Также: Zero Trust Network Access, доступ по принципу нулевого доверия
ZTNA дает пользователю доступ не к сети целиком, а только к конкретным приложениям, после проверки его самого и его устройства при каждом подключении.
Классический VPN после входа открывает всю внутреннюю сеть, и один украденный пароль дает атакующему широкие возможности. ZTNA сокращает доступ до нужного приложения и проверяет контекст: кто пользователь, какое у него устройство, откуда он подключается.
Пользователь подключается не к сети, а к посреднику (брокеру доступа). Брокер проверяет личность (с многофакторной аутентификацией), состояние устройства и политики, и только затем соединяет пользователя с одним приложением. Внутренние ресурсы не видны снаружи. Доступ пересматривается в ходе сеанса при изменении условий.
Не защищает от атаки на само приложение, от вредоносной программы на разрешенном устройстве и от инсайдера с законным доступом. Требует точного описания приложений, пользователей и политик. Старые протоколы и приложения подключаются сложнее. Часть реализаций размещена в облаке, и вопрос места обработки ПДн нужно решать отдельно.
Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Отдельного класса сертификации ZTNA нет. Входящие в решение функции шифрования канала подпадают под требования ФСБ России и сертификацию СКЗИ; функции межсетевого экрана – под требования ФСТЭК России. Некоторые российские решения (например, «Континент 4» и ViPNet по данным обзоров рынка) имеют сертификаты ФСТЭК России; актуальность проверять в реестре.
Меры приказа ФСТЭК № 21: УПД.13 (защищенный удаленный доступ), ИАФ.1 и ИАФ.2 (идентификация и аутентификация пользователей и устройств), УПД.2 и УПД.5 (разграничение доступа и минимальные права), УПД.3 (управление информационными потоками), ЗИС.3 (защита при передаче). Закрывает «слабое место» обычного VPN: доступ ко всей сети.
- Поддерживаемые приложения и протоколы (веб, подключение к серверам по SSH и RDP, старые приложения).
- Проверка состояния устройства и многофакторная аутентификация.
- Размещение брокера доступа: в вашем контуре или в облаке; где обрабатываются данные.
- Наличие сертификатов на шифрование канала и функции межсетевого экрана.
- Интеграция с каталогом, PAM и SIEM.
- Простота миграции с текущего VPN.
BI.ZONE ZTNA, Ideco NGFW Novum, UserGate SUMMA. Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.
Как определены политики доступа по приложениям и ролям, как проверяется устройство, почему доступ сокращен по сравнению с полным VPN, где обрабатываются данные брокера, журналы подключений. Типичная ошибка: ZTNA внедрен как «новый VPN» с правилом «разрешить все приложения всем», а старый VPN продолжает работать параллельно.
Примеры применения (3)
- Подрядчик получает доступ только к одной системе мониторинга, а остальные ресурсы для него невидимы.
- Подключение с неуправляемого устройства разрешает только просмотр, без скачивания файлов.
- Доступ автоматически прекращается при отзыве учетной записи в каталоге.
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- NIST SP 800-207 «Zero Trust Architecture»
- ISO/IEC 27002:2022 «Information security, cybersecurity and privacy protection – Information security controls»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты
Материал: Школа персональных данных № 1. Обновлено 02.10.2026