Zero-trust: пять зон, сегментация и контроль каждого доступа

Уходим от «плоской сети», где взлом одного компьютера открывает всё. Референсная инфраструктура STABOS разбита на пять изолированных зон: каждый доступ проверяется, все входы под контролем, ничего не разрешается «на всякий случай».

Задача

Уйти от «плоской сети», где всё связано со всем

Распространённая беда небольших сетей — «плоская сеть», где всё связано со всем. Стоит злоумышленнику взломать один компьютер — и перед ним открыта вся инфраструктура целиком. Один взлом = доступ ко всему.

Задача была уйти от этого к архитектуре «не доверяй по умолчанию» (zero-trust): разбить сеть на изолированные зоны, дать каждому только тот доступ, который реально нужен, и держать все входы под контролем — так, как это устроено в крупных компаниях, но реалистично для небольшой команды.

Сегментация

Пять изолированных зон вместо одной общей сети

Инфраструктура разбита на пять зон безопасности, между которыми трафик не ходит «просто так»:

Для зон составлена чёткая таблица доступа: кто с кем и по каким каналам может общаться. Действует набор строгих правил вместо принципа «разрешено всё».

«Плоскую сеть» ломают один раз — дальше открыто всё. Сегментация превращает единичный взлом в один изолированный инцидент, а не в компрометацию всей инфраструктуры.
Что построено

Контроль доступа, шифрование и защита периметра

Единая точка входа — bastion

В управляющую зону можно попасть только через один сервер-шлюз (bastion). Напрямую из пользовательской сети до серверов не дотянуться.

Управление доступом администраторов и подрядчиков

PAM (привилегированный доступ) и IAM (учётные записи и права) разграничивают, кто что может. Подрядчик получает доступ только к нужному сервису — без полных прав администратора (root), в изолированных рамках (ACL). Доступ выдаётся и отзывается точечно.

Свои сертификаты и внутреннее шифрование

Сертификаты для внутренних сервисов выпускаются и продлеваются автоматически (PKI по протоколу ACME с проверкой через DNS). Все внутренние каналы связи зашифрованы.

Защита периметра

Пограничные маршрутизаторы настроены по усиленным правилам безопасности (firewall-hardening), с проверенными базовыми конфигурациями.

Карантинная песочница

Подозрительные ссылки и файлы открываются в отдельной изолированной виртуальной машине, у которой нет доступа во внутреннюю сеть.

Запрет лишнего исходящего трафика

Для важных узлов действует default-deny egress: узел может отправлять данные только туда, куда это действительно нужно, и никуда больше.

Стек

На чём это собрано

Результат

Что изменилось

1

Взлом одного узла больше не открывает всю инфраструктуру

Компрометация остаётся в границах своей зоны — дальше идут строгие правила доступа, а не открытая сеть.

2

Доступы выдаются точечно — и так же точечно отзываются

Администраторы и подрядчики получают ровно тот доступ, который нужен, без полных прав администратора.

3

Внутренний трафик зашифрован

Сертификаты выпускаются и продлеваются автоматически, каналы связи внутри защищены по умолчанию.

4

Всё подозрительное открывается в карантине

Ссылки и файлы под вопросом изолированы в песочнице без выхода во внутреннюю сеть.

5

Регулярная сверка с эталонными практиками

Инфраструктуру периодически проверяем на соответствие эталонным практикам безопасности.

Установку и настройку сертифицированных средств защиты информации (СЗИ) на стороне заказчика ведём при наличии лицензии ФСТЭК — госрегулятора защиты информации. На старте — аудит, проектирование и консалтинг.
Что это значит для вашего бизнеса

Спроектируем такую же защиту вам

Бизнесу с чувствительными данными — медицина, финансы, персональные данные клиентов — мы проектируем такую же защиту: разбиение сети на зоны, контроль доступов, шифрование и защиту периметра.

Начинаем с аудита защищённости: сперва увидеть, где вы реально уязвимы, а потом укреплять по приоритетам.

Разберём вашу сеть на зоны безопасности

Уйдём от «плоской сети» к архитектуре «не доверяй по умолчанию»: сегментация, контроль доступов, шифрование и защита периметра. На старте — аудит, проектирование и консалтинг.

Или позвоните: 8 (804) 333-33-35 — бесплатно по России