До недавних пор концепция «нулевого доверия» (Zero Trust Architecture, ZTA) считалась избыточной. Многофакторная контекстная аутентификация, короткоживущие ключи, централизованная авторизация и мониторинг аномалий — всё это означало дополнительные затраты в проектировании и повышенное потребление ресурсов в эксплуатации. И как следствие, внедрение ZTA признавалось нецелесообразным.

Но ситуация изменилась. Новые технологии на базе искусственного интеллекта и прочих интеллектуальных инструментов в разы увеличили скорость атак и сделали их проще в реализации. Темп обнаружения и эксплуатации уязвимостей уверенно превзошёл скорость патч-менеджмента. А сами атаки стали комплексными и «обходными». Они реализуются через цепочки поставок и подрядчиков.

Эту тенденцию подтверждают и мировые, и российские исследования. Согласно Verizon Data Breach Investigations Report 2025, доля инцидентов, связанных с третьими сторонами, выросла с 15 до 30% всего за один год. Иными словами, почти каждый третий расследованный инцидент связан с подрядчиками, поставщиками сервисов, ИТ-аутсорсингом и другими участниками цепочки поставок. Средний ущерб от таких атак, по данным IBM Cost of Data Breach Report 2026, составляет $4,91 млн.

Аналогичные данные приводит RED Security по России: доля инцидентов, связанных с третьими сторонами, в 2025 году также достигла 30%, а годом ранее она не превышала 10%. При этом 80% инцидентов начинаются с компрометации учётных записей, а порядок обнаружения уязвимостей с часов упал до минут.

Гибридный и удалённый форматы работы стали нормой, и информационные системы должны быть доступны через интернет. В 2025 году гибридный режим стал самым распространённым в России. По данным исследования консалтинговой компании get experts, 51% сотрудников работают в гибридном формате, 41% — в офисе и только 8% — полностью удалённо. Четверть компаний в России за последний год изменили формат работы сотрудников в сторону гибрида.

Это означает, что классический сетевой периметр как граница защиты фактически перестал существовать. Корпоративные ресурсы доступны извне, а значит, модель «доверяй всему, что внутри сети» больше не работает. И последним рубежом защиты становится архитектура нулевого доверия.

Архитектура ZTA

Архитектура Zero Trust строится на трёх взаимосвязанных принципах, каждый из которых закрывает определённый класс угроз.

  1. Аутентификация. В модели ZTA аутентификация не ограничивается вводом пароля при входе в систему. В ней используются короткоживущие ключи и учитывается весь доступный контекст: устройство, с которого выполняется запрос, сетевое и географическое местоположение, время обращения, поведенческие шаблоны пользователя. Это означает, что даже перехваченные учётные данные не дадут злоумышленнику устойчивого доступа, поскольку контекст не совпадёт.
  2. Авторизация. Права доступа выдаются по принципу минимально необходимых и могут быть отозваны мгновенно. Пользователь или сервис получают доступ только к тем ресурсам, которые нужны для конкретной задачи, и только на время её выполнения. При изменении контекста или выявлении аномалии доступ прекращается без участия администратора.
  3. Телеметрия. Непрерывный сбор и анализ событий безопасности позволяет выявлять аномалии в реальном времени. Триггеры аномальной активности используются не только для оповещений, но и для управления авторизацией: при срабатывании триггера система может заблокировать доступ, запросить повторную аутентификацию или перевести информационную систему в экстремально защищённый режим вплоть до полной изоляции.

Следуя этим принципам, можно построить защиту, для преодоления которой злоумышленнику потребуется проходить расширенную аутентификацию на каждом шаге развивающейся атаки. Вечных «ключей» здесь нет, а доступ ограничен узкими разрешёнными рамками, в которые входят хронологическое окно, знакомое устройство, известное сетевое и географическое местоположение. При этом триггеры аномальной активности в реальном времени не позволят развить атаку вглубь.

Пути внедрения ZTA

Существует два принципиальных пути внедрения ZTA. Первый — «сверху вниз», через одновременную перестройку всей инфраструктуры. Трансформация инфраструктуры, долго и сложно эволюционировавшей внутри сложившихся бизнес-процессов, — дело непростое. Исходные коды и первоначальные разработчики могут быть недоступны, масштабные инфраструктурные изменения способны нарушить непрерывность бизнес-процессов, а вложения в системы, которые уже работают, не всегда экономически оправданы. По данным Gartner, до 40% проектов цифровой трансформации не достигают заявленных целей, а средняя стоимость простоя критичных бизнес-систем для крупных компаний оценивается в сотни тысяч долларов в час.

Второй путь — «снизу вверх», от конечного устройства к ядру инфраструктуры. Этот путь делает процесс постепенным, последовательным и управляемым. Поэтому он подходит большинству организаций и включает три части.

Первый этап — защита конечных точек доступа. На этом уровне ZTA внедряется как наложенное средство, дублирующее существующую модель безопасности на стадии внедрения и обеспечивающее бесшовный переход после её завершения. Понятие периметра возвращается на новом уровне. Не в виде замка на шлюзах, а в форме контролируемого доступа с учётом контекста. И доступ предоставляется только к разрешённым ресурсам и только при совпадении контекста.

Второй этап — сетевая безопасность. Сегментация, маршрутизация, IEEE 802.1x представляют собой более инвазивные задачи, но их решение также относится к классу наложенных средств. ZTA здесь реализуется стандартными методами: фильтры и маршрутизаторы, RADIUS-серверы, контроль сетевых потоков. Работа выполняется силами сетевых инженеров и не требует ресурсов разработки.

Третий этап — самая важная и самая трудоёмкая задача. На этой стадии два предыдущих шага уже пройдены, интеграционные требования к доработке систем уже сформулированы и готовы и вопрос сводится к оценке целесообразности. Если доработки слишком дороги, уже внедрённых элементов ZTA на первых двух уровнях будет достаточно для большинства сценариев. Если же требования к защищённости высоки — системы ГИС, КИИ, ПДн — и цена неприемлемого риска превышает стоимость ZTA-трансформации, необходимо идти до конца.

Когда пора внедрять ZTA

  1. Доля инцидентов, связанных с третьими сторонами и цепочками поставок, растёт в вашей отрасли.
  2. Более трети сотрудников работают в гибридном или удалённом формате.
  3. Критичные системы доступны извне или через подрядчиков.
  4. Существующая модель безопасности построена на доверии к сетевому периметру.
  5. Организация подпадает под требования регуляторов по защите КИИ, ГИС или ПДн.

Как внедрять ZTA

  1. Проведите аудит и выявите системы, доступные извне или через третьих лиц.
  2. Внедрите защиту «последней мили»: контекстную аутентификацию и контроль доступа на уровне конечных устройств.
  3. Выполните сетевую сегментацию и внедрите контроль сетевых потоков (IEEE 802.1x, RADIUS, микросегментация).
  4. Настройте телеметрию и триггеры аномальной активности с автоматическим отзывом доступа.
  5. Оцените целесообразность глубокой трансформации прикладных систем с учётом регуляторных требований и стоимости риска.

Сегодня Zero Trust перестал быть опцией для организаций с повышенными требованиями к безопасности. Рост атак через цепочки поставок, массовый переход на гибридный формат работы и исчезновение классического сетевого периметра делают ZTA базовым требованием для любой инфраструктуры, где есть внешние подключения или доступ подрядчиков. Практический путь внедрения выстраивается последовательно, «снизу вверх», и ведёт от защиты конечных точек через сегментацию к оценке целесообразности глубокой трансформации. Организациям, работающим с КИИ, ГИС или ПДн, переход на модель нулевого доверия следует рассматривать как обязательный элемент стратегии защиты, который требует реализации в текущем горизонте планирования.

Султан Салпагаров, архитектор по информационной безопасности Getmobit