Конец безопасности периметра

Десятилетиями VPN служили краеугольным камнем безопасности удалённого доступа. Модель была простой: создать безопасный туннель, аутентифицироваться один раз и получить доступ к корпоративной сети. Но в современном мире облачных приложений, удалённых рабочих сил и изощрённых киберугроз этот подход стал критической уязвимостью.

Цифры рассказывают историю: 56% организаций столкнулись с кибератаками, связанными с VPN, в прошлом году — рост с 45% годом ранее. Тем временем 91% специалистов по безопасности выражают обеспокоенность тем, что VPN компрометируют их позицию безопасности. Отрасль реагирует: 65% организаций планируют заменить свой VPN в течение года.

На сцену выходит Zero Trust — модель безопасности, построенная на принципе «никогда не доверяй, всегда проверяй». Вместо того чтобы предполагать, что всё внутри сетевого периметра безопасно, Zero Trust рассматривает каждый запрос доступа как потенциально враждебный, независимо от того, откуда он исходит.

Кризис безопасности VPN

Традиционные VPN стали основной целью для атакующих. Статистика рисует тревожную картину:

56%
Атаковано через VPN

Организаций, столкнувшихся со взломами через VPN

Zscaler VPN Risk Report 2024
133
Уязвимости

Уязвимостей VPN, сообщённых только в 2023

Zscaler VPN Risk Report 2024
47%
Год к году рост

Рост обнаружений уязвимостей VPN

Zscaler VPN Risk Report 2024
91%
Опасения о безопасности

ИТ-профессионалов обеспокоены безопасностью VPN

Zscaler VPN Risk Report 2024

Почему VPN не справляются

Фундаментальная архитектура VPN создаёт присущие слабости безопасности:

Доступ на уровне сети

VPN предоставляют доступ ко всем сегментам сети. После аутентификации пользователи (или атакующие) могут перемещаться латерально по системам, получая доступ к ресурсам, которые им не нужны.

Единая точка аутентификации

Традиционные VPN аутентифицируются один раз при подключении. После этого сессия доверена — нет непрерывной верификации поведения пользователя или состояния устройства.

Ограниченная видимость

VPN-трафик часто обходит инструменты инспекции безопасности. Зашифрованные туннели могут скрывать вредоносную активность, затрудняя обнаружение угроз.

Расширение поверхности атаки

VPN-концентраторы — публично доступные точки входа. Одна уязвимость может предоставить атакующим прямой доступ к внутренним сетям.

Топ-угрозы, эксплуатирующие VPN

Согласно VPN Risk Report 2024, ransomware (42%), вредоносное ПО (35%) и DDoS-атаки (30%) — ведущие угрозы, эксплуатирующие уязвимости VPN. Крупные инциденты 2024 года включали критические уязвимости в продуктах Ivanti, Fortinet и Palo Alto Networks — некоторые получили максимальные оценки тяжести 10.0.

Понимание Zero Trust

Zero Trust — это не продукт, это философия безопасности, фундаментально переосмысливающая, как мы подходим к контролю доступа. Основной принцип прост, но мощен: никогда не доверяй, всегда проверяй.

Как определяет NIST в SP 800-207: «Zero Trust предполагает, что не предоставляется неявное доверие активам или пользовательским учётным записям исключительно на основе их физического или сетевого расположения». Каждый запрос доступа должен оцениваться динамически на основе идентичности, состояния устройства, поведенческих шаблонов и контекста окружения.

Это представляет парадигмальный сдвиг от безопасности на основе периметра. Вместо вопроса «вы внутри сети?», Zero Trust спрашивает: «кто вы, какое устройство вы используете, к чему пытаетесь получить доступ и должно ли это быть разрешено?»

Основные принципы Zero Trust

NIST SP 800-207 описывает основополагающие принципы архитектуры Zero Trust:

Проверяйте явно

Всегда аутентифицируйте и авторизуйте на основе всех доступных точек данных: идентичности, локации, состояния устройства, сервиса, классификации данных и аномалий.

Доступ по принципу минимальных привилегий

Ограничивайте пользовательский доступ с помощью just-in-time и just-enough-access (JIT/JEA). Предоставляйте только минимальные разрешения, необходимые для конкретной задачи.

Предполагайте взлом

Действуйте так, как если бы атакующие уже внутри. Минимизируйте радиус поражения, сегментируйте доступ, верифицируйте сквозное шифрование и используйте аналитику для обнаружения угроз.

Непрерывная валидация

Доверие — не одноразовое событие. Непрерывно мониторьте и перевалидируйте доступ на протяжении сессии на основе меняющегося контекста и поведения.

Пять столпов Zero Trust

Эффективное внедрение Zero Trust требует защиты пяти взаимосвязанных доменов:

1

Идентичность

Основа Zero Trust. Сильная аутентификация (MFA), управление идентичностью и непрерывная верификация идентичности для всех пользователей и сервисных учётных записей.

2

Устройства

Оценка состояния устройства до предоставления доступа. Управляемые vs неуправляемые, статус соответствия, уровень патчей и верификация защиты эндпоинтов.

3

Сеть

Микросегментация и программно определяемые периметры. Сеть больше не граница доверия, но всё же нуждается в защите и видимости.

4

Приложения

Контроль доступа на уровне приложений, а не сетевой доступ. Разрешения внутри приложения, безопасность API и защита нагрузок.

5

Данные

Классификация данных, шифрование и предотвращение утечки данных. Защищайте данные в покое, в передаче и в использовании независимо от локации.

VPN vs Zero Trust Network Access

АспектТрадиционный VPNZTNA / Zero Trust
Модель доверияДоверие после аутентификацииНикогда не доверяй, всегда проверяй
Область доступаДоступ на уровне сетиДоступ на уровне приложений
АутентификацияОдин раз при подключенииНепрерывная на протяжении сессии
ВидимостьОграниченная (зашифрованный туннель)Полная инспекция трафика
Латеральное перемещениеВозможно после входаПредотвращено микросегментацией
Доступ третьих сторонПолная подверженность сетиГранулярный доступ только к приложениям
МасштабируемостьЗависит от оборудованияОблачно-нативная, эластичная
Пользовательский опытЧасто медленный, сложныйПлавный, с учётом контекста

Импульс принятия Zero Trust

Сдвиг от VPN к Zero Trust быстро ускоряется:

65%
Заменяют VPN

Организаций, планирующих заменить VPN в этом году

Zscaler VPN Risk Report 2024
81%
Планы Zero Trust

Планируют внедрение в течение 12 месяцев

Zscaler VPN Risk Report 2024
$34,5 млрд
Объём рынка

Стоимость рынка Zero Trust в 2024

MarketsandMarkets Research
70%
К 2025

Новых удалённых доступов используют ZTNA (Gartner)

Gartner Research
Мандат правительства США

В 2022 году федеральное правительство США выпустило мандат, требующий от всех агентств внедрить принципы кибербезопасности Zero Trust к концу финансового 2024 года. Эта Federal Zero Trust Strategy требует конкретных целей, включая универсальный MFA, шифрование, надёжное логирование и непрерывный мониторинг — устанавливая ориентир для корпоративной безопасности во всём мире.

Внедрение доступа Zero Trust

Переход от VPN к Zero Trust требует стратегического подхода:

01

Начните с идентичности

Разверните сильную верификацию идентичности с MFA для всех пользователей. Идентичность — новый периметр; сделайте её непробиваемой до того, как обращаться к другим столпам.

02

Инвентаризируйте ваши приложения

Картируйте все приложения и понимайте их шаблоны доступа. Нельзя защитить то, о существовании чего вы не знаете. Идентифицируйте теневые ИТ и сторонние соединения.

03

Внедрите доступ на уровне приложений

Замените сетевой доступ доступом, специфичным для приложений. Пользователи должны подключаться к приложениям, а не к сетям, устраняя риск латерального перемещения.

04

Добавьте непрерывный мониторинг

Разверните аналитику реального времени для мониторинга поведения пользователей, состояния устройств и шаблонов доступа. Обнаруживайте аномалии и автоматически реагируйте на угрозы.

05

Постепенно выводите VPN из эксплуатации

Не заменяйте всё сразу. Мигрируйте приложения к доступу Zero Trust инкрементно, начиная с высокорисковых или высокоценных приложений.

Часто задаваемые вопросы

Нет. Zero Trust архитектурно отличается. VPN обеспечивают сетевые туннели с доверием после аутентификации. Zero Trust обеспечивает доступ на уровне приложений с непрерывной верификацией. Это фундаментально разные подходы — Zero Trust не улучшенный VPN, это полная замена модели периметра.

Не обязательно. Zero Trust — это путь, а не пункт назначения. Можно внедрять его инкрементно, начиная с идентичности (MFA), затем добавляя верификацию устройств, доступ на уровне приложений и продвинутый мониторинг со временем. Многие организации работают в гибридных средах во время перехода.

ZTNA-решения обычно предлагают лучшую производительность, чем традиционные VPN. Они подключают пользователей непосредственно к приложениям (часто через ближайшую edge-локацию), а не через центральный VPN-концентратор. Облачно-нативные ZTNA масштабируются эластично без аппаратных узких мест.

Это область, где Zero Trust блистает. Вместо предоставления подрядчикам VPN-доступа ко всей вашей сети ZTNA обеспечивает гранулярный доступ только к конкретным приложениям, которые им нужны. Доступ может быть ограничен по времени, мониториться в реальном времени и мгновенно отозван, когда работа заканчивается.

Шлюзы доступа Zero Trust могут располагаться перед унаследованными приложениями, обеспечивая современную аутентификацию и авторизацию без модификации самого приложения. Шлюз обрабатывает верификацию идентичности и обеспечивает безопасный доступ к приложениям, которым не хватает нативной поддержки SSO или MFA.

Готовы к Zero Trust?

Access Gateway TR7 (AGS) предоставляет Zero Trust Network Access с доступом к приложениям на основе идентичности, непрерывной верификацией и плавной интеграцией с вашей существующей инфраструктурой. Выйдите за рамки VPN без нарушения ваших операций.

Изучить решения Zero Trust