Термины ИБ
Zero Trust (Нулевое доверие)

Также: нулевое доверие, ZT, архитектура нулевого доверия

Подход к защите, при котором ни один пользователь и ни одно устройство не получают доверия только из-за того, что находятся во внутренней сети.

Вместо защиты периметра проверяется каждый запрос на доступ: кто обращается, с какого устройства, в каком состоянии оно и к какому ресурсу. Права выдаются на сессию и минимально необходимые, решения принимаются по динамическим политикам, а активность непрерывно отслеживается. Модель описана в NIST SP 800-207; это набор принципов, а не один продукт.

Официальное определение

Нулевое доверие – это термин для развивающегося набора парадигм кибербезопасности, которые смещают защиту со статических периметров на основе сети на пользователей, активы и ресурсы (перевод).

Источник: NIST SP 800-207 «Zero Trust Architecture», аннотация

В ИСПДн

Термин не закреплен российскими нормами, но принципы воплощены в мерах приказа ФСТЭК № 21: идентификация и аутентификация (ИАФ.1, ИАФ.2), управление потоками между сегментами (УПД.3), минимальные права (УПД.5) и регистрация событий (РСБ). Особенно полезен там, где к ПДн обращаются удаленно и через внешние сервисы.

Не путать с принципом наименьших привилегий

Принцип наименьших привилегий – одно из требований, а нулевое доверие – общий подход, который добавляет проверку каждого запроса и непрерывный контроль.

Что проверяет аудитор

Аудитор не ищет «нулевое доверие» как продукт, а проверяет принципы: сегментацию, аутентификацию на каждом доступе, минимальные права и журналирование. Типичная ошибка: внутри периметра сети все системы доверяют друг другу, и один взломанный компьютер открывает доступ к базам ПДн.

Примеры применения (3)
  • Доступ к базе ПДн дается только после проверки пользователя, состояния его устройства и роли, даже из офисной сети
  • Сегменты ИСПДн разделены межсетевыми экранами, разрешены только необходимые соединения
  • Права на доступ действуют на сессию и пересматриваются при смене условий, например при подозрительном входе
Связанные понятия
Документыполитика управления доступомархитектура ИБсхема сегментации сети
Процессынепрерывная проверка доступамикросегментацияаутентификациямониторинг событий безопасности
Ролиархитектор ИБадминистратор безопасностивладелец информационного ресурса
ИТ-объектыIAM-системымежсетевые экраныSIEMсредства контроля состояния устройств
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ

Определение: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026