Построение ИБ
Zero Trust: что это и нужен ли он малому и среднему бизнесу
Zero Trust за последние годы превратился в один из самых упоминаемых терминов в маркетинге СЗИ. Заодно и в один из самых непонятых. Вендоры продают его как продукт, который можно «купить и включить». На самом деле это архитектурный принцип, не конкретное решение. Полноценное внедрение оправдано далеко не для каждой компании.
Суть подхода простыми словами
Классическая модель безопасности защищает периметр: внутри сети доверенная зона, снаружи недоверенная. Zero Trust отказывается от этого разделения. Ни один запрос не считается доверенным по умолчанию, независимо от того, откуда он пришёл, из внутренней сети или снаружи. Каждый доступ проверяется заново, на основе контекста: кто запрашивает, с какого устройства, к какому ресурсу, в каком состоянии находится это устройство прямо сейчас.
Почему это в принципе разумная идея
Классический периметр давно перестал быть надёжной границей. Сотрудники работают удалённо, данные хранятся в облаке, устройства подключаются из разных сетей. Компрометация одной учётной записи или устройства во внутренней сети при классической модели часто означает широкий доступ ко всей инфраструктуре. Zero Trust ограничивает ущерб от такой компрометации. Каждый следующий шаг требует отдельной проверки. Факт нахождения «внутри» сети сам по себе больше ничего не гарантирует.
Zero Trust не продукт, который можно купить у одного вендора. Это принцип, который реализуется через комбинацию мер: строгую аутентификацию, сегментацию сети, минимальные привилегии, постоянный мониторинг. Компания, купившая одно решение с надписью Zero Trust на коробке, Zero Trust не внедрила. Она купила один из инструментов, которые могут быть частью этого подхода.
Когда полноценное внедрение оправдано
Крупная, распределённая инфраструктура с множеством внешних подключений. Чувствительные данные, для которых цена компрометации особенно высока. Зрелая ИБ-функция, способная поддерживать более сложную архитектуру. В этих условиях Zero Trust даёт реальную защиту, соразмерную вложенным усилиям.
Когда для малого и среднего бизнеса это избыточно
Небольшая компания с простой инфраструктурой и ограниченным ИБ-ресурсом, пытающаяся полноценно внедрить Zero Trust, рискует потратить непропорционально много усилий на архитектурную сложность, которую некому будет поддерживать. Для такого бизнеса разумнее взять отдельные принципы Zero Trust: многофакторную аутентификацию, минимальные привилегии, сегментацию наиболее критичных систем. Перестраивать всю архитектуру под полную модель тут не нужно.
Как подойти к вопросу практично
Начинайте не с вопроса «нужен ли нам Zero Trust». Начинайте с вопроса «какие конкретные риски у нас есть, и какие меры их реально закрывают». Если ответ включает элементы, которые относятся к Zero Trust, внедряйте их как часть общей стратегии. Отдельным проектом под модным названием заниматься не стоит. Маркетинговый термин не должен определять архитектуру безопасности. Её должны определять реальные риски конкретной компании.
Zero Trust полезная концепция для компаний с соответствующим масштабом и зрелостью. Универсальным стандартом, обязательным для всех, он не был и не станет. Решение о его внедрении, как и любое архитектурное решение в ИБ, должно исходить из реальных рисков компании, не из того, что термин звучит современно в разговоре с советом директоров.
Если непонятно, нужен ли Zero Trust именно вашей инфраструктуре или это маркетинг вендора, аудит информационной безопасности даёт объективный ответ на основе ваших реальных рисков.