Организация редко теряет данные из-за одной пробитой стены. Обычно происходит иначе: защита на одном рубеже сработала, а следующего за ним не оказалось — и атака прошла насквозь через письмо, которое не отфильтровала почта, или через учетку администратора, за которой никто не следил. Каждый отдельный продукт закрывает свою часть периметра, но между продуктами остается зазор, и именно в него идет атакующий.
Эшелонированная защита — способ мышления, который заменяет вопрос «какой один продукт нас защитит» вопросом «через сколько независимых рубежей должен пройти атакующий, чтобы добраться до цели». Эта статья — опорный материал направления «Экспертиза»: она не разбирает ни один продукт подробно, а показывает, как продукты складываются в общую картину, и с какой статьи начать про каждый слой.
Материал пригодится ИБ-архитектору, который собирает стратегию защиты с нуля или проверяет уже собранную, и руководителю ИБ или T&D, который решает, каких компетенций не хватает команде, чтобы слои реально работали, а не числились в закупке.
Что такое эшелонированная защита и откуда взялась эта идея
Эшелонированная защита (defence in depth) — принцип, при котором инфраструктуру защищают несколько независимых рубежей одновременно, а не один универсальный барьер. Если атакующий преодолел один рубеж, его встречает следующий, устроенный на другом принципе, — пройти все рубежи подряд намного труднее, чем обойти любой один из них.
Идея пришла из военной инженерии: крепость с одной стеной падает, если стену пробили, а крепость с несколькими линиями обороны заставляет нападающего каждый раз начинать штурм заново, давая обороняющемуся время отреагировать. Та же логика работает в ИБ: время, которое атакующий тратит на второй и третий рубеж, — это время на обнаружение вторжения и остановку его до ущерба.
Отличие от простого «купить побольше продуктов»: эшелонированность — про независимость рубежей, а не про их количество. Два антивируса на одной конечной точке — не два эшелона, а один эшелон с дублирующим механизмом внутри. Настоящий эшелон закрывает другую точку входа или другой этап атаки: почта — вход, конечная точка — то, что происходит после открытия вложения, привилегированный доступ — то, что атакующий пытается получить, уже закрепившись. Каждый слой рассчитан на ситуацию, когда предыдущий не сработал.
Из каких слоев состоит эшелонированная защита
Семь слоев ниже — не абстрактная модель, а прямое отражение направлений, уже закрытых продуктами и обучением на платформе. У каждого слоя свой класс атак и своя точка в цепочке, где атакующего можно заметить или заблокировать.
Периметр и сеть
Сетевой слой встречает трафик еще до пользователя или сервера: соединяет распределенную инфраструктуру безопасно и не дает установиться соединению с заведомо опасным адресом.
Первую задачу закрывает класс SD-WAN — программно-определяемые глобальные сети, управляющие трафиком между офисами и облаками отдельно от физических каналов связи; статья — «Что такое SD-WAN». Вторую закрывает Secure DNS: блокирует обращение к вредоносному домену еще до соединения — почти любое сетевое взаимодействие начинается с DNS-запроса, поэтому это один из самых ранних и дешевых рубежей, разбор в «Что такое Secure DNS».
Почта как главный вход
Почта остается основным каналом, через который атакующий впервые попадает во внутреннюю сеть: письмо приходит сотруднику напрямую, минуя периметровые средства защиты, и достаточно одного клика по вложению, чтобы цепочка атаки началась.
Mail Security фильтрует входящую и исходящую почту: отсекает фишинг, вредоносные вложения и ссылки, спам и BEC-атаки (компрометация деловой переписки без вложения, через подмену отправителя). Разбор — в «Что такое Mail Security». Даже отличный фильтр пропускает часть писем, поэтому слой рассчитан не на стопроцентный отсев, а на резкое сокращение объема для следующего слоя.
Конечные точки
Если письмо прошло фильтр и вложение открыли, следующий рубеж — то, что происходит на станции или сервере. EDR (Endpoint Detection and Response) непрерывно собирает телеметрию с конечных точек, распознает подозрительное поведение по цепочке действий, а не только по сигнатуре известного файла, и дает инструменты для расследования.
Разница с антивирусом принципиальна: антивирус сверяет файл со списком известных угроз, EDR фиксирует и связывает действия — какой процесс что запустил, к чему обратился — и способен заметить атаку, которую по сигнатуре не опознать. Подробнее — в «Что такое EDR».
Привилегированный доступ
Если атакующий закрепился на конечной точке, следующая цель — повысить привилегии и получить доступ к учетным записям с расширенными правами: они ведут к критичным системам, и это один из самых недооцененных на практике слоев.
PAM (Privileged Access Management) хранит секреты привилегированных учеток в защищенном хранилище вместо скриптов и таблиц, выдает доступ по правилам и на ограниченное время, записывает сессии и автоматически ротирует пароли — по расписанию или после каждого подключения. Начните с «Что такое PAM», про сессионный контроль — в «Контроль и запись привилегированных сессий».
Доступ к приложениям и модель Zero Trust
Слой привилегированного доступа контролирует администраторские учетки, но обычным пользователям тоже не стоит доверять только на основании факта подключения к сети — в этом суть Zero Trust Network Access. ZTNA проверяет каждый запрос к приложению отдельно: кто обращается, с какого устройства, к какому ресурсу и при каких условиях.
Модель заменяет принцип «подключился и видишь многое» принципом «получил доступ только к конкретному приложению, если выполняются условия политики» — это ограничивает горизонтальное перемещение атакующего, даже если узел уже скомпрометирован. Разбор — в «Что такое ZTNA».
Процессы и соответствие требованиям
Технические слои выше отвечают на вопрос «что остановит конкретную атаку», а этот — на другой: «доказуемо ли выполняются требования и виден ли риск целиком». Без него организация может закупить все шесть технических слоев и все равно не пройти аудит.
GRC (Governance, Risk and Compliance) сводит управление, оценку рисков и контроль соответствия требованиям в единую модель, где один и тот же риск увязан с политикой, контролем и требованием, а не лежит в отдельной таблице отдельного подразделения. Начните с «Что такое GRC», про оценку рисков — в «Управление рисками в GRC».
Люди
Последний слой не продается как продукт, и поэтому его чаще всего недооценивают: любой технический рубеж проходит через человека, который настраивает политику, реагирует на алерт или решает, открывать ли вложение. Обученный аналитик замечает то, что пропустит правило корреляции, а необученный обнулит пользу самого дорогого продукта одним действием.
Этот слой закрывают практическое обучение продуктам на стендах — курсы разбираются ниже — и системная подготовка людей, которые день за днем работают с алертами. Про экономику обучения — «Обучение персонала: экономика вопроса», про рост аналитика SOC внутри команды — «Как вырастить аналитика SOC».
С чего начать, если слоев пока нет
Если в организации нет ни одного из семи слоев или есть только один-два, порядок имеет значение — не все рубежи одинаково быстро окупают внедрение и не все одинаково критичны при типичном профиле атаки.
Практический порядок приоритетов:
- Почта. Точка первого входа для большинства атак с участием человека — самый быстрый по внедрению и заметный по эффекту слой.
- Конечные точки. Разница между «заметили атаку через час» и «узнали от партнера через месяц»: единственный слой, который видит, что произошло уже внутри узла.
- Привилегированный доступ. Как только появилась видимость на конечных точках, следующий шаг — не дать атакующему повысить привилегии и добраться до критичных систем.
- Доступ к приложениям (Zero Trust). Ограничивает горизонтальное перемещение после уже случившейся компрометации — логично после контроля над учетками.
- Периметр и сеть. Secure DNS внедряется быстро и почти без сопротивления пользователей, SD-WAN — более длинный проект.
- Процессы и соответствие (GRC). Формализация рисков дает пользу, когда технические слои уже дали данные о реальных рисках, а не только гипотезы.
- Люди — не в конце, а рядом с каждым шагом. Команда проходит обучение до того, как продукт войдет в прод, а не после первого пропущенного инцидента.
Порядок — не догма: если в компании уже случился инцидент через привилегированную учетку, разумно поднять PAM выше в очереди. Приоритеты задает собственный профиль риска, а не абстрактная модель.
Частые ошибки эшелонированной защиты
Дубли средств в одном слое при дыре в соседнем
Частая картина: в почтовом слое стоят два конкурирующих фильтра, а конечные точки покрыты EDR частично, потому что «на серверы агент ставить страшно». Два средства в одном слое не создают второй эшелон — они создают избыточность там, где пробоя и без того не было, и оставляют дыру там, где эшелона нет. Прежде чем усиливать слой с работающей защитой, убедитесь, что в каждом из оставшихся есть хотя бы один рубеж.
Средство есть, а процесса вокруг него нет
Продукт, который развернули, но не встроили в повседневную работу команды, создает не эшелон, а видимость эшелона. Типичный пример: EDR генерирует алерты, но их некому разбирать — никто не назначен ответственным. Для атакующего разницы между «нет EDR» и «есть EDR, но алерты никто не смотрит» почти нет: обнаружение произошло, ответа на него — нет.
Настройки не проверяются после внедрения
Продукт в базовой конфигурации, которую с тех пор не пересматривали, перестает соответствовать изменившейся инфраструктуре: появляются новые сегменты сети и сотрудники с иными правами, а политики остаются прежними. Проверка настроек — не разовое действие при внедрении, а процесс, закрепленный так же, как патч-менеджмент или ротация паролей.
Ставка на технику без обученных людей
Самая дорогая ошибка — купить продукт для каждого слоя и решить, что задача закрыта. Продукт дает возможности, а не результат: результат появляется, когда человек умеет читать сессию в PAM, отличать ложное срабатывание EDR от реальной атаки и настраивать политику ZTNA под конкретное приложение. Без этого умения набор из семи слоев работает как крепость без гарнизона.
Как проверить себя: чек-лист по слоям
Пройдите по таблице и честно отметьте состояние каждого слоя — не «куплен ли продукт», а «работает ли рубеж на практике».
| Слой | Что проверить |
|---|---|
| Периметр и сеть | Блокируются DNS-запросы к опасным доменам, защищены каналы между площадками |
| Почта | Фильтруются фишинг, вредоносные вложения и BEC-атаки до почтового ящика |
| Конечные точки | Телеметрией покрыты все станции и серверы, включая «неудобные» узлы |
| Привилегированный доступ | Секреты учеток в защищенном хранилище, сессии записываются |
| Доступ к приложениям | Каждый запрос к приложению проверяется отдельно, а не доверие всей сети |
| Процессы и соответствие | Каждый риск увязан с конкретной политикой и требованием регулятора |
| Люди | Команда умеет работать с внедренным продуктом, а не только его установить |
Если хотя бы в одной строке ответ «не проверяли» — это и есть текущий зазор, через который пройдет атакующий, даже если продукт для этого слоя формально уже куплен.
Где отработать руками: курсы платформы
Понимание модели не заменяет практику с конкретным продуктом: разница между «прочитал про PAM» и «настроил политику сессионного контроля своими руками» — это разница между теорией и готовностью к реальному инциденту. Платформа дает изолированные стенды по каждому слою, а не только конспекты.
Начать разумно с того слоя, который в вашей организации самый тонкий сегодня. Курс «Внедрение и администрирование BI.ZONE EDR» закрывает слой конечных точек — от настройки агента до расследования цепочки атаки на реальном стенде, без симуляторов. Для привилегированного доступа — курс «Установка и администрирование BI.ZONE PAM»: конфигурация, политики сессионного контроля, интеграция с каталогом пользователей. Для доступа к приложениям — курс «Внедрение и администрирование BI.ZONE ZTNA», где Zero Trust становится работающей конфигурацией, а не моделью на слайде.
Собрать эшелонированную защиту на бумаге — первый шаг. Второй, без которого первый не работает, — научить команду закрывать каждый слой руками на реальном продукте.