Zero Trust для mid-market — это не платформа за бюджет корпорации, а четыре привычки за 90 дней: знать учётные записи, требовать второй фактор, не пускать всех в одну сеть и видеть аномалии. Ниже только то, что снижает риск, без рамочной теории.
За 90 дней, не за программу трансформации
Enterprise-картина (микросегментация всего, CASB, полный NDR) откладывается. Mid-market чаще ломают через украденный пароль админа, забытый VPN-аккаунт подрядчика и общий доступ к файловому шару. Закройте этот контур — уже другой класс угроз.
Владелец — ИТ плюс один спонсор из бизнеса (финансы или операционный директор): без него MFA «для всех» не взлетит.
Шаг 1. Инвентаризация учётных записей
Соберите в одну таблицу (потом — в CMDB/каталог): сотрудник, подрядчик, сервисная УЗ, админ, гость. Источники: AD/LDAP, IdP, локальные админы на серверах, VPN, почта, облачные консоли.
За две недели пометьте:
- кто не входил 45+ дней — к отключению;
- общие ящики и «admin / admin» на оборудовании;
- подрядчики с бессрочным доступом.
Это уже Zero Trust: не доверяем УЗ только потому, что она когда-то была заведена. Привяжите заявку на доступ и отзыв к сервисному процессу — иначе инвентарь снова разъедется.
Шаг 2. MFA там, где вход равен ущербу
Приоритет: почта, IdP/SSO, VPN, облачные консоли, админ-RDP. Не начинайте с «MFA на кофейный киоск».
- Сотрудники — приложение-аутентификатор или ключ, не SMS, если можете себе это позволить.
- Админы — отдельный контур, Privileged Access по возможности, хотя бы jump-хост и запрет прямого RDP из интернета.
- Подрядчики — MFA + срок в заявке, автоотзыв.
Отказ «нам неудобно» закрывается пилотом на ИТ и финансах на одну неделю, затем — на всех, у кого есть доступ к персональным данным и платежам.
Шаг 3. Сегментация без «перестройки сети»
Полная микросегментация — дорого. Для mid-market хватает грубого разреза:
- рабочие места не ходят на управление гипервизорами и АСУ;
- гостевая Wi-Fi не видит корпоративную LAN;
- серверы учёта и бэкапа не торчат в ту же VLAN, что принтеры;
- VPN выдаёт не «всю сеть», а группы по роли (офис, 1С/ERP, админка).
Даже три VLAN и четыре правила на фаерволе убирают типичный ransomware-разнос «с ноутбука бухгалтера на контроллер».
Шаг 4. Мониторинг, который кто-то читает
Не SIEM «как у банка». Минимум:
- неуспешные входы и входы админов в нерабочее время (IdP + VPN);
- отключение MFA, смена MX, новые OAuth-приложения к почте;
- массовая рассылка с ящика сотрудника;
- появление локального админа на рабочей станции.
Алерты — в ту же очередь, что инциденты ИТ, с SLA «посмотреть за час» для админских входов. Без очереди мониторинг — это лог, который читают после инцидента.
Чего не делать в первые 90 дней
- Не покупать «Zero Trust platform» до инвентаря и MFA.
- Не обещать бизнесу «нулевой доверие ко всему трафику» — не выполните.
- Не исключать гендира из MFA «потому что командировки».
- Не оставлять break-glass учётку без сейфа, журнала и ежеквартальной проверки.
Как понять, что сработало
Через квартал у вас: нет бессрочных подрядчиков, MFA на почте и VPN > 95% активных УЗ, три сегмента сети, инциденты доступов в одной очереди. Это и есть практический Zero Trust для mid-market. Дальше — усложнять сегменты и закрывать сервисные УЗ, а не начинать с презентации концепции.