Что в уроке
Цели обучения
Зачем это сетевому инженеру
Входной квиз «Do I Know This Already?»
Основная часть (Foundation Topics), разделы 1–10
Итог: что вы теперь можете
Цели обучения (Objectives)
После урока вы сможете:
Сформулировать, что такое Zero Trust (ZT) и zero trust architecture (ZTA) по NIST SP 800-207, и объяснить, чем ZT отличается от модели «доверие по расположению в сети».
Перечислить семь принципов (tenets) NIST и привязать каждый к решению на сети.
Назвать логические компоненты ZTA — policy engine, policy administrator, policy enforcement point — и показать, какие из них реализуются сетевым оборудованием.
Перечислить сетевые требования NIST к ZTA и определить, какие из них лежат в зоне ответственности сетевого инженера.
Назвать угрозы для ZTA, напрямую связанные с сетью: нарушение доступности и маршрутизации, потеря видимости.
Описать подход Cisco к Zero Trust (три направления и четыре функции) и объяснить, почему в разных документах Cisco встречаются разные названия.
Разобрать инцидент Target 2013 года по официальному отчёту Сената США и указать, какие сетевые меры относятся к Zero Trust.
Заполнить таблицу «было / стало» по слоям сети и связать каждую строку с темами курса 4–11.
Зачем это сетевому инженеру
Привычная мера успеха сетевого инженера — связность и доступность: пакеты доходят, каналы не падают, маршруты сходятся. Вопрос «кому можно ходить к какому ресурсу» обычно считают задачей информационной безопасности. Zero Trust перераспределяет эти роли, и вот почему.
Решения о доступе исполняются в сети. В архитектуре Zero Trust по NIST одна часть системы принимает решение о доступе, а другая его исполняет — точка применения политики (Policy Enforcement Point, PEP). В качестве PEP стандарт прямо допускает интеллектуальные коммутаторы и маршрутизаторы, межсетевые экраны следующего поколения (NGFW) и специализированные шлюзы [1, разд. 3.1.2]. Иначе говоря, политику безопасности на практике реализует оборудование, которое настраивает сетевой инженер.
У стандарта есть требования к сети. В разделе 3.4.1 NIST перечисляет условия, без которых ZTA не работает. Например: предприятие должно иметь возможность наблюдать весь сетевой трафик, ресурсы не должны быть достижимы без обращения к PEP, плоскости данных и управления должны быть логически разделены, а инфраструктура, поддерживающая принятие решений о доступе, должна масштабироваться при изменении нагрузки [1, разд. 3.4.1]. Каждое из этих условий — задача проектирования и эксплуатации сети.
Сеть сама становится целью. NIST предупреждает: если атакующий нарушит или заблокирует доступ к PEP либо к PE/PA (DoS-атака или перехват маршрута), это может отрицательно сказаться на работе предприятия [1, разд. 5.2]. Доступность и защита маршрутизации оказываются частью безопасности, а не отдельной областью.
Ошибки в сегментации и доступе стоят дорого. В 2013 году злоумышленники проникли в сеть американского ритейлера Target с украденными учётными данными подрядчика. По оценке аппарата комитета Сената США, они, по-видимому, перешли из менее чувствительных областей сети в области с данными покупателей, что позволяет предположить недостаточную изоляцию наиболее чувствительных сетевых активов [8, 9]. Меры, которые ограничивают такой сценарий, — изоляция, контроль доступа подрядчиков, телеметрия — относятся к сетевой инженерии. Разбор случая — в разделе 9.
Это часть профессии, а не дополнение к ней. В блюпринтах экзамена CCNP ENCOR 350-401 (версии v1.1 и v1.2) на домен Security приходится 20 % [10, 11]. В него входят управление доступом к устройствам, ACL, CoPP и принципы проектирования сетевой безопасности.
Что вы получите от урока и курса Это цели программы курса, а не статистика.
Общий язык с ИБ. Термины PE, PA, PEP и семь принципов NIST вы сможете использовать в разговоре о любом проекте.
Умение видеть скрытые допущения. В привычных решениях — VLAN, ACL, VPN, маршрутизации — вы будете замечать допущение о доверии и понимать, чем его заменить.
Аргументы для проектных обсуждений. Вместо «так безопаснее» вы сможете сослаться на конкретный раздел NIST, NSA или Cisco.
Карту курса. Вы увидите, какие ваши текущие задачи закрывают темы 4–11.
Подготовку к разделам о безопасности на CCNP.
Входной квиз «Do I Know This Already?»
Ответьте на вопросы до чтения основной части, не заглядывая в текст. Ответы и пояснения — в приложении А.
Как читать результат: 0–5 правильных ответов — читайте урок целиком; 6–8 — уделите внимание разделам, где ошиблись; 9–10 — прочитайте разделы 5 и 9, затем переходите к контрольным вопросам.
Вопрос 1. По NIST SP 800-207, в модели Zero Trust неявное доверие к активу или учётной записи…
a) допустимо, если актив находится в корпоративной сети;
b) допустимо, если актив принадлежит предприятию;
c) не должно основываться только на физическом или сетевом расположении либо на принадлежности актива;
d) допустимо для устройств в одной подсети с сервером.
Вопрос 2. Сколько принципов (tenets) Zero Trust сформулировано в NIST SP 800-207?
a) 3;
b) 5;
c) 7;
d) 10.
Вопрос 3. Какой компонент ZTA принимает окончательное решение о предоставлении субъекту доступа к ресурсу?
a) Policy Administrator;
b) SIEM-система;
c) Policy Enforcement Point;
d) Policy Engine.
Вопрос 4. Что входит в обязанности Policy Enforcement Point (PEP)?
a) включать, отслеживать и завершать соединения между субъектом и ресурсом;
b) вычислять уровень доверия с помощью алгоритма доверия;
c) хранить открытые ключи предприятия;
d) формировать политику доступа к данным.
Вопрос 5. Какое утверждение верно по NIST SP 800-207?
a) Zero Trust — единая архитектура, которую поставляет один вендор;
b) Zero Trust — набор руководящих принципов для организации рабочих процессов, проектирования систем и эксплуатации;
c) Zero Trust — протокол аутентификации;
d) Zero Trust несовместим с решениями периметровой защиты.
Вопрос 6. Какое из требований к сети, описанных в разделе 3.4.1 NIST, верно?
a) ресурсы предприятия не должны быть достижимы без обращения к PEP;
b) все ресурсы предприятия должны находиться в одной подсети;
c) плоскости управления и данных должны использовать один и тот же канал;
d) удалённые сотрудники обязаны сначала подключаться к корпоративной сети.
Вопрос 7. Какую угрозу для ZTA NIST называет в разделе 5.2?
a) подмену MAC-адреса на порту доступа;
b) переполнение таблицы MAC-адресов на коммутаторе;
c) использование устаревшей версии протокола STP;
d) отказ в обслуживании или перехват маршрута, нарушающие доступ к PEP или к компонентам принятия решений.
Вопрос 8. Какие три направления образуют Cisco Zero Trust Framework согласно Cisco Zero Trust Architecture Guide?
a) Workforce, Workloads, Workplace;
b) User and Device Security, Network and Cloud Security, Application and Data Security;
c) Identity, Devices, Networks;
d) Preparation, Basic, Advanced.
Вопрос 9. Как, по официальному отчёту аппарата комитета Сената США, атакующие получили первоначальный доступ к сети Target в 2013 году?
a) через уязвимость в кассовом программном обеспечении;
b) через незащищённую точку доступа Wi-Fi в магазине;
c) с помощью украденных учётных данных стороннего подрядчика;
d) подбором пароля администратора домена.
Вопрос 10. Какие четыре области (capabilities) рассматривает документ NSA по направлению Network and Environment?
a) картирование потоков данных, макросегментация, микросегментация, программно-определяемые сети;
b) VPN, NAT, ACL, QoS;
c) идентичность, оценка состояния устройства, ZTNA, SASE;
d) видимость и аналитика, автоматизация, оркестрация, управление.
Основная часть (Foundation Topics)
1. Модель «доверие по расположению» и что предлагает Zero Trust
Как устроено привычное. Классическая корпоративная сеть делит мир на «внутри» и «снаружи». На границе стоит межсетевой экран, внутри — подсети, VLAN и зоны. Кто оказался внутри (подключился к порту коммутатора, к корпоративному Wi-Fi или получил адрес от VPN-концентратора), тот получает широкий доступ к ресурсам, а строгие проверки выполняются главным образом на границе. NIST описывает такую логику через понятие «зона неявного доверия» (implicit trust zone): область, где все участники пользуются доверием как минимум на уровне последнего шлюза PDP/PEP [1, разд. 2].
Интернет ---[ МЭ на периметре ]---+--- Пользователи (проводная сеть, Wi-Fi) +--- Серверы ЦОД +--- VPN-клиенты и подрядчики +--- Принтеры, IoT-устройства «Внутри» = зона неявного доверия: между участниками проверок мало
Почему модель перестала работать. NIST называет тенденции, на которые отвечает Zero Trust: удалённые пользователи, личные устройства сотрудников (BYOD) и облачные активы, расположенные вне сетевой границы предприятия [1, аннотация]. Кроме того, сеть перестают считать заведомо безопасной: определение ZT исходит из того, что сеть рассматривается как скомпрометированная [1, разд. 2].
Определения (в пересказе).
Zero Trust (ZT) — набор концепций и идей, предназначенных для сокращения неопределённости при принятии точных решений о доступе с минимально необходимыми правами для каждого запроса в условиях, когда сеть рассматривается как скомпрометированная [1, разд. 2].
Zero Trust Architecture (ZTA) — план кибербезопасности предприятия, который использует эти принципы и охватывает взаимодействие компонентов, планирование рабочих процессов и политики доступа [1, разд. 2].
Отказ от неявного доверия. ZT исходит из того, что неявное доверие не предоставляется активам и учётным записям только на основании их физического или сетевого расположения (например, локальная сеть или Интернет) либо принадлежности актива (корпоративный или личный) [1, аннотация].
Цель ZTA — предотвращать утечки данных и ограничивать перемещение атакующего внутри сети [1, разд. 1].
Перемещение атакующего внутри сети называют латеральным (lateral movement). В матрице MITRE ATT&CK это отдельная тактика: противник пытается перемещаться по среде жертвы [12]. Возможность такого перемещения во многом определяется устройством сети: чем больше свободных путей между узлами, тем легче двигаться (интерпретация курса).
Что смещается для сетевого инженера. Главное изменение — единица защиты. Периметровая модель защищает сегменты сети; Zero Trust, по формулировке NIST, сосредоточен на защите ресурсов (активов, сервисов, рабочих процессов, сетевых учётных записей), а не сегментов сети, поскольку сетевое расположение перестаёт считаться главным элементом безопасности ресурса [1, аннотация]. При этом NIST реалистичен: большинство инфраструктур будет работать в гибридном режиме, сочетая Zero Trust и периметровую защиту [1, разд. 1]; переходному варианту посвящён разд. 7.2 «Hybrid ZTA and Perimeter-Based Architecture». Периметр не отменяется — он перестаёт быть единственным местом проверки (интерпретация курса).
Что вы получите. Критерий оценки любого сетевого решения: «на чём здесь основано доверие — на расположении или на проверке каждого запроса?». Этот вопрос вы будете задавать себе и коллегам во всех следующих темах курса.
2. Семь принципов Zero Trust по NIST
NIST формулирует семь принципов (tenets) [1, разд. 2.1]. Ниже — их пересказ и то, что каждый из них значит для сети.
№ | Принцип NIST (пересказ) | Что это значит для сети (интерпретация курса) | Где раскрывается |
|---|---|---|---|
1 | Все источники данных и вычислительные сервисы считаются ресурсами | Управляющие интерфейсы устройств, контроллеры и сервисы вроде DNS и DHCP тоже ресурсы, для которых нужна политика доступа | Темы 5, 6 |
2 | Любая коммуникация защищена независимо от расположения в сети | Трафик внутри «доверенной» сети не исключение; туннель или сегмент сам по себе не отменяет защиты | Темы 4, 7 |
3 | Доступ к отдельному ресурсу предоставляется на уровне сессии | Право на доступ не выдаётся «навсегда»: доверия, достаточного для одной сессии, недостаточно для другого ресурса | Темы 4, 8 |
4 | Доступ определяется динамической политикой: учитывается состояние идентичности клиента, приложения или сервиса и запрашивающего актива, могут учитываться и другие поведенческие атрибуты и атрибуты окружения | Политика не может опираться только на IP-адрес и VLAN: сети нужны атрибуты — кто подключается и с какого устройства | Темы 4, 8 |
5 | Предприятие отслеживает целостность и состояние безопасности всех своих и связанных активов | Сведения о состоянии устройства становятся входными данными для решения о доступе; сеть должна уметь их получать и применять | Темы 4, 9 |
6 | Аутентификация и авторизация каждого ресурса динамические и строго выполняются до предоставления доступа | Проверка происходит до установления доступа, а не после входа в «доверенную» зону | Темы 4–7 |
7 | Предприятие собирает максимум информации о состоянии активов, сетевой инфраструктуры и коммуникаций и использует её для повышения безопасности | Телеметрия — не «опциональный мониторинг», а входные данные для решений | Тема 9 |
Как пользоваться списком. Для любого решения — ACL, VRF, политики 802.1X, правила межсетевого экрана — задайте вопрос: какой из семи принципов оно реализует и какому не соответствует?
Что вы получите. Готовый список проверок для ревью дизайна: семь вопросов, которыми можно пройтись по любой схеме до согласования с ИБ.
3. Логическая архитектура: кто решает и кто исполняет
NIST описывает ZTA через логические компоненты [1, разд. 3]. Слово «логические» важно: один компонент может быть реализован несколькими устройствами, а одно устройство может совмещать несколько ролей (интерпретация курса). Термин «субъект» в описании ниже означает конечных пользователей, приложения и другие нечеловеческие сущности, которые запрашивают информацию у ресурсов [1, разд. 1].
Policy Engine (PE) принимает окончательное решение о предоставлении субъекту доступа к ресурсу [1, разд. 3].
Policy Administrator (PA) устанавливает и (или) разрывает коммуникационный путь между субъектом и ресурсом (через команды соответствующим PEP) [1, разд. 3].
Policy Decision Point (PDP) — точка принятия решений, которая состоит из двух логических компонентов: PE и PA [1, разд. 3].
Policy Enforcement Point (PEP) включает, отслеживает и в итоге завершает соединения между субъектом и ресурсом предприятия [1, разд. 3].
Плоскость управления (control plane, по NIST) +----------------------------------------------------+ | Источники данных: CDM, PKI, IdM, SIEM, журналы, | | threat intelligence, политики доступа к данным | | | | | v | | +---------------------+ | | | Policy Engine (PE) | PE + PA = PDP | | +---------------------+ | | | Policy Admin. (PA) | | | +----------+----------+ | +--------------|-------------------------------------+ | настройка пути v Субъект ----> [ PEP ] ----------------------> Ресурс Плоскость данных (data plane, по NIST)
Решение PE опирается на данные из нескольких источников. NIST называет: систему непрерывной диагностики и снижения рисков (CDM), систему соответствия отраслевым требованиям, каналы threat intelligence, журналы сетевой и системной активности, политики доступа к данным, инфраструктуру открытых ключей предприятия (PKI), систему управления идентичностью и систему SIEM [1, разд. 3].
Алгоритм доверия. Так NIST называет процесс, с помощью которого PE в итоге разрешает или запрещает доступ к ресурсу [1, разд. 3.3]. Алгоритмы различаются по двум признакам [1, разд. 3.3.1]. По способу оценки: критериальные (criteria-based) исходят из набора атрибутов, которые должны быть выполнены до предоставления доступа, а балльные (score-based) вычисляют уровень доверия по данным каждого источника с настраиваемыми предприятием весами и разрешают доступ, если результат превышает порог, заданный для ресурса. По учёту истории: одиночные (singular) оценивают каждый запрос отдельно, а контекстные (contextual) учитывают недавнюю историю субъекта или сетевого агента. Для сетевого инженера это важно потому, что от выбора алгоритма зависит, какие данные о состоянии и поведении узлов сеть должна собирать и передавать (интерпретация курса).
Осторожно с терминами. В NIST плоскость управления (control plane) используют компоненты инфраструктуры, чтобы поддерживать и настраивать активы, принимать решения о предоставлении или запрете доступа и устанавливать пути связи между ресурсами; плоскость данных (data plane) служит для фактической коммуникации между программными компонентами [1, разд. 3.4]. Сетевые инженеры обычно вкладывают в control plane другой смысл: протоколы, которые строят таблицы маршрутизации (тема 6; интерпретация курса). В курсе мы будем писать «плоскость управления ZTA (по NIST)» и «control plane маршрутизации», чтобы не путать эти понятия.
Что вы получите. Простой способ разобрать любую систему доступа: «где здесь принимается решение и где оно исполняется». Когда в теме 4 вы будете разбирать 802.1X, а в теме 11 размещать межсетевые экраны, вы сможете назвать, какую роль выполняет каждый элемент схемы.
4. Три подхода и четыре варианта развёртывания
NIST выделяет три подхода к построению ZTA [1, разд. 3.1] и четыре варианта развёртывания [1, разд. 3.2].
Подход | Суть (пересказ) | Где в курсе |
|---|---|---|
Расширенное управление идентичностью (ZTA using enhanced identity governance, 3.1.1) | Идентичность участников (actors) — ключевой компонент создания политики | Тема 4 |
Микросегментация (ZTA using micro-segmentation, 3.1.2) | Отдельные ресурсы или группы ресурсов помещаются на отдельный сетевой сегмент, защищённый шлюзом безопасности. В роли PEP предприятие размещает интеллектуальные коммутаторы (или маршрутизаторы), межсетевые экраны следующего поколения или специализированные шлюзы, защищающие каждый ресурс или небольшую группу связанных ресурсов | Темы 8, 11 |
Сетевая инфраструктура и программно-определяемые периметры (ZTA using network infrastructure and software defined perimeters, 3.1.3) | PA работает как сетевой контроллер, который настраивает и перенастраивает сеть по решениям PE | Темы 8, 11 |
Вариант развёртывания | Где размещается PEP или шлюз (пересказ) |
|---|---|
Агент или шлюз (device agent/gateway-based deployment, 3.2.1) | PEP делится на две части, расположенные на ресурсе или непосредственно перед ним; ресурс общается только со шлюзом, по сути выступающим его прокси |
Анклав (enclave-based deployment, 3.2.2) | Шлюзы не обязательно находятся на активах или перед отдельными ресурсами: они расположены на границе анклава ресурсов |
Портал ресурса (resource portal-based deployment, 3.2.3) | PEP — единый компонент, шлюз для запросов субъектов; портал-шлюз может обслуживать отдельный ресурс или защищённый анклав группы ресурсов, используемых для одной бизнес-функции |
Песочница приложений на активе (device application sandboxing, 3.2.4) | Проверенные приложения или процессы запускаются в отдельных отсеках на активе (виртуальные машины, контейнеры или иная реализация), чтобы защитить их от возможно скомпрометированного хоста или других приложений на активе |
В подходах 3.1.2 и 3.1.3 и в вариантах 3.2.1–3.2.3 ключевую роль играет шлюз или сетевой контроллер, то есть сетевая инфраструктура (интерпретация курса).
Сценарии применения. В разделе 4 NIST рассматривает пять сценариев: предприятие с удалёнными площадками (4.1), мультиоблачное предприятие (4.2), предприятие с подрядчиками и внешними пользователями (4.3), взаимодействие через границы предприятий (4.4) и предприятие с публичными или клиентскими сервисами (4.5). Два из них ближе всего к доменам нашего курса (интерпретация курса). В сценарии 4.1 речь идёт о головном офисе и нескольких географически распределённых площадках, не связанных физической сетью предприятия: у сотрудников там может не быть полноценной корпоративной локальной сети, но им нужен доступ к ресурсам; PE и PA в таком случае часто размещают как облачный сервис, а на конечных активах применяют агента (3.2.1) или портал ресурса (3.2.3). В сценарии 4.3 описаны посетители и подрядчики, которым нужен ограниченный доступ к ресурсам предприятия; по NIST, им можно разрешить выход в Интернет, скрыв при этом ресурсы предприятия [1, разд. 4]. С этим сценарием связан разбор случая Target в разделе 9.
Что вы получите. Вы сможете сразу определить, какой подход использует предлагаемый проект, и понять, в какой его части потребуется ваша работа.
5. Сеть глазами Zero Trust: допущения и требования
Шесть допущений о сети. NIST формулирует, как ZT смотрит на корпоративную сеть [1, разд. 2.2].
№ | Допущение (пересказ) | Что следует для дизайна (интерпретация курса) |
|---|---|---|
1 | Вся частная корпоративная сеть не считается зоной неявного доверия | Принадлежность к «внутренней» подсети — не основание для доступа |
2 | Устройства в сети могут не принадлежать предприятию и не настраиваться им | На порту доступа нужно различать управляемые и неуправляемые устройства (тема 4) |
3 | Ни один ресурс не является доверенным по умолчанию | Даже «важные» серверы проверяются политикой |
4 | Не все ресурсы предприятия расположены в инфраструктуре предприятия | Политика должна работать и вне корпоративной сети |
5 | Удалённые субъекты и активы не могут полностью доверять своему локальному сетевому подключению | Канал до ресурса нужно защищать независимо от домашней или гостиничной сети (тема 7) |
6 | Активы и рабочие процессы, перемещающиеся между инфраструктурой предприятия и внешней инфраструктурой, должны подчиняться единой политике и учёту состояния безопасности | Единая модель политики для campus, ЦОД и WAN (тема 11) |
Десять требований к сети. В разделе 3.4.1 NIST перечисляет, что нужно от сетевой среды, чтобы ZTA работала [1, разд. 3.4.1].
№ | Требование NIST (пересказ) | Задача сетевого инженера (интерпретация курса) | Тема |
|---|---|---|---|
1 | Активы предприятия имеют базовую сетевую связность | Надёжная IP-связность, адресация и разрешение имён до PEP и PDP: ZT не заменяет сеть, а опирается на неё | Все |
2 | Предприятие должно уметь определять, какие активы принадлежат ему или управляются им, и каково текущее состояние безопасности устройств. NIST добавляет: принадлежность определяется по выданным предприятием учётным данным, а не по информации, которую нельзя аутентифицировать (пример из документа — MAC-адреса, которые можно подделать) | Классификация устройств на порту доступа: аутентификация, профилирование, оценка состояния; MAC-адрес сам по себе — слабое основание для доверия | 4 |
3 | Предприятие может наблюдать весь сетевой трафик | Места съёма трафика и телеметрии: потоки, зеркалирование, потоковая телеметрия, журналы | 9 |
4 | Ресурсы предприятия не должны быть достижимы без обращения к PEP | Топология и ограничения (ACL, зоны, сегментация), исключающие обходные пути к ресурсу | 8, 11 |
5 | Плоскости данных и управления логически разделены | Отдельные каналы и защита обмена между PE, PA и PEP; разделение управления и данных | 5, 6 |
6 | Активы предприятия могут достичь компонента PEP | Маршрутизация и фильтрация, гарантирующие достижимость PEP; отказоустойчивость | 6, 11 |
7 | PEP — единственный компонент, который обращается к policy administrator в рамках бизнес-потока | Ограничить сетевой доступ к PA только со стороны PEP | 8, 11 |
8 | Удалённые активы должны иметь возможность получать доступ к ресурсам, не проходя сначала через инфраструктуру корпоративной сети | Отказ от схемы «весь трафик через центральный VPN-концентратор»: доступ к ресурсу через ближайший PEP | 7 |
9 | Инфраструктура, поддерживающая процесс принятия решений о доступе, должна масштабироваться при изменении нагрузки | Ёмкость, задержки и отказоустойчивость кластеров МЭ, шлюзов и серверов политик | 11 |
10 | Активы могут не достигать отдельных PEP из-за политики или наблюдаемых факторов | Проектировать альтернативные пути и учитывать, что доступность PEP может зависеть от политики | 11 |
Взгляд NSA. Документ Агентства национальной безопасности США «Advancing Zero Trust Maturity Throughout the Network and Environment Pillar» (март 2024, версия 1.0) посвящён сетевому направлению Zero Trust и рассматривает четыре области (capabilities): картирование потоков данных (data flow mapping), макросегментацию, микросегментацию и программно-определяемые сети (SDN) [3]. Картирование потоков данных документ описывает как выявление маршрута, по которому данные перемещаются внутри организации, и описание того, как они преобразуются при переходе из одного места или приложения в другое [3]. В документе приведены таблицы зрелости с колонками Preparation, Basic, Intermediate и Advanced [3]. Эти области мы используем в темах 3, 8 и 11 (интерпретация курса).
Что вы получите. Список из десяти пунктов, по которому можно оценить готовность существующей сети к Zero Trust ещё до выбора продуктов. Это основа для предпроектного обследования и для разговора с ИБ и заказчиком (интерпретация курса).
6. Угрозы для ZTA, важные для сети
В разделе 5 NIST перечисляет семь угроз для ZTA [1, разд. 5]:
5.1 подрыв процесса принятия решений ZTA;
5.2 отказ в обслуживании или нарушение работы сети;
5.3 украденные учётные данные и внутренний нарушитель;
5.4 видимость в сети;
5.5 хранение информации о системе и сети;
5.6 зависимость от проприетарных форматов данных или решений;
5.7 использование нечеловеческих сущностей (non-person entities, NPE) при администрировании ZTA.
Две из них напрямую относятся к зоне ответственности сети.
Угроза 5.2: отказ в обслуживании или нарушение работы сети. В ZTA policy administrator — ключевой компонент доступа к ресурсам: ресурсы не могут соединяться друг с другом без его разрешения и, возможно, действий по настройке. Если атакующий нарушит или заблокирует доступ к PEP либо к PE/PA (NIST называет DoS-атаку и перехват маршрута, route hijack), это может отрицательно сказаться на работе предприятия [1, разд. 5.2]. Вывод для сетевика (интерпретация курса): после внедрения Zero Trust компоненты принятия и исполнения решений становятся критичными сервисами. Им нужны резервирование, защита от DoS и защищённая маршрутизация. Поэтому в курсе есть тема 6 и тема 11.
Угроза 5.4: видимость в сети. NIST напоминает о требовании из раздела 3.4.1: трафик в сети проверяется и журналируется, а затем анализируется, чтобы выявлять потенциальные атаки на предприятие и реагировать на них. Но часть трафика (возможно, большая) может быть непрозрачной для средств анализа сетевого уровня (layer 3). Предприятие может собирать метаданные зашифрованного трафика (например, адреса источника и назначения) и использовать их для обнаружения активного атакующего или вредоносного взаимодействия в сети [1, разд. 5.4]. Вывод для сетевика (интерпретация курса): принцип 2 (защита всей коммуникации) и принцип 7 (сбор информации) нужно проектировать вместе — заранее решить, какие метаданные и в каких точках вы будете собирать, если полезная нагрузка закрыта. Это тема 9.
Остальные угрозы будут встречаться в курсе по ходу тем: украденные учётные данные — в разборе Target (раздел 9) и в теме 4.
Что вы получите. Аргумент для разговора с ИБ и заказчиком: после внедрения Zero Trust сеть становится не менее, а более критичной, поэтому растут требования к её отказоустойчивости, защите маршрутизации и телеметрии.
7. Подход Cisco к Zero Trust
Идея. Cisco Zero Trust Architecture Guide определяет Zero Trust как стратегический подход к безопасности, центральная идея которого — устранение доверия из сетевой архитектуры организации. Доверие, по Cisco, не бинарно и не постоянно; модель предлагает подвергать сомнению допущения о доверии при каждой попытке доступа [4].
Три направления. Cisco группирует Zero Trust по трём направлениям (в Architecture Guide они названы pillars) [4, 5]:
Направление | Задача (по Cisco Zero Trust Architecture Guide, пересказ) | Примеры решений Cisco на странице решения [5] на 20.09.2026 (выборка, на странице есть и другие) |
|---|---|---|
User and Device Security | Обеспечить, чтобы пользователям и устройствам можно было доверять при доступе к системам независимо от расположения | Duo, Secure Endpoint |
Network and Cloud Security | Защитить все сетевые ресурсы локально и в облаке и обеспечить безопасный доступ подключающимся пользователям | Identity Services Engine (ISE), Umbrella, Secure Firewall, Secure Network Analytics |
Application and Data Security | Предотвращать несанкционированный доступ внутри прикладных сред | Secure Workload, Secure Cloud Analytics |
Четыре функции. На странице решения Cisco говорится о четырёх ключевых функциях Zero Trust: установить доверие, обеспечить доступ на основе доверия, непрерывно проверять доверие и реагировать на изменение доверия [5]. Сопоставление с принципами NIST (интерпретация курса): «установить доверие» соответствует принципам 4–6, «непрерывно проверять» — принципам 5 и 7, «реагировать на изменение» — принципам 3 и 4 (решения на уровне сессии и по динамической политике).
Роль сети. В Guide сегментации отведено значительное место (интерпретация курса). Макросегментация — разделение топологии сети на меньшие подсети (зоны), где точкой применения политики между зонами обычно служит межсетевой экран. Микросегментация — защита приложений через явное разрешение определённого трафика приложений и запрет остального по умолчанию; детальный контроль политик east-west создаёт защищённый периметр вокруг каждой рабочей нагрузки [4]. В другом документе Cisco, Verify Zero Trust Security Whitepaper, сказано, что каждый сетевой ресурс должен быть защищён и сегментирован по принципу наименьших привилегий; для защиты отдельных ресурсов может применяться микросегментация, а для однозначной идентификации ресурса — Scalable Group Tags (SGT) [7].
Почему названия разные. В документах Cisco разных лет встречаются разные группировки одних и тех же идей [4–7, 13]:
Документ | Дата | Как названы направления или компоненты |
|---|---|---|
Cisco Blog «Welcome to the New Zero Trust» [6] | 11.11.2019 | Zero Trust for the Workforce, Zero Trust for Workloads, Zero Trust for the Workplace; подход описан тремя шагами: установить доверие, обеспечить доступ на основе доверия, непрерывно проверять доверие |
Cisco Press, DCCOR 350-601 Official Cert Guide, 2nd ed., глоссарий [13] | 2024 | workforce, workloads, workplace |
Cisco, Verify Zero Trust Security Whitepaper [7] | 14.02.2024 | семь основных компонентов: Zero Trust Networks, Zero Trust Workforce, Zero Trust Devices, Zero Trust Workloads, Zero Trust Data, Visibility and analytics, Automation and orchestration |
Cisco Zero Trust Architecture Guide [4] (на странице указано: обновлено 22.02.2023) и страница решения [5] | на 20.09.2026 | три направления (User and Device, Network and Cloud, Application and Data) и четыре функции |
Курс опирается на формулировки Architecture Guide и страницы решения Cisco как на актуальные на дату проверки, а прежние названия оставляет для узнавания в более старых материалах (интерпретация курса). NIST и Cisco отвечают на разные вопросы: NIST описывает, кто принимает решение и кто его исполняет; Cisco группирует возможности и решения по областям (интерпретация курса).
Практические реализации разных вендоров описаны в NIST SP 1800-35: проект выполнен совместно с 24 участниками и включает 19 примеров реализации ZTA; Cisco входит в число участников [2].
Что вы получите. Вы не запутаетесь, встретив в документации Cisco разные названия одних и тех же идей, и сможете сопоставить документ вендора со стандартом.
8. Чем Zero Trust не является
Распространённое представление | Что говорят источники |
|---|---|
«Zero Trust — это продукт, который можно купить» | NIST: ZT — не единая архитектура, а набор руководящих принципов для организации рабочих процессов, проектирования систем и эксплуатации [1, разд. 1] |
«Zero Trust отменяет межсетевые экраны и периметр» | NIST: большинство инфраструктур будет работать в гибридном режиме [1, разд. 1]; среди возможных PEP названы и межсетевые экраны следующего поколения [1, разд. 3.1.2] |
«Zero Trust внедряется один раз» | Cisco: доверие не бинарно и не постоянно [4]. NIST описывает переход как последовательность из семи шагов: определить участников (1) и активы (2); определить ключевые процессы и оценить связанные с ними риски (3); сформировать политики (4); выбрать решения (5); выполнить начальное развёртывание с мониторингом (6); расширять ZTA (7) [1, разд. 7.3] |
«Zero Trust означает не доверять никому и ничему» | Цель — точные решения о доступе с минимально необходимыми правами для каждого запроса [1, разд. 2]. Доверие не отменяется, а вычисляется и проверяется (интерпретация курса) |
«Zero Trust — задача одного отдела» | Принципы NIST охватывают идентичность, состояние актива, ресурсы и данные [1, разд. 2.1]; Cisco выделяет три направления, из которых сеть — одно [4]; документ NSA о сети посвящён одному из направлений Zero Trust — Network and Environment [3]. Работа межкомандная (интерпретация курса) |
9. Разбор случая: Target, 2013 год
Источник. Отчёт аппарата большинства Комитета Сената США по торговле, науке и транспорту «A “Kill Chain” Analysis of the 2013 Target Data Breach» от 26 марта 2014 года [8]; отчёт включён в запись слушаний Senate Hearing 113-531 [9]. Это анализ аппарата комитета, а не судебное решение. Мы используем только сформулированные в нём выводы и цифры и не реконструируем технические детали цепочки атаки.
Что установлено (по отчёту).
По сообщениям, на которые опирается отчёт, атакующие украли учётные данные Fazio Mechanical — небольшой пенсильванской компании по обслуживанию систем HVAC (отопление, вентиляция, кондиционирование) — с помощью писем, заражённых вредоносным ПО [8, резюме и разд. A.2].
У Fazio был удалённый доступ к сети Target для электронного выставления счетов, подачи договоров и управления проектами [8, разд. A.2].
По оценке авторов, основанной на сообщениях СМИ и экспертных анализах, подрядчик, судя по всему, не следовал широко принятым практикам информационной безопасности [8, резюме; 9].
Атакующие, проникнув в сеть с учётными данными подрядчика, по-видимому, перешли из менее чувствительных областей сети в области, где хранились данные покупателей. Авторы считают, что это позволяет предположить, что Target не обеспечила должной изоляции наиболее чувствительных сетевых активов [8, резюме; 9].
Масштаб: 19 декабря 2013 года Target публично подтвердила, что затронуты около 40 млн счетов кредитных и дебетовых карт [8, разд. A.1]; 10 января 2014 года компания раскрыла, что были похищены и нефинансовые персональные данные, по её сообщению до 70 млн клиентов [8, разд. A.1]; всего, по оценке отчёта, могли пострадать до 110 млн клиентов [8, резюме].
Отчёт отмечает, что на этапе доставки (delivery) Target потенциально могла нарушить атаку, потребовав от поставщиков двухфакторную аутентификацию [8, фаза Delivery].
Разбор с позиций Zero Trust (интерпретация курса).
Что произошло (по отчёту) | Принцип или мера Zero Trust | Опора | Тема курса |
|---|---|---|---|
Учётные данные подрядчика открывали доступ к сети | Доступ на уровне сессии, динамическая политика, строгая аутентификация до доступа (принципы 3, 4, 6); двухфакторная аутентификация, упомянутая в отчёте | [1, разд. 2.1]; [8, фаза Delivery] | 4, 7 |
Подрядчику были нужны несколько бизнес-систем (счета, договоры, проекты) | Доступ не «в сеть», а к конкретным ресурсам через PEP; ресурсы недостижимы без обращения к PEP | [1, разд. 3.1.2, 3.4.1 п. 4] | 8, 11 |
Перемещение из менее чувствительных областей в области с данными покупателей | Изоляция чувствительных сетевых активов: микросегментация; макро- и микросегментация как способ ограничить латеральное перемещение | [1, разд. 1 и 3.1.2]; [3]; [4] | 8 |
Возможность заметить такое перемещение | Наблюдаемость трафика и телеметрия; картирование потоков данных (по NSA оно позволяет обнаруживать неправомерное использование данных) | [1, принцип 7, разд. 3.4.1 п. 3]; [3] | 9 |
Вопросы для обсуждения.
Какие ресурсы действительно были нужны подрядчику по обслуживанию HVAC и какой минимальный набор сетевых правил ограничил бы его доступ только ими?
Где в вашей сети находится аналог внешнего портала для подрядчиков и как он изолирован от внутренних систем?
Какие телеметрические данные помогли бы заметить перемещение из менее чувствительных областей сети в более чувствительные?
Что вы получите. Понимание того, что сегментация и доступ подрядчиков — не абстрактные требования ИБ, а конкретные сетевые решения с ощутимыми последствиями. Этот разбор можно использовать как аргумент в проектных обсуждениях.
10. «Было / стало» по слоям сети
Таблица связывает урок с остальным курсом. Столбец «было» — типовые допущения периметровой модели; в вашей сети они могут отличаться. Столбец «стало» — подход Zero Trust с опорой на источники (интерпретация курса).
Слой (тема курса) | Было: допущение периметровой модели | Стало: подход Zero Trust | Опора |
|---|---|---|---|
Доступ (тема 4) | Подключился к порту, SSID или VPN — значит «внутри» и «свой» | Решение о доступе принимается для каждой сессии по идентичности и состоянию устройства | [1] принципы 3–6; разд. 2.2 п. 1–2 |
Управление устройствами (тема 5) | Интерфейсы управления доступны из «внутренней» сети | Интерфейс управления — ресурс со своей политикой; аутентификация и авторизация до доступа; управление и данные логически разделены | [1] принципы 1, 6; разд. 3.4.1 п. 5 |
Control plane и маршрутизация (тема 6) | Соседям по протоколу и маршрутам внутри сети доверяют | Защита протоколов и инфраструктуры, от которых зависит достижимость PEP и компонентов принятия решений | [1] разд. 3.4.1 п. 6; разд. 5.2 |
VPN s2s и RA (тема 7) | Адрес из пула VPN или удалённая площадка получают доверие внутренней зоны | Туннель защищает канал, но доступ определяется политикой для конкретного ресурса; удалённые активы обращаются к PEP без обязательного прохода через корпоративную сеть | [1] принцип 2; разд. 3.4.1 п. 8; разд. 2.2 п. 5 |
Сегментация east-west (тема 8) | Внутри зоны трафик почти свободен, ограничения стоят на границах зон | Ресурсы и группы ресурсов находятся за шлюзом безопасности; политика на уровне ресурса; макро- и микросегментация | [1] разд. 3.1.2; [3]; [4] |
Visibility (тема 9) | Мониторинг сосредоточен на периметре | Наблюдение за всем трафиком, метаданные зашифрованного трафика, телеметрия как вход для решений | [1] принцип 7; разд. 3.4.1 п. 3; разд. 5.4 |
Архитектура и МЭ (тема 11) | МЭ стоит на границе, внутри — доверенная зона | PEP ближе к ресурсу: шлюз перед ресурсом или на границе анклава; в роли PEP — коммутаторы, маршрутизаторы, NGFW, шлюзы | [1] разд. 3.1.2, 3.2.1–3.2.2 |
Итог урока: что вы теперь можете
Дать определения ZT и ZTA и объяснить, почему расположение в сети перестаёт быть основанием доверия.
Проверить любое сетевое решение по семи принципам NIST.
Назвать PE, PA, PDP и PEP, показать, где в схеме принимается решение, а где оно исполняется, и отличать плоскость управления ZTA от control plane маршрутизации.
Перечислить десять сетевых требований NIST и сопоставить их с задачами сетевого инженера.
Объяснить, как угрозы 5.2 и 5.4 связаны с устойчивостью маршрутизации и телеметрией.
Ориентироваться в терминологии Cisco: три направления, четыре функции и прежние названия.
Разобрать случай Target с позиций Zero Trust.
Заполнить таблицу «было / стало» и увидеть, какая тема курса закрывает какой слой.
Что дальше. В уроке 2 мы разберём основные методологии сетевой безопасности — периметровую модель, эшелонированную защиту, принцип наименьших привилегий, Cisco SAFE, модели доверия и AAA — и покажем, где Zero Trust их продолжает, а где меняет.
Подготовка к контролю (Exam Preparation Tasks)
Порядок работы: повторите ключевые пункты, попробуйте определить каждый термин своими словами и только потом сверьтесь с таблицей, затем письменно ответьте на контрольные вопросы и лишь после этого откройте приложение Б.
Ключевые термины (Key Terms)
Термин | Английский | Значение в курсе |
|---|---|---|
Zero Trust (ZT) | zero trust | Набор концепций и идей, предназначенных для сокращения неопределённости при принятии точных решений о доступе с минимально необходимыми правами для каждого запроса в условиях, когда сеть рассматривается как скомпрометированная [1, разд. 2] |
Архитектура Zero Trust (ZTA) | zero trust architecture | План кибербезопасности предприятия на основе принципов ZT: взаимодействие компонентов, планирование рабочих процессов, политики доступа [1, разд. 2] |
Зона неявного доверия | implicit trust zone | Область, где все участники пользуются доверием как минимум на уровне последнего шлюза PDP/PEP [1, разд. 2] |
Субъект | subject | Конечные пользователи, приложения и другие нечеловеческие сущности, запрашивающие информацию у ресурсов [1, разд. 1] |
Policy Engine (PE) | policy engine | Компонент, принимающий окончательное решение о предоставлении субъекту доступа к ресурсу [1, разд. 3] |
Policy Administrator (PA) | policy administrator | Компонент, устанавливающий и (или) разрывающий коммуникационный путь между субъектом и ресурсом [1, разд. 3] |
Policy Decision Point (PDP) | policy decision point | Точка принятия решений, состоящая из двух логических компонентов — PE и PA [1, разд. 3] |
Policy Enforcement Point (PEP) | policy enforcement point | Компонент, включающий, отслеживающий и завершающий соединения между субъектом и ресурсом [1, разд. 3] |
Алгоритм доверия | trust algorithm | Процесс, с помощью которого PE разрешает или запрещает доступ к ресурсу [1, разд. 3.3] |
Плоскость управления и плоскость данных ZTA (по NIST) | control plane, data plane | Управления — используется компонентами инфраструктуры для поддержки и настройки активов, принятия решений о доступе и установления путей связи между ресурсами; данных — для фактической коммуникации между программными компонентами [1, разд. 3.4]. Не путать с control plane маршрутизации |
Микросегментация | micro-segmentation | NIST: размещение отдельных ресурсов или групп ресурсов на отдельном сетевом сегменте, защищённом шлюзом безопасности [1, разд. 3.1.2]. Cisco: явное разрешение определённого трафика приложений и запрет остального по умолчанию, детальный контроль политик east-west [4] |
Макросегментация | macro-segmentation | Cisco: разделение топологии сети на меньшие подсети (зоны); точкой применения политики между зонами обычно служит межсетевой экран [4] |
Анклав | enclave | Группа ресурсов, шлюзы которой расположены на её границе; вариант развёртывания 3.2.2 [1, разд. 3.2.2] |
Портал ресурса | resource portal | Вариант развёртывания 3.2.3: PEP — единый компонент, шлюз для запросов субъектов [1, разд. 3.2.3] |
Сетевая инфраструктура и программно-определяемые периметры | network infrastructure and software defined perimeters | Подход 3.1.3: PA работает как сетевой контроллер, настраивающий сеть по решениям PE [1, разд. 3.1.3] |
Латеральное перемещение | lateral movement | Тактика MITRE ATT&CK: противник пытается перемещаться по среде жертвы [12] |
Картирование потоков данных | data flow mapping | Одна из четырёх областей документа NSA по направлению Network and Environment: выявление маршрута, по которому данные перемещаются внутри организации, и описание того, как они преобразуются при переходе из одного места или приложения в другое [3] |
Контрольные вопросы (Review Questions)
Вопросы 3, 4, 5, 6, 7, 9, 10 — с выбором одного варианта; вопросы 1, 2, 8, 11, 12 — открытые.
Вопрос 1. Дайте определения ZT и ZTA по NIST SP 800-207 своими словами. Почему ZT нельзя купить как готовый продукт?
Вопрос 2. Перечислите семь принципов Zero Trust по NIST. Для трёх из них приведите пример сетевого решения, которое реализует принцип.
Вопрос 3. Что такое Policy Decision Point (PDP) в терминологии NIST SP 800-207?
a) совокупность PEP и PA;
b) совокупность PE и PA;
c) совокупность PE и PEP;
d) совокупность PA и SIEM-системы.
Вопрос 4. Что NIST SP 800-207 понимает под «плоскостью управления» (control plane) ZTA?
a) протоколы динамической маршрутизации, которые строят таблицы маршрутизации;
b) фактическую коммуникацию между программными компонентами;
c) физическую сеть управления out-of-band;
d) средства, которые компоненты инфраструктуры используют для поддержки и настройки активов, принятия решений о доступе и установления путей связи между ресурсами.
Вопрос 5. В варианте развёртывания «анклав» (enclave-based) шлюзы находятся…
a) на границе анклава ресурсов;
b) на каждом отдельном активе;
c) непосредственно перед каждым отдельным ресурсом;
d) только в облаке.
Вопрос 6. Какие устройства NIST называет возможными PEP при подходе «микросегментация»?
a) только серверы аутентификации;
b) только SIEM и системы журналирования;
c) интеллектуальные коммутаторы или маршрутизаторы, межсетевые экраны следующего поколения или специализированные шлюзы;
d) только клиентские агенты на рабочих станциях.
Вопрос 7. Как требование NIST (разд. 3.4.1) описывает доступ удалённых активов к ресурсам предприятия?
a) только через корпоративный VPN-концентратор;
b) без обязательного предварительного прохода через инфраструктуру корпоративной сети;
c) только из сетей, отнесённых к доверенным;
d) только через выделенные каналы связи.
Вопрос 8. Почему NIST считает отказ в обслуживании и перехват маршрута угрозой для ZTA (разд. 5.2)? Какие меры из тем курса 6 и 11 относятся к этой угрозе?
Вопрос 9. Какое утверждение о названиях в документах Cisco верно?
a) «Workforce, Workloads, Workplace» и «User and Device Security, Network and Cloud Security, Application and Data Security» — разные, несовместимые технологии;
b) названия направлений в документах Cisco зависят от региона;
c) в актуальных документах Cisco направления Zero Trust не выделяются;
d) в документах Cisco разных лет одни и те же идеи сгруппированы по-разному; курс использует три направления Architecture Guide.
Вопрос 10. Какое утверждение о Zero Trust ложно?
a) ZT — набор руководящих принципов, а не единая архитектура;
b) NIST допускает гибридный режим: сочетание ZT и периметровой защиты;
c) внедрить ZT можно один раз, купив решение одного вендора, и больше не пересматривать политики;
d) по Cisco, доверие не бинарно и не постоянно.
Вопрос 11. По разбору случая Target назовите три сетевые меры, которые ограничили бы сценарий атаки, и принципы NIST, которые они реализуют.
Вопрос 12. Выберите один слой из таблицы «было / стало» (раздел 10) и опишите, как допущение периметровой модели проявляется в вашей сети. Что вы проверите в первую очередь?
Ответы на входной квиз
Ключ: 1 — c; 2 — c; 3 — d; 4 — a; 5 — b; 6 — a; 7 — d; 8 — b; 9 — c; 10 — a.
1 — c. Zero Trust исходит из того, что неявное доверие не предоставляется активу или учётной записи только на основании физического или сетевого расположения либо принадлежности актива [1, аннотация]. Вариант a описывает периметровую модель; варианты b и d опираются на принадлежность актива и на расположение в подсети. Раздел 1.
2 — c. Семь принципов
3 — d. Окончательное решение принимает Policy Engine. Policy Administrator устанавливает или разрывает путь, PEP исполняет решение, SIEM — один из источников данных для PE [1, разд. 3]. Раздел 3.
4 — a. Это роль PEP [1, разд. 3]. Вычисление доверия — работа PE (алгоритм доверия), а инфраструктура открытых ключей (PKI) и политики доступа к данным — источники данных для PE [1, разд. 3]. Раздел 3.
5 — b. ZT — не единая архитектура, а набор руководящих принципов для организации рабочих процессов, проектирования систем и эксплуатации [1, разд. 1]. Разделы 1 и 8.
6 — a. [1, разд. 3.4.1, п. 4]. Единая подсеть в требованиях не названа; плоскости управления и данных должны быть логически разделены (п. 5); удалённые активы должны иметь возможность получать доступ, не проходя сначала через инфраструктуру корпоративной сети (п. 8). Раздел 5.
7 — d. [1, разд. 5.2]. Остальные варианты относятся к уровню L2 и в разделе 5.2 NIST не названы; там речь идёт о нарушении доступа к PEP и к PE/PA. Раздел 6.
8 — b. Три направления: [4, 5]. Вариант a — прежняя группировка [6, 13]; вариант c не соответствует ни одной группировке, разобранной в разделе 7; вариант d — названия колонок таблиц зрелости из документа NSA [3]. Раздел 7.
9 — c. По сообщениям, на которые опирается отчёт, атакующие украли учётные данные подрядчика Fazio Mechanical [8, разд. A.2]. Раздел 9.
10 — a. Четыре области документа NSA по направлению Network and Environment: картирование потоков данных, макросегментация, микросегментация, программно-определяемые сети [3]. Раздел 5.

