Zero Trust (нулевое доверие): что это и как работает
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Zero Trust — модель информационной безопасности «никому не доверяй, всё проверяй»: ни один пользователь, устройство или сервис не получает доверия по умолчанию, даже если находится внутри периметра сети. Материал разбирает принципы Zero Trust по NIST SP 800-207, из каких технологий строится архитектура — MFA, IdM, PAM, NAC, микросегментация, — чем ZTNA отличается от VPN и как модель соотносится с регуляторикой и импортозамещением в России.
Кратко
- Что это
- Модель ИБ «никому не доверяй, всё проверяй»: ни пользователь, ни устройство не получают доверия по умолчанию, даже внутри периметра сети.
- Формальный источник
- NIST SP 800-207 «Zero Trust Architecture», 2020 — базовый документ, на который ссылаются большинство отраслевых материалов.
- Кто ввёл термин
- Джон Киндерваг (John Kindervag), аналитик Forrester Research, в 2010 году.
- Ключевые принципы
- Проверка каждого запроса, наименьшие привилегии, микросегментация, непрерывная аутентификация, контроль устройств, допущение о компрометации.
- Компоненты
- MFA, IdM/IGA, PAM, NAC, микросегментация сети, мониторинг событий (SIEM).
- В России
- Отдельным нормативом не закреплён, но принципы пересекаются с моделью угроз ФСТЭК и задачами импортозамещения для КИИ.
Что такое Zero Trust
Zero Trust (нулевое доверие, модель нулевого доверия) — модель информационной безопасности, при которой ни один субъект: пользователь, устройство, сервис — не получает доверия по умолчанию, даже если находится внутри периметра сети. Каждый запрос на доступ проверяется заново независимо от того, откуда он пришёл — из офиса или из интернета. Формула, которой обычно описывают принцип, — «never trust, always verify», «никогда не доверяй, всегда проверяй».
Zero Trust противопоставляют периметровой модели, которую в отрасли называют «замок и ров» (castle-and-moat): межсетевой экран и VPN защищают границу сети, а всё, что внутри периметра, считается доверенным почти без дополнительных проверок. Проблема этой модели вскрылась с ростом фишинга, компрометации учётных данных и удалённой работы — стоит злоумышленнику один раз пройти периметр (украденный пароль, взломанная VPN-сессия, заражённое устройство сотрудника), и внутри сети он почти не встречает сопротивления, потому что доверие внутренним узлам выдано заранее, а не проверяется на каждом шаге.
Zero Trust убирает саму идею «доверенной зоны сети». Вместо неё — проверка личности, состояния устройства и контекста запроса при обращении к каждому конкретному ресурсу, вне зависимости от того, откуда пришёл запрос — из офисной сети, из дома или из другой страны. Расположение в сети перестаёт быть основанием для доверия; основанием становится результат проверки в моменте.
Принципы Zero Trust (NIST SP 800-207)
Формальные архитектурные принципы Zero Trust задаёт документ NIST SP 800-207 «Zero Trust Architecture» (2020): в нём семь базовых тезисов (tenets) — от «все ресурсы защищаются одинаково» и «любые коммуникации шифруются независимо от расположения» до посессионного доступа, динамической политики и постоянного контроля состояния активов. На практике эти тезисы вместе с близкими отраслевыми концепциями (микросегментация, «предполагай компрометацию» — из CISA Zero Trust Maturity Model и вендорских материалов) обобщают в шесть работающих принципов, приведённых ниже.
Саму микросегментацию NIST SP 800-207 описывает отдельно — как один из архитектурных подходов к реализации (раздел 3.1.2), а не как формальный tenet.
Проверка каждого доступа per-session
Доступ к ресурсу выдаётся посессионно — вплоть до отдельной транзакции, — а не один раз при входе в сеть; сессия не считается основанием доверять всем последующим действиям автоматически.
Наименьшие привилегии least privilege
Пользователь или сервис получает минимальный набор прав, необходимый для конкретной задачи, а не полный доступ «на всякий случай» по факту принадлежности к отделу или роли.
Микросегментация сеть
Сеть разбита на небольшие изолированные зоны вплоть до отдельного приложения, чтобы компрометация одного узла не открывала свободное перемещение по остальной инфраструктуре.
Непрерывная аутентификация continuous auth
Личность и права пользователя переоцениваются в течение всей сессии — по поведению, геолокации, изменению состояния устройства, — а не фиксируются один раз при логине.
Контроль устройств posture
Прежде чем допустить устройство к ресурсу, проверяется его состояние — установлены ли обновления, включён ли антивирус, соответствует ли конфигурация корпоративной политике.
Допущение о компрометации assume breach
Архитектура проектируется исходя из того, что злоумышленник уже может находиться внутри периметра — задача не только не пустить его, но и ограничить ущерб, если он уже внутри.
Из чего состоит Zero Trust
Zero Trust не сводится к одному продукту: архитектура опирается на несколько классов технологий, каждый из которых закрывает свою часть проверки — строгую идентификацию и многофакторную аутентификацию, управление учётными записями и правами, контроль привилегированного доступа, сетевой контроль устройств и микросегментацию, мониторинг событий безопасности.
MFA — базовый механизм проверки личности при каждом запросе: пароль или сертификат плюс второй фактор — одноразовый код, биометрия, аппаратный токен. В Реестре российского ПО — 7 решений класса MFA.
IdM/IGA — учёт учётных записей и прав на протяжении всего жизненного цикла сотрудника: назначение, пересмотр и своевременный отзыв доступа — основной инструмент для принципа наименьших привилегий. 6 решений в реестре.
PAM — контроль учётных записей администраторов и сервисных аккаунтов — самый чувствительный периметр атаки, поскольку такие записи по умолчанию имеют расширенные права. 8 решений в реестре.
NAC — проверяет устройство до того, как допустить его в сеть, — состояние антивируса, версию ОС, соответствие политике — и служит основой для контроля устройств и микросегментации. 5 решений в реестре.
Микросегментация — не отдельный класс продуктов, а практика: сеть разбивают на изолированные зоны вплоть до одного сервиса или рабочей нагрузки средствами NAC, межсетевых экранов нового поколения и программно-определяемых сетей. Замыкает контур мониторинг: SIEM собирает и коррелирует события со всех перечисленных систем, чтобы отличить штатную проверку доступа от признаков атаки.
Ни один из этих классов не заменяет Zero Trust целиком — это инструменты, из которых собирается архитектура, а какую комбинацию и в каком порядке внедрять, определяет раздел «Zero Trust в России» ниже.
ZTNA против VPN
ZTNA (Zero Trust Network Access) даёт доступ к конкретному приложению после проверки личности, устройства и контекста запроса — без подключения пользователя ко всей сети, как делает VPN. VPN исторически строился на модели периметра: получив доступ через туннель, пользователь оказывается во внутреннем сегменте и по умолчанию видит больше, чем нужно для одной задачи.
↔ таблицу можно прокрутить вбок
| Критерий | VPN | ZTNA |
|---|---|---|
| Модель доверия | Доверяет всей сети после успешного входа | Проверяет каждый запрос к конкретному ресурсу отдельно |
| Область доступа | Весь сетевой сегмент, к которому подключён туннель | Только конкретное приложение или сервис |
| При компрометации учётных данных | Атакующий получает видимость всего сегмента сети | Атакующий видит только тот ресурс, на который выдан доступ |
| Проверка устройства | Обычно разово, при установке соединения | Непрерывно, на каждый запрос доступа |
| Архитектурная роль | Самостоятельная технология удалённого доступа | Один из механизмов реализации архитектуры Zero Trust |
ZTNA не единственный способ реализовать Zero Trust и не синоним самой модели — это конкретная технология удалённого доступа, построенная на её принципах. VPN при этом не обязательно списывать одномоментно: на переходном этапе организации часто сочетают оба подхода, постепенно переводя доступ к приложениям с VPN на ZTNA по мере готовности инфраструктуры.
Zero Trust в России
В российском законодательстве Zero Trust не закреплён как отдельное обязательное требование — это отраслевая архитектурная модель, а не норматив со своим ГОСТом. Но её принципы — наименьшие привилегии, проверка каждого запроса, допущение об уже произошедшей атаке — пересекаются с логикой модели угроз ФСТЭК и задачами импортозамещения значимых объектов КИИ.
Ближе всего к Zero Trust по смыслу стоит модель угроз, которую субъекты критической информационной инфраструктуры обязаны строить по методике оценки угроз безопасности информации ФСТЭК России 2021 года. Методика прямо требует учитывать нарушителя, который уже получил доступ к части системы, включая внутреннего нарушителя, — а это ровно то допущение о компрометации, на которое опирается Zero Trust.
Формально документы не связаны и не ссылаются друг на друга — совпадает логика подхода, а не нормативная привязка.
Внедрение Zero Trust на практике идёт поэтапно, а не одним проектом: сначала закрывают самые чувствительные точки — многофакторную аутентификацию и контроль привилегированного доступа для администраторов и сервисных учётных записей, затем сетевой контроль и микросегментацию для критичных сегментов, и только потом переводят оставшийся удалённый доступ с VPN на ZTNA.
Ни на одном из этих шагов не покупается «продукт Zero Trust» — в Реестре российского ПО такого класса нет, есть отдельные классы MFA, IdM, PAM, NAC и SIEM, из которых архитектура складывается постепенно.
Частые вопросы
Что такое Zero Trust простыми словами?
Кто ввёл термин Zero Trust?
Чем Zero Trust отличается от VPN?
Что такое ZTNA?
Что такое микросегментация в Zero Trust?
Обязателен ли Zero Trust в России по закону?
Каталог классов СЗИ на SecRadar
MFA, IdM/IGA, PAM, NAC, SIEM и другие технологии, из которых строится архитектура Zero Trust — независимое сравнение российских решений по вендору, реестру и статусу ФСТЭК.