← Назад в «Статьи» Безопасность · IT · ITSM

Zero Trust на практике для mid-market

Опубликовано: 2026-07-16T09:40:00 | Хабы: Безопасность · IT · ITSM | Теги: security, zero-trust, access
Zero Trust на практике для mid-market

Zero Trust для mid-market — это не платформа за бюджет корпорации, а четыре привычки за 90 дней: знать учётные записи, требовать второй фактор, не пускать всех в одну сеть и видеть аномалии. Ниже только то, что снижает риск, без рамочной теории.

За 90 дней, не за программу трансформации

Enterprise-картина (микросегментация всего, CASB, полный NDR) откладывается. Mid-market чаще ломают через украденный пароль админа, забытый VPN-аккаунт подрядчика и общий доступ к файловому шару. Закройте этот контур — уже другой класс угроз.

Владелец — ИТ плюс один спонсор из бизнеса (финансы или операционный директор): без него MFA «для всех» не взлетит.

Шаг 1. Инвентаризация учётных записей

Соберите в одну таблицу (потом — в CMDB/каталог): сотрудник, подрядчик, сервисная УЗ, админ, гость. Источники: AD/LDAP, IdP, локальные админы на серверах, VPN, почта, облачные консоли.

За две недели пометьте:

  • кто не входил 45+ дней — к отключению;
  • общие ящики и «admin / admin» на оборудовании;
  • подрядчики с бессрочным доступом.

Это уже Zero Trust: не доверяем УЗ только потому, что она когда-то была заведена. Привяжите заявку на доступ и отзыв к сервисному процессу — иначе инвентарь снова разъедется.

Шаг 2. MFA там, где вход равен ущербу

Приоритет: почта, IdP/SSO, VPN, облачные консоли, админ-RDP. Не начинайте с «MFA на кофейный киоск».

  • Сотрудники — приложение-аутентификатор или ключ, не SMS, если можете себе это позволить.
  • Админы — отдельный контур, Privileged Access по возможности, хотя бы jump-хост и запрет прямого RDP из интернета.
  • Подрядчики — MFA + срок в заявке, автоотзыв.

Отказ «нам неудобно» закрывается пилотом на ИТ и финансах на одну неделю, затем — на всех, у кого есть доступ к персональным данным и платежам.

Шаг 3. Сегментация без «перестройки сети»

Полная микросегментация — дорого. Для mid-market хватает грубого разреза:

  • рабочие места не ходят на управление гипервизорами и АСУ;
  • гостевая Wi-Fi не видит корпоративную LAN;
  • серверы учёта и бэкапа не торчат в ту же VLAN, что принтеры;
  • VPN выдаёт не «всю сеть», а группы по роли (офис, 1С/ERP, админка).

Даже три VLAN и четыре правила на фаерволе убирают типичный ransomware-разнос «с ноутбука бухгалтера на контроллер».

Шаг 4. Мониторинг, который кто-то читает

Не SIEM «как у банка». Минимум:

  • неуспешные входы и входы админов в нерабочее время (IdP + VPN);
  • отключение MFA, смена MX, новые OAuth-приложения к почте;
  • массовая рассылка с ящика сотрудника;
  • появление локального админа на рабочей станции.

Алерты — в ту же очередь, что инциденты ИТ, с SLA «посмотреть за час» для админских входов. Без очереди мониторинг — это лог, который читают после инцидента.

Чего не делать в первые 90 дней

  • Не покупать «Zero Trust platform» до инвентаря и MFA.
  • Не обещать бизнесу «нулевой доверие ко всему трафику» — не выполните.
  • Не исключать гендира из MFA «потому что командировки».
  • Не оставлять break-glass учётку без сейфа, журнала и ежеквартальной проверки.

Как понять, что сработало

Через квартал у вас: нет бессрочных подрядчиков, MFA на почте и VPN > 95% активных УЗ, три сегмента сети, инциденты доступов в одной очереди. Это и есть практический Zero Trust для mid-market. Дальше — усложнять сегменты и закрывать сервисные УЗ, а не начинать с презентации концепции.