Zero Trust не предоставляет доверие только потому, что пользователь находится внутри сети или устройство принадлежит организации. Доступ к конкретному ресурсу определяется проверяемой идентичностью, состоянием устройства, контекстом и политиками с минимальными правами. Это архитектурный подход, а не один продукт и не обязательный ручной вход при каждом HTTP-запросе.
Что такое концепция безопасности Zero Trust?
Проверяемый доступ к ресурсам вместо доверия по местоположению. Контекст устройства, минимальные права и пересмотр решений без требования вводить пароль на каждый запрос.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
В Zero Trust сетевое положение само по себе не доказывает безопасность пользователя, устройства или приложения. Согласно NIST SP 800-207, защита строится вокруг ресурсов и контролируемого доступа к ним, а не исключительно вокруг внешнего периметра.
Основные принципы:
- подтверждать идентичность пользователя и устройства, учитывать состояние и контекст;
- предоставлять только необходимые права на конкретный ресурс;
- применять и проверять политики доступа последовательно;
- собирать телеметрию и пересматривать решения при изменении риска;
- защищать взаимодействие независимо от расположения участников.
Например, сотрудник с корпоративного ноутбука запрашивает внутренний отчёт. Система проверяет его полномочия, состояние устройства и действительность сессии. Нахождение в офисном Wi-Fi не даёт автоматического доступа ко всем документам.
Фраза «проверять постоянно» не означает требование заново вводить пароль или проходить MFA для каждого сетевого пакета. Контроль может опираться на ограниченные по сроку сессии, токены и повторную оценку контекста.
Сегментация, MFA и управление устройствами помогают реализации, но по отдельности не образуют Zero Trust. Подход требует понимания ресурсов, потоков данных, политик и способа их исполнения. Он также не отменяет защиту конечных устройств, резервное копирование и реагирование на инциденты.