Также: нулевое доверие, ZT, архитектура нулевого доверия
Подход к защите, при котором ни один пользователь и ни одно устройство не получают доверия только из-за того, что находятся во внутренней сети.
Вместо защиты периметра проверяется каждый запрос на доступ: кто обращается, с какого устройства, в каком состоянии оно и к какому ресурсу. Права выдаются на сессию и минимально необходимые, решения принимаются по динамическим политикам, а активность непрерывно отслеживается. Модель описана в NIST SP 800-207; это набор принципов, а не один продукт.
Нулевое доверие – это термин для развивающегося набора парадигм кибербезопасности, которые смещают защиту со статических периметров на основе сети на пользователей, активы и ресурсы (перевод).
Источник: NIST SP 800-207 «Zero Trust Architecture», аннотация
Термин не закреплен российскими нормами, но принципы воплощены в мерах приказа ФСТЭК № 21: идентификация и аутентификация (ИАФ.1, ИАФ.2), управление потоками между сегментами (УПД.3), минимальные права (УПД.5) и регистрация событий (РСБ). Особенно полезен там, где к ПДн обращаются удаленно и через внешние сервисы.
Принцип наименьших привилегий – одно из требований, а нулевое доверие – общий подход, который добавляет проверку каждого запроса и непрерывный контроль.
Аудитор не ищет «нулевое доверие» как продукт, а проверяет принципы: сегментацию, аутентификацию на каждом доступе, минимальные права и журналирование. Типичная ошибка: внутри периметра сети все системы доверяют друг другу, и один взломанный компьютер открывает доступ к базам ПДн.
Примеры применения (3)
- Доступ к базе ПДн дается только после проверки пользователя, состояния его устройства и роли, даже из офисной сети
- Сегменты ИСПДн разделены межсетевыми экранами, разрешены только необходимые соединения
- Права на доступ действуют на сессию и пересматриваются при смене условий, например при подозрительном входе
Связанные понятия
Источники (3)
- NIST SP 800-207 «Zero Trust Architecture»
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- ISO/IEC 27002:2022 «Information security, cybersecurity and privacy protection – Information security controls»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ
Определение: Школа персональных данных № 1. Обновлено 02.10.2026