Почему классический периметр подводит бюджетников
Школа, больница или администрация живут в реальности множества точек входа: электронные дневники и записи к врачу открыты наружу, сотрудники работают с личных устройств и из дома, подрядчики подключаются к учётным системам, оборудование в кабинетах подключено к сети годами без ревизии. Идея «внутри сети — свои, снаружи — чужие» здесь не работает: злоумышленник, попавший внутрь через одну слабую точку, получает свободу перемещения по плоской сети.
Zero Trust отвечает на это принципом: каждый запрос на доступ проверяется — кто, с какого устройства, к какому ресурсу, в каком контексте. Не «спроси один раз при входе», а «проверяй при каждом обращении».
Принципы модели простыми словами
| Принцип | Что означает на практике |
|---|---|
| Явная верификация | Аутентификация и авторизация каждого доступа, а не только входа в сеть |
| Минимальные привилегии | У каждого ровно те права, что нужны для работы, и не больше |
| Предположение взлома | Архитектура строится так, что компрометация одного узла не открывает всю систему |
| Сегментация | Ресурсы разделены барьерами; доступ между сегментами — явный |
| Непрерывный контроль | Доступ пересматривается, аномалии ловятся мониторингом |
Поэтапный план для учреждения
Этап 1. Инвентаризация (1–2 месяца)
Список активов: системы, устройства, учётные записи, внешние сервисы. Отдельно — «призраки»: учётки уволенных, забытые сервисы, оборудование без владельца. Без этой базы остальные этапы бессмысленны. Дисциплину ведения реестра распространите на будущие закупки: новый актив появляется только через запись.
Этап 2. Аутентификация (1–2 месяца)
Многофакторная аутентификация для всех административных доступов и удалённых подключений — приоритет № 1. Затем — для доступа к системам с персональными данными. Используйте то, что уже есть: возможности федеральных и корпоративных решений единого входа. Пароли без второго фактора остаются главной причиной инцидентов с учётками.
Этап 3. Права и роли (2–3 месяца)
Пересборка прав по принципу наименьших привилегий: ролевые группы вместо раздачи прав персонально «по просьбе». Отдельно — привилегированные учётки: их минимум, отдельные от рабочих, под контролем. Процедура пересмотра прав — регулярная, например ежеквартальная сверка с кадровыми изменениями.
Этап 4. Сегментация (2–4 месяца)
Делите сеть по ценности данных: сегмент персональных данных, сегмент учебных или медицинских систем, гостевой доступ — раздельно. Доступ между сегментами — через явные правила. Начните с самых чувствительных систем: часто одна пара правил firewall даёт 80% эффекта.
Этап 5. Устройства и мониторинг (постоянно)
Контроль состояния устройств, доступ к системам только с известных машин. Журналы — централизованно, хотя бы в простом виде: кто, когда, куда. Просмотр журналов — регулярная процедура, а не реакция на инцидент.
Что не требует денег
- Ревизия и отключение неиспользуемых учётных записей и сервисов.
- Включение многофакторной аутентификации в уже оплаченных продуктах — возможность часто есть, но выключена.
- Устранение прав «на всякий случай».
- Правила сегментации на существующем сетевом оборудовании.
- Регламенты и обучение сотрудников: парольная гигиена, распознавание фишинга, порядок сообщений об инцидентах.
Половина эффектов Zero Trust в бюджетной организации достигается дисциплиной на уже купленном. Платформы мониторинга и управления доступом — следующий уровень, когда база выстроена.
Связь с нормативикой
Приказ ФСТЭК России № 117 о защите информации в ГИС действует с 1 марта 2026 года и предполагает процессный подход: планирование, внедрение, проверка, совершенствование — это же цикл Zero Trust. Состав мер для конкретной системы определяется по её классификации; элементы модели помогают системно выполнить требования, а не собрать «бумажный» комплект. Для персональных данных меры защиты определяются по 152-ФЗ; утечки караются по 420-ФЗ от 30.11.2024 — для юрлиц при утечке на 1–10 тысяч субъектов штраф от 3 до 5 млн рублей. Инвестиции в доступы и сегментацию напрямую снижают эти риски.
Метрики прогресса
- Доля административных доступов под многофакторной аутентификацией (цель — 100%).
- Количество учётных записей без владельца (цель — 0).
- Время отключения доступа уволенного сотрудника (цель — в день приказа).
- Число систем в выделенных сегментах с явными правилами доступа.
- Доля журналов, попадающих в централизованный просмотр.
Пройти путь с внешней поддержкой — заявка: НЬЮ-ССТ помогает бюджетным организациям выстраивать защиту поэтапно и в рамках закупочных процедур.