Термины ИБ
Defense-in-depth (Эшелонированная защита)

Также: эшелонированная защита, многоуровневая защита, защита в глубину

Подход, при котором защиту строят из нескольких независимых уровней, чтобы отказ или обход одного из них не открывал доступ к данным.

Уровни охватывают физическую безопасность, сеть, узлы, приложения, данные, учетные записи и процессы: охрану и контроль доступа в помещения, сегментацию и фильтрацию трафика, настройки и обновления, разграничение доступа, шифрование, журналирование, обучение людей. Слабость одного уровня перекрывают другие, а нарушителю приходится преодолевать несколько барьеров и вызывать больше сигналов. Уровни должны быть разнородными: две защиты с одной и той же слабостью считаются за одну.

Официальное определение

Стратегия информационной безопасности, объединяющая возможности людей, технологий и операций для создания разнородных барьеров на нескольких уровнях организации и применительно к ее задачам (перевод).

Источник: NIST SP 800-53 Rev. 5 (через глоссарий NIST CSRC: defense-in-depth)

В ИСПДн

Защита ПДн в ИСПДн строится по этому принципу, и состав мер приказа ФСТЭК № 21 ему следует: защита технических средств (ЗТС), идентификация и доступ (ИАФ, УПД), защита информационной системы и каналов (ЗИС), регистрация событий (РСБ), контроль защищенности (АНЗ), реагирование на инциденты (ИНЦ). Ни одна мера не заменяет остальные: шифрование не отменяет разграничения доступа, а межсетевой экран не заменяет обновлений.

Не путать с принципом наименьших привилегий

Принцип наименьших привилегий ограничивает права каждого субъекта, а эшелонированная защита ставит на пути атаки несколько независимых уровней. Принципы работают вместе.

Что проверяет аудитор

Аудитор проверяет, что для ключевых данных предусмотрено несколько независимых уровней, а не одна сильная мера, и что отказ одного уровня (отключение журналирования, ошибка в правиле экрана) не оставляет данные без защиты. Типичная ошибка: вся защита сведена к периметру, и после проникновения внутрь сеть открыта.

Примеры применения (3)
  • База ПДн защищена сегментом сети, межсетевым экраном, ролевым доступом, шифрованием и журналом действий администраторов
  • Серверная находится в помещении с контролем доступа и видеонаблюдением, а доступ к консоли серверов дополнительно защищен паролем и вторым фактором
  • Если зараженный компьютер сотрудника получил доступ к сети, сегментация и минимальные права не дают атаке дойти до базы ПДн
Связанные понятия
Документыполитика информационной безопасностимодель угроз и нарушителяархитектура ИБ
Процессысегментация сетиразграничение доступамониторинг событий безопасностиобучение сотрудников
Ролиархитектор ИБадминистратор безопасностируководитель организации
ИТ-объектымежсетевые экраныСКУДсредства шифрованияSIEM
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ

Определение: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026