — редакционная рекомендация на основе распространённой практики построения защиты, не формальная методика

Частые вопросы

Что такое defense in depth простыми словами?
Defense in depth (эшелонированная, или многоуровневая, защита) — это принцип построения защиты, при котором систему прикрывают не одной стеной, а несколькими независимыми рубежами: сетевым экраном, антивирусом на устройствах, шифрованием данных, контролем доступа и другими. Если злоумышленник обходит один рубеж, на пути остаются остальные. Метка: факт — раздел «Что такое defense in depth» выше.
Откуда взялся принцип эшелонированной защиты?
Термин пришёл из военной доктрины, где оборона строится не на одной линии фронта, а на нескольких рубежах в глубину территории. В информационную безопасность понятие перенесло Агентство национальной безопасности США (NSA) в документе начала 2000-х годов «Defense in Depth: A Practical Strategy for Achieving Information Assurance in Today's Highly Networked Environments». Позже термин закрепился в глоссарии NIST. Метка: факт — раздел «Что такое defense in depth» выше.
Какие уровни входят в defense in depth?
На практике выделяют семь типовых рубежей: периметр (NGFW, IPS/IDS), сеть (сегментация, NAC), хост (EDR, антивирус), приложение (WAF, безопасная разработка), данные (шифрование, DLP), идентификация и доступ (MFA, PAM) и организационные меры — обучение персонала и политики. Это редакционная систематизация распространённой практики, а не единый обязательный стандарт. Метка: оценка — раздел «Рубежи защиты по уровням» выше.
Чем defense in depth отличается от Zero Trust?
Defense in depth строит несколько последовательных рубежей на разных уровнях инфраструктуры и во многом опирается на периметр. Zero Trust требует проверять каждый отдельный запрос на доступ независимо от того, откуда он пришёл, — даже из уже пройденного «доверенного» сегмента сети. На практике Zero Trust чаще рассматривают как развитие идеи эшелонирования, а не её замену. Метка: факт — раздел «Defense in Depth vs Zero Trust» выше.
Defense in depth — это то же самое, что многоуровневая защита?
Да, в русскоязычных материалах по информационной безопасности «эшелонированная защита» и «многоуровневая защита» — синонимы английского defense in depth. Оба перевода описывают одну и ту же стратегию: несколько независимых рубежей защиты вместо одной точки контроля. Метка: факт — раздел «Что такое defense in depth» выше.
Требует ли ФСТЭК эшелонированную защиту по закону?
Термин «эшелонированная защита» как отдельное обязательное требование в приказах ФСТЭК не закреплён. Но методические документы регулятора — например, приказы №17, №21 и №239 — требуют организационных и технических мер защиты по нескольким направлениям и уровням системы одновременно, что на практике соответствует логике эшелонирования, а не единственному рубежу контроля. Метка: оценка — сопоставление с требованиями ФСТЭК, не дословная цитата приказов.

Словарь угроз на SecRadar

Разбор терминов и моделей защиты без вендорной привязки — что стоит за понятием, как оно связано со смежными принципами и какие классы СЗИ закрывают конкретный риск.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →