«Zero Trust» — термин, который в последние годы звучит почти в каждом разговоре о корпоративной безопасности. При этом под ним часто понимают что угодно: от «просто включить MFA» до «полной перестройки сети». Из-за этого кажется, что Zero Trust — это разовый дорогой проект, который доступен только крупным корпорациям. На самом деле это архитектурная модель, которую внедряют итеративно, начиная с самого рискованного.
Этот гайд объясняет, что такое Zero Trust, какие у неё три принципа и опоры, как модель реализуется на технологиях Microsoft (Entra ID, Conditional Access, Defender, Intune, Azure), и с чего начать компании в Казахстане, Центральной Азии, на Кавказе и в Украине. Технические утверждения опираются на официальную документацию Microsoft Learn (Zero Trust Guidance Center), ссылки — в разделе «Источники».
Короткий ответ
Zero Trust («нулевое доверие») — это модель безопасности, при которой никто — ни внутри, ни снаружи сети — не получает доверия по умолчанию. Каждый запрос на доступ явно проверяется по доступным сигналам (идентичность, устройство, расположение, поведение), доступ выдаётся по принципу минимальных привилегий, а защита строится из расчёта, что компрометация уже возможна. Краткий девиз Microsoft: «never trust, always verify».
На Microsoft Zero Trust реализуется через Entra ID (идентичность, Conditional Access, MFA, PIM), Microsoft Defender (защита конечных точек, почты, приложений, identoty), Intune (управление устройствами и compliance) и Azure (сегментация сети, шифрование, мониторинг). Это не один продукт и не разовый проект, а дорожная карта: компании начинают с идентичности и закрывают самые большие риски, потом расширяют на устройства, приложения и данные. Подробнее про базовый слой идентичности — в гайде Entra ID: что это и зачем компании.
Что такое Zero Trust
Классическая модель безопасности строилась на периметре: «внутри сети — свои, доверяем; снаружи — чужие, не пускаем». Эта модель работала, когда приложения стояли в офисе, а сотрудники заходили в них из офиса же. Но в реальности облачных сервисов, удалённой работы, личных устройств и SaaS чёткого периметра больше нет: сотрудник из дома обращается к CRM в облаке, подрядчик — к корпоративному порталу, а почта живёт у Microsoft. Где проходит «стена» — уже непонятно.
Zero Trust — это ответ на эту реальность. Модель не пытается построить идеальную стену, а меняет логику: доверие не даётся по расположению. Каждый запрос проверяется явно, доступ минимизируется, а система проектируется так, чтобы выдерживать компрометацию отдельных узлов. Это не «продукт Zero Trust», а набор принципов и практик, под которые подбираются конкретные технологии.
Три принципа Zero Trust
По официальной формулировке Microsoft, Zero Trust строится на трёх принципах:
- Verify explicitly — «проверяй явно». Каждый запрос на доступ аутентифицируется и авторизуется по всем доступным сигналам: кто пользователь, к каким данным хочет получить доступ, с какого устройства, из какой сети и страны, насколько типично такое поведение. Одной проверки пароля недостаточно — учитывается контекст.
- Use least privilege — «минимум привилегий». Доступ выдаётся ровно на то, что нужно для задачи, и ровно на нужное время. Административные права — только тем, кому реально нужны, и желательно через just-in-time (выдача на время задачи). Это уменьшает «поверхность атаки»: даже если аккаунт скомпрометирован, злоумышленник получает минимум.
- Assume breach — «считай, что взлом произошёл». Защита проектируется не в расчёте на то, что злоумышленник не попадёт в сеть (он попадёт), а так, чтобы минимизировать ущерб. Это означает шифрование данных, сегментацию сети, ограничение латерального перемещения, журналирование и мониторинг, планы реагирования.
Эти три принципа — не лозунги, а критерии для отбора технологий и настройки: каждая покупка и каждая конфигурация должны усиливать хотя бы один из них.
Опоры Zero Trust
Microsoft группирует Zero Trust по шести опорам (pillars): идентичность, устройства, приложения, данные, сеть, инфраструктура — плюс сквозные видимость, автоматизация и управление. Для бизнеса практический смысл такой: Zero Trust — это не одна точка, а несколько направлений, и продвигаться по ним можно параллельно или по очереди, в зависимости от того, где риск выше.
- Идентичность. Кто такой пользователь, как он аутентифицируется, какие у него права. Базовый слой всего Zero Trust.
- Устройства. С какого устройства идёт запрос, здорово ли оно (patched, зашифровано, соответствует политике), управляемое ли.
- Приложения. Какие приложения используются, как они интегрированы с идентичностью, нет ли «теневых» SaaS без контроля.
- Данные. Где лежат данные, как классифицированы, кто к ним имеет доступ, зашифрованы ли.
- Сеть. Сегментация, шифрование трафика, микросегментация вместо плоской сети.
- Инфраструктура. Сами серверы и облака — мониторинг, управление привилегиями, аудит.
Сквозные элементы — журналирование, SIEM (Microsoft Sentinel), автоматизация реагирования — связывают опоры в единую картину.
Zero Trust на Microsoft
Каждая опора на платформе Microsoft закрывается конкретными технологиями:
- Идентичность. Microsoft Entra ID, Conditional Access, MFA, Privileged Identity Management (PIM), Identity Protection. Это первый и самый сильный слой: явная проверка каждого входа, минимизация прав, защита админок. Подробнее — Entra ID и MFA + Conditional Access.
- Устройства. Microsoft Intune — управление мобильными устройствами и компьютерами, compliance-политики (устройство без шифрования или без антивируса не допускается до корпоративных данных). Defender for Endpoint — защита и расследование инцидентов на конечных точках.
- Приложения. Интеграция SaaS через Entra ID (SSO и Conditional Access), Microsoft Defender for Cloud Apps — обнаружение «теневых» приложений и контроль сессий.
- Данные. Microsoft Purview — классификация и метки чувствительности, DLP (защита от утечек), шифрование. Defender for Office 365 — защита почты от фишинга и вредоносных вложений.
- Сеть. Микросегментация в Azure (NSG, Azure Firewall), шифрование трафика, Azure Virtual Network, Entra Private Access вместо классического VPN.
- Инфраструктура. Defender for Cloud — оценка защищённости облачных ресурсов. Опционально — Microsoft Sentinel как облачная SIEM/SOAR для корреляции инцидентов по всем опорам (Sentinel не обязателен для самого Zero Trust, но полезен зрелым программам безопасности для обнаружения и реагирования).
Главное: эти инструменты работают вместе. Conditional Access может не пустить пользователя в приложение, если его устройство не соответствует политике Intune; Defender сигнализирует о риске устройства; Sentinel сводит всё в инцидент. Это и есть «интегрированный» Zero Trust.
С чего начать компании
Zero Trust — это дорожная карта, и пытаться «сделать всё сразу» — ошибка. Практический порядок для большинства компаний:
- Идентичность — первое. Включить MFA для всех администраторов (минимум), затем для всех пользователей. Настроить Conditional Access: блокировать устаревшие протоколы, требовать MFA для рисковых входов, ограничить доступ из неожиданных стран. Защитить привилегированные аккаунты через PIM (just-in-time доступ).
- Ревью прав. Разобрать «накопленные» административные права — уволенных, давно сменивших роль, внешних подрядчиков. Отозвать лишнее.
- Устройства. Поставить Intune, описать compliance-политику (шифрование, пароль, патчи, Defender), связать её с Conditional Access — так доступ к данным получают только здоровые устройства.
- Приложения и данные. Подключить ключевые SaaS к Entra (SSO + Conditional Access), включить DLP и метки чувствительности для критичных данных.
- Мониторинг и реагирование. Централизовать сбор логов; для зрелых программ безопасности — опционально включить Microsoft Sentinel как SIEM для корреляции инцидентов. Sentinel не является обязательным элементом Zero Trust, но усиливает видимость.
Первые два шага закрывают большую часть реальных рисков и требуют минимальных вложений. Полная зрелость по всем опорам — это уже multi-year roadmap.
Что учитывать в регионе
- Закон о персональных данных. В Казахстане (Закон РК № 94-V от 21 мая 2013 года), Узбекистане, Азербайджане, Армении, Грузии, Кыргызстане и Украине есть требования к защите ПДн. Zero Trust напрямую усиливает комплаенс: явная аутентификация, минимизация доступа, журналирование и шифрование — это именно то, что ждут регуляторы.
- Локальная AD и облачная Entra. Многие компании региона держат пользователей в on-prem Active Directory. Первый шаг к Zero Trust — синхронизировать каталог с Entra ID (Entra Connect / Cloud Sync), чтобы Conditional Access и MFA заработали для всех.
- Финансовый и госсектор. Для этих отраслей Zero Trust — практически обязательный язык разговора с регулятором и аудитором. Часто логичнее начинать с аудита прав и защиты администраторов, а не с дорогих инфраструктурных проектов.
- Канал закупки. Entra ID P1/P2, Defender, Intune, Sentinel удобно оформлять через CSP-партнёра в USD как единый security-пакет, привязанный к M365.
Что собрать перед стартом
Перед запросом оценки или первым проектом полезно зафиксировать:
- где живут пользователи (локальная AD, Entra, оба);
- кто входит в группу администраторов и какие у них права;
- какие приложения (особенно SaaS) используются и как они сейчас аутентифицируют пользователей;
- есть ли MFA и Conditional Access, и если есть — для кого;
- какие данные считаются чувствительными (ПДн, финансы, коммерческая тайна);
- какие устройства используются (корпоративные управляемые, личные, смешанные);
- требования регулятора/аудитора к защите и журналированию;
- текущие инциденты и «боли» (фишинг, утечки, потеря доступа).
Чем точнее эти вводные, тем реальнее план первого этапа Zero Trust — без распыления на «всё и сразу».
Источники и границы
Технические утверждения опираются на официальную документацию Microsoft:
- Microsoft Learn — «Zero Trust as a security foundation» (принципы verify explicitly, least privilege, assume breach).
- Microsoft Learn — Zero Trust Guidance Center (опоры, roadmap, сценарии развёртывания).
- Microsoft Learn — «Zero Trust security in Azure» (реализация на Azure-компонентах).
Состав лицензий, имена функций и доступность сервисов в регионе меняются — проверяйте в документации Microsoft Learn и у CSP-партнёра. Этот гайд не заменяет юридический или технический аудит конкретной инфраструктуры; ссылки на законы приведены справочно, действующая редакция — на официальных ресурсах (например, Adilet для РК).