ZTNA vs VPN
2023
Авторы статьи – Вячеслав Савлюк (генеральный директор “ИТ-Экспертиза”) и Артём Туренок (АО “ДиалогНаука”). Текст посвящён распространённому противопоставлению стратегии ZTNA (Zero Trust Network Access) и классических VPN-решений. Авторы анализируют, действительно ли ZTNA приходит на смену VPN, или же эти технологии могут и должны сосуществовать, дополняя друг друга.
Что такое ZTNA и “доверенная среда”
Стратегия ZTNA предполагает предоставление доступа к ресурсам на основе строгой аутентификации, авторизации и контекста (роль, местоположение, устройство), с разделением сети на микросегменты и отсутствием доверия по умолчанию. В России схожая по смыслу концепция “доверенной среды” существовала ещё за 25 лет до появления термина Zero Trust. Она также требует строгого контроля и локализации ресурсов, но делает акцент на доверии к каждому элементу системы (окружению, субъектам, платформе, операциям, каналам связи). Обе концепции сходятся в необходимости мониторинга, контроля доступа и сегментации, но имеют разные акценты: ZTNA делает упор на постоянную проверку пользователей и устройств, а “доверенная среда” — на обеспечение целостности и контролируемости самих рабочих мест.
Слабое звено: защищённый канал
Ключевая проблема ZTNA, которая часто упускается из виду, — это организация защищённого взаимодействия между проверенным пользователем (и его устройством) и микросегментом с приложением. Сама по себе строгая аутентификация и сегментация не решают вопрос безопасности канала передачи данных. Если приложение не имеет встроенной криптографии, взаимодействие между двумя доверенными сущностями происходит через потенциально небезопасную среду, что сводит на нет все усилия по защите. Установка криптографических устройств на границе каждого микросегмента для шифрования каждого отдельного соединения архитектурно сложна и труднореализуема.
Выход: симбиоз технологий
Разумным и практичным решением является построение “толстого” защищённого (зашифрованного) канала между пользователем и периметром сети, а уже внутри этого канала применять стратегию ZTNA для микросегментации и контроля доступа к конкретным приложениям. Именно эту функцию и выполняет классический VPN. Таким образом, VPN и ZTNA не являются антагонистами, а скорее взаимодополняющими элементами: VPN обеспечивает базовый защищённый транспорт, а ZTNA — контекстный контроль доступа внутри сети.
Практическая реализация ZTNA
Для реализации полноценной стратегии ZTNA необходим постоянный мониторинг конечных устройств пользователей в реальном времени. Нужно контролировать геолокацию, параметры подключения, состав ПО и оборудования, настройки ОС, наличие и состояние средств защиты (СрЗИ), запущенные процессы и действия пользователя. Эта информация формирует профиль рабочего места, который должен храниться в защищённом “корне доверия”. Важна не только пассивная фиксация, но и активное управление: блокировка доступа или изоляция устройства при обнаружении отклонений от политики безопасности.
Резюме
ZTNA не отменяет и не заменяет VPN, а предполагает их симбиоз. Эффективная защита удалённого доступа требует комплексного подхода, включающего строгую аутентификацию, мониторинг состояния устройства и средств защиты, разграничение полномочий, создание защищённых каналов связи (VPN) и возможность активного реагирования на нарушения политик безопасности.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: BIS Journal, №4 (51), 2023
Эксперт: Вячеслав Савлюк, “ИТ-Экспертиза”; Артём Туренок, АО “ДиалогНаука”
