Средства защиты информации (СЗИ)
Сетевой доступ с нулевым доверием (ZTNA)
Сертификат ФСТЭК России и (или) ФСБ России

Также: Zero Trust Network Access, доступ по принципу нулевого доверия

ZTNA дает пользователю доступ не к сети целиком, а только к конкретным приложениям, после проверки его самого и его устройства при каждом подключении.

Зачем нужно

Классический VPN после входа открывает всю внутреннюю сеть, и один украденный пароль дает атакующему широкие возможности. ZTNA сокращает доступ до нужного приложения и проверяет контекст: кто пользователь, какое у него устройство, откуда он подключается.

Как работает

Пользователь подключается не к сети, а к посреднику (брокеру доступа). Брокер проверяет личность (с многофакторной аутентификацией), состояние устройства и политики, и только затем соединяет пользователя с одним приложением. Внутренние ресурсы не видны снаружи. Доступ пересматривается в ходе сеанса при изменении условий.

Чего не делает

Не защищает от атаки на само приложение, от вредоносной программы на разрешенном устройстве и от инсайдера с законным доступом. Требует точного описания приложений, пользователей и политик. Старые протоколы и приложения подключаются сложнее. Часть реализаций размещена в облаке, и вопрос места обработки ПДн нужно решать отдельно.

Сертификация и требования регулятора

Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Отдельного класса сертификации ZTNA нет. Входящие в решение функции шифрования канала подпадают под требования ФСБ России и сертификацию СКЗИ; функции межсетевого экрана – под требования ФСТЭК России. Некоторые российские решения (например, «Континент 4» и ViPNet по данным обзоров рынка) имеют сертификаты ФСТЭК России; актуальность проверять в реестре.

В ИСПДн

Меры приказа ФСТЭК № 21: УПД.13 (защищенный удаленный доступ), ИАФ.1 и ИАФ.2 (идентификация и аутентификация пользователей и устройств), УПД.2 и УПД.5 (разграничение доступа и минимальные права), УПД.3 (управление информационными потоками), ЗИС.3 (защита при передаче). Закрывает «слабое место» обычного VPN: доступ ко всей сети.

Как выбирать
  • Поддерживаемые приложения и протоколы (веб, подключение к серверам по SSH и RDP, старые приложения).
  • Проверка состояния устройства и многофакторная аутентификация.
  • Размещение брокера доступа: в вашем контуре или в облаке; где обрабатываются данные.
  • Наличие сертификатов на шифрование канала и функции межсетевого экрана.
  • Интеграция с каталогом, PAM и SIEM.
  • Простота миграции с текущего VPN.
Примеры решений на рынке РФ

BI.ZONE ZTNA, Ideco NGFW Novum, UserGate SUMMA. Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.

Что проверяет аудитор

Как определены политики доступа по приложениям и ролям, как проверяется устройство, почему доступ сокращен по сравнению с полным VPN, где обрабатываются данные брокера, журналы подключений. Типичная ошибка: ZTNA внедрен как «новый VPN» с правилом «разрешить все приложения всем», а старый VPN продолжает работать параллельно.

Примеры применения (3)
  • Подрядчик получает доступ только к одной системе мониторинга, а остальные ресурсы для него невидимы.
  • Подключение с неуправляемого устройства разрешает только просмотр, без скачивания файлов.
  • Доступ автоматически прекращается при отзыве учетной записи в каталоге.
Связанные понятия
Соседние классыVPNмикросегментацияMFASASE
Документыполитика удаленного доступаматрица доступа
Ролисетевой администраторадминистратор ИБ
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026