Безопасность и Zero Trust

Zero Trust на Microsoft: что это, принципы и с чего начать

Zero Trust на Microsoft: три принципа (verify explicitly, least privilege, assume breach), реализация на Entra, Defender и Azure и с чего начать.

Предметная сцена, раскрывающая тему материала: Zero Trust на Microsoft: что это, принципы и с чего начать

Короткие ответы

Эти блоки отвечают на практические вопросы без скрытого текста и без неподтвержденных обещаний по срокам, стоимости или результату.

Что такое Zero Trust простыми словами?

Zero Trust («нулевое доверие») — это модель безопасности, при которой никому — даже внутри корпоративной сети — не доверяют по умолчанию. Каждый запрос на доступ явно проверяется: кто пользователь, с какого устройства, откуда и к каким данным, — и доступ выдаётся по минимуму необходимых прав. Девиз модели: «никогда не доверяй, всегда проверяй».

В чём главная идея Zero Trust?

Отказаться от мысли, что «внутри сети безопасно». В мире облаков, удалёнки и SaaS чёткого периметра больше нет, и доверие строится не по расположению, а по явной проверке каждого запроса. Поэтому даже внутри сети доступ ограничивают, шифруют и мониторят — считая, что взлом может произойти в любой момент.

Что значит assume breach?

Assume breach («считай, что взлом уже произошёл») — один из трёх принципов Zero Trust. Он означает, что защиту строят не в расчёте на то, что злоумышленник не попадёт в сеть (он попадёт), а так, чтобы минимизировать ущерб: шифровать данные, сегментировать сеть, ограничивать привилегии, вести мониторинг и быстро реагировать.

С чего начать внедрение Zero Trust?

С идентичности. Самые первые шаги с самым большим эффектом: включить MFA для всех администраторов, настроить Conditional Access (откуда, с каких устройств, в какое время можно входить), защитить привилегированные аккаунты (PIM) и включить базовый мониторинг. Это закрывает большую часть рисков до любых крупных инфраструктурных проектов.

«Zero Trust» — термин, который в последние годы звучит почти в каждом разговоре о корпоративной безопасности. При этом под ним часто понимают что угодно: от «просто включить MFA» до «полной перестройки сети». Из-за этого кажется, что Zero Trust — это разовый дорогой проект, который доступен только крупным корпорациям. На самом деле это архитектурная модель, которую внедряют итеративно, начиная с самого рискованного.

Этот гайд объясняет, что такое Zero Trust, какие у неё три принципа и опоры, как модель реализуется на технологиях Microsoft (Entra ID, Conditional Access, Defender, Intune, Azure), и с чего начать компании в Казахстане, Центральной Азии, на Кавказе и в Украине. Технические утверждения опираются на официальную документацию Microsoft Learn (Zero Trust Guidance Center), ссылки — в разделе «Источники».

Короткий ответ

Zero Trust («нулевое доверие») — это модель безопасности, при которой никто — ни внутри, ни снаружи сети — не получает доверия по умолчанию. Каждый запрос на доступ явно проверяется по доступным сигналам (идентичность, устройство, расположение, поведение), доступ выдаётся по принципу минимальных привилегий, а защита строится из расчёта, что компрометация уже возможна. Краткий девиз Microsoft: «never trust, always verify».

На Microsoft Zero Trust реализуется через Entra ID (идентичность, Conditional Access, MFA, PIM), Microsoft Defender (защита конечных точек, почты, приложений, identoty), Intune (управление устройствами и compliance) и Azure (сегментация сети, шифрование, мониторинг). Это не один продукт и не разовый проект, а дорожная карта: компании начинают с идентичности и закрывают самые большие риски, потом расширяют на устройства, приложения и данные. Подробнее про базовый слой идентичности — в гайде Entra ID: что это и зачем компании.

Что такое Zero Trust

Классическая модель безопасности строилась на периметре: «внутри сети — свои, доверяем; снаружи — чужие, не пускаем». Эта модель работала, когда приложения стояли в офисе, а сотрудники заходили в них из офиса же. Но в реальности облачных сервисов, удалённой работы, личных устройств и SaaS чёткого периметра больше нет: сотрудник из дома обращается к CRM в облаке, подрядчик — к корпоративному порталу, а почта живёт у Microsoft. Где проходит «стена» — уже непонятно.

Zero Trust — это ответ на эту реальность. Модель не пытается построить идеальную стену, а меняет логику: доверие не даётся по расположению. Каждый запрос проверяется явно, доступ минимизируется, а система проектируется так, чтобы выдерживать компрометацию отдельных узлов. Это не «продукт Zero Trust», а набор принципов и практик, под которые подбираются конкретные технологии.

Три принципа Zero Trust

По официальной формулировке Microsoft, Zero Trust строится на трёх принципах:

  • Verify explicitly — «проверяй явно». Каждый запрос на доступ аутентифицируется и авторизуется по всем доступным сигналам: кто пользователь, к каким данным хочет получить доступ, с какого устройства, из какой сети и страны, насколько типично такое поведение. Одной проверки пароля недостаточно — учитывается контекст.
  • Use least privilege — «минимум привилегий». Доступ выдаётся ровно на то, что нужно для задачи, и ровно на нужное время. Административные права — только тем, кому реально нужны, и желательно через just-in-time (выдача на время задачи). Это уменьшает «поверхность атаки»: даже если аккаунт скомпрометирован, злоумышленник получает минимум.
  • Assume breach — «считай, что взлом произошёл». Защита проектируется не в расчёте на то, что злоумышленник не попадёт в сеть (он попадёт), а так, чтобы минимизировать ущерб. Это означает шифрование данных, сегментацию сети, ограничение латерального перемещения, журналирование и мониторинг, планы реагирования.

Эти три принципа — не лозунги, а критерии для отбора технологий и настройки: каждая покупка и каждая конфигурация должны усиливать хотя бы один из них.

Опоры Zero Trust

Microsoft группирует Zero Trust по шести опорам (pillars): идентичность, устройства, приложения, данные, сеть, инфраструктура — плюс сквозные видимость, автоматизация и управление. Для бизнеса практический смысл такой: Zero Trust — это не одна точка, а несколько направлений, и продвигаться по ним можно параллельно или по очереди, в зависимости от того, где риск выше.

  • Идентичность. Кто такой пользователь, как он аутентифицируется, какие у него права. Базовый слой всего Zero Trust.
  • Устройства. С какого устройства идёт запрос, здорово ли оно (patched, зашифровано, соответствует политике), управляемое ли.
  • Приложения. Какие приложения используются, как они интегрированы с идентичностью, нет ли «теневых» SaaS без контроля.
  • Данные. Где лежат данные, как классифицированы, кто к ним имеет доступ, зашифрованы ли.
  • Сеть. Сегментация, шифрование трафика, микросегментация вместо плоской сети.
  • Инфраструктура. Сами серверы и облака — мониторинг, управление привилегиями, аудит.

Сквозные элементы — журналирование, SIEM (Microsoft Sentinel), автоматизация реагирования — связывают опоры в единую картину.

Zero Trust на Microsoft

Каждая опора на платформе Microsoft закрывается конкретными технологиями:

  • Идентичность. Microsoft Entra ID, Conditional Access, MFA, Privileged Identity Management (PIM), Identity Protection. Это первый и самый сильный слой: явная проверка каждого входа, минимизация прав, защита админок. Подробнее — Entra ID и MFA + Conditional Access.
  • Устройства. Microsoft Intune — управление мобильными устройствами и компьютерами, compliance-политики (устройство без шифрования или без антивируса не допускается до корпоративных данных). Defender for Endpoint — защита и расследование инцидентов на конечных точках.
  • Приложения. Интеграция SaaS через Entra ID (SSO и Conditional Access), Microsoft Defender for Cloud Apps — обнаружение «теневых» приложений и контроль сессий.
  • Данные. Microsoft Purview — классификация и метки чувствительности, DLP (защита от утечек), шифрование. Defender for Office 365 — защита почты от фишинга и вредоносных вложений.
  • Сеть. Микросегментация в Azure (NSG, Azure Firewall), шифрование трафика, Azure Virtual Network, Entra Private Access вместо классического VPN.
  • Инфраструктура. Defender for Cloud — оценка защищённости облачных ресурсов. Опционально — Microsoft Sentinel как облачная SIEM/SOAR для корреляции инцидентов по всем опорам (Sentinel не обязателен для самого Zero Trust, но полезен зрелым программам безопасности для обнаружения и реагирования).

Главное: эти инструменты работают вместе. Conditional Access может не пустить пользователя в приложение, если его устройство не соответствует политике Intune; Defender сигнализирует о риске устройства; Sentinel сводит всё в инцидент. Это и есть «интегрированный» Zero Trust.

С чего начать компании

Zero Trust — это дорожная карта, и пытаться «сделать всё сразу» — ошибка. Практический порядок для большинства компаний:

  1. Идентичность — первое. Включить MFA для всех администраторов (минимум), затем для всех пользователей. Настроить Conditional Access: блокировать устаревшие протоколы, требовать MFA для рисковых входов, ограничить доступ из неожиданных стран. Защитить привилегированные аккаунты через PIM (just-in-time доступ).
  2. Ревью прав. Разобрать «накопленные» административные права — уволенных, давно сменивших роль, внешних подрядчиков. Отозвать лишнее.
  3. Устройства. Поставить Intune, описать compliance-политику (шифрование, пароль, патчи, Defender), связать её с Conditional Access — так доступ к данным получают только здоровые устройства.
  4. Приложения и данные. Подключить ключевые SaaS к Entra (SSO + Conditional Access), включить DLP и метки чувствительности для критичных данных.
  5. Мониторинг и реагирование. Централизовать сбор логов; для зрелых программ безопасности — опционально включить Microsoft Sentinel как SIEM для корреляции инцидентов. Sentinel не является обязательным элементом Zero Trust, но усиливает видимость.

Первые два шага закрывают большую часть реальных рисков и требуют минимальных вложений. Полная зрелость по всем опорам — это уже multi-year roadmap.

Что учитывать в регионе

  • Закон о персональных данных. В Казахстане (Закон РК № 94-V от 21 мая 2013 года), Узбекистане, Азербайджане, Армении, Грузии, Кыргызстане и Украине есть требования к защите ПДн. Zero Trust напрямую усиливает комплаенс: явная аутентификация, минимизация доступа, журналирование и шифрование — это именно то, что ждут регуляторы.
  • Локальная AD и облачная Entra. Многие компании региона держат пользователей в on-prem Active Directory. Первый шаг к Zero Trust — синхронизировать каталог с Entra ID (Entra Connect / Cloud Sync), чтобы Conditional Access и MFA заработали для всех.
  • Финансовый и госсектор. Для этих отраслей Zero Trust — практически обязательный язык разговора с регулятором и аудитором. Часто логичнее начинать с аудита прав и защиты администраторов, а не с дорогих инфраструктурных проектов.
  • Канал закупки. Entra ID P1/P2, Defender, Intune, Sentinel удобно оформлять через CSP-партнёра в USD как единый security-пакет, привязанный к M365.

Что собрать перед стартом

Перед запросом оценки или первым проектом полезно зафиксировать:

  • где живут пользователи (локальная AD, Entra, оба);
  • кто входит в группу администраторов и какие у них права;
  • какие приложения (особенно SaaS) используются и как они сейчас аутентифицируют пользователей;
  • есть ли MFA и Conditional Access, и если есть — для кого;
  • какие данные считаются чувствительными (ПДн, финансы, коммерческая тайна);
  • какие устройства используются (корпоративные управляемые, личные, смешанные);
  • требования регулятора/аудитора к защите и журналированию;
  • текущие инциденты и «боли» (фишинг, утечки, потеря доступа).

Чем точнее эти вводные, тем реальнее план первого этапа Zero Trust — без распыления на «всё и сразу».

Источники и границы

Технические утверждения опираются на официальную документацию Microsoft:

  • Microsoft Learn — «Zero Trust as a security foundation» (принципы verify explicitly, least privilege, assume breach).
  • Microsoft Learn — Zero Trust Guidance Center (опоры, roadmap, сценарии развёртывания).
  • Microsoft Learn — «Zero Trust security in Azure» (реализация на Azure-компонентах).

Состав лицензий, имена функций и доступность сервисов в регионе меняются — проверяйте в документации Microsoft Learn и у CSP-партнёра. Этот гайд не заменяет юридический или технический аудит конкретной инфраструктуры; ссылки на законы приведены справочно, действующая редакция — на официальных ресурсах (например, Adilet для РК).

FAQ

Zero Trust — это продукт Microsoft?

Нет. Zero Trust — это модель безопасности и архитектурный подход, а не продукт. У Microsoft есть набор технологий (Entra ID, Conditional Access, Defender, Intune, Azure), которые реализуют эту модель, но сама концепция Zero Trust vendor-neutral и применяется на любой платформе. Microsoft — один из крупнейших поставщиков решений для неё.

Чем Zero Trust отличается от классической периметровой безопасности?

Классическая модель строит «стену» вокруг корпоративной сети: внутри сети пользователю доверяют по умолчанию. Zero Trust не доверяет никому по умолчанию — даже внутри сети. Каждый запрос на доступ проверяется явно (кто, с какого устройства, откуда, к каким данным), и доступ выдаётся по принципу минимальных привилегий. Это ответ на реальность облачных и удалённых сценариев, где чёткого периметра больше нет.

Что значат три принципа Zero Trust?

По официальной формулировке Microsoft: verify explicitly (проверяй явно — аутентифицируй и авторизуй каждый запрос по всем доступным сигналам), use least privilege (используй минимальные привилегии — давай только нужный доступ на нужное время), assume breach (исполняйся от взлома — считай, что компрометация уже возможна, и шифруй, сегментируй, мониторь).

Можно ли внедрить Zero Trust за один проект?

Нет. Zero Trust — это путь (roadmap), а не разовый проект. Компании обычно начинают с идентичности: MFA для администраторов, Conditional Access, защита привилегированных аккаунтов. Потом добавляют устройства (Intune, compliance), затем приложения, данные и сеть. Полная зрелость занимает годы и чаще наращивается итеративно, приоритет — по риску.

Обязательна ли локальная сеть для Zero Trust?

Нет, наоборот. Zero Trust создавалась под мир без чёткого периметра: облачные приложения, удалённые сотрудники, личные устройства, SaaS. Модель работает и для пользователя из офиса, и для удалённого из дома, и для гостя — потому что доверие строится не на «откуда», а на проверке идентичности, устройства и контекста запроса.

Какие лицензии Microsoft нужны для Zero Trust?

Базовые элементы (MFA, Conditional Access) требуют Microsoft Entra ID P1 — она входит в Microsoft 365 E3 и Business Premium. Продвинутые сценарии (Identity Protection, Privileged Identity Management, Conditional Access с риском) требуют Entra ID P2 (M365 E5 или Security add-on). Защита конечных точек — Microsoft Defender for Endpoint и Intune; облачная SIEM — Microsoft Sentinel. Точный состав зависит от приоритетов.

Zero Trust поможет пройти аудит и комплаенс?

Да, Zero Trust — один из самых признанных ответов на требования регуляторов и стандартов по защите данных: явная аутентификация, минимизация доступа, журналирование, сегментация, шифрование. В регионе это особенно актуально для финансов, госсектора и компаний, попадающих под требования закона о персональных данных.

Zero Trust — это то же, что MFA?

Нет. MFA (многофакторная аутентификация) — это один из инструментов Zero Trust, часть принципа «verify explicitly». Zero Trust — более широкая модель: помимо идентичности она охватывает устройства, приложения, данные, сеть и инфраструктуру. MFA без остальных опор Zero Trust не делает.

Следующий шаг

Если у вас уже есть пример отчета, выгрузка из 1С или спорные цифры между отделами, начните с короткого BI-разбора. Для коммерческого scope используйте Power BI/Fabric маршрут, а этот гайд оставьте как подготовку вводных.