Глубокоэшелонированная защита (в информатике)

Глубокоэшелонированная защита (англ. defense in depth) — концепция в области информационной безопасности, согласно которой в архитектуре информационной системы предусматривается несколько уровней защитных механизмов. Цель глубокоэшелонированной защиты — обеспечение избыточности: если один из контролей безопасности выйдет из строя или будет эксплуатирована уязвимость, другие уровни защитят систему[1].

Предпосылки

Идея глубокоэшелонированной защиты заключается в применении нескольких независимых методов для предотвращения или обнаружения атаки на систему[2]. Данная концепция многослойной защиты была предложена Агентством национальной безопасности США (АНБ) как комплексный подход к информационной и электронной безопасности[3][4].

undefined

Глубокоэшелонированная защита часто представляется в виде так называемой «луковой модели»: в центре находится информация, далее — люди, а внешние слои составляют такие аспекты, как сетевая безопасность, защита хоста и безопасность приложений[5].

Уровни защиты

Глубокоэшелонированную защиту условно подразделяют на три основные группы: физическая, техническая и административная защита[6].

Физическая защита

Физические меры — всё, что ограничивает физический доступ к ИТ-системам или препятствует ему. Примеры: заборы, охрана, служебные собаки, системы видеонаблюдения (CCTV)[3].

Техническая защита

Технические средства включают аппаратные или программные компоненты, предназначенные для защиты ресурсов. К ним относятся шифрование дисков, системы контроля целостности файлов, средства аутентификации[7], сетевые контрольные механизмы, антивирусное программное обеспечение, средства поведенческого анализа[8].

Если один из защитных слоёв оказывается скомпрометирован, глубокоэшелонированная защита обеспечивает наличие резервных механизмов на других уровнях сети[3]. Например, при успешном проникновении на уровне сети (например, на уровне 3 модели OSI) должна существовать дополнительная защита на уровне приложений, чтобы сохранить принцип многослойности[3].

Защита хоста

Административная и операционная защита

Административные меры включают внутренние политики организации и процедуры регулирования работы с персоналом, технологиями и операциями[3].

Технологии

Примечания

  1. Secure Product Design — OWASP Cheat Sheet Series. cheatsheetseries.owasp.org. Дата обращения: 2 октября 2025. Архивировано 27 августа 2025 года.
  2. Security in the Cloud (амер. англ.). Schneier on Security (15 февраля 2006). Дата обращения: 2 октября 2025. Архивировано 16 сентября 2025 года.
  3. 1 2 3 4 5 6 7 8 9 Defense in Depth: A practical strategy for achieving Information Assurance in today’s highly networked environments (англ.). nsa.gov. Дата обращения: 2 октября 2025. Архивировано 2 октября 2012 года.
  4. OWASP CheatSheet: Defense in depth. cheatsheetseries.owasp.org. Дата обращения: 2 октября 2025. Архивировано 27 августа 2025 года.
  5. Security Onion Control Scripts // Applied Network Security Monitoring : [англ.]. — Elsevier, 2014. — P. 451–456. — ISBN 978-0-12-417208-1. — doi:10.1016/b978-0-12-417208-1.09986-4.
  6. Stewart, James Michael. CISSP (ISC)2 Certified Information Systems Security Professional Official Study Guide / James Michael Stewart, Mike Chapple, Darril Gibson. — John Wiley & Sons, 2015. — ISBN 978-1-119-04271-6.
  7. 1 2 3 4 5 6 What is defense in depth? (брит. англ.). Cloudflare. Дата обращения: 2 октября 2025. Архивировано 23 августа 2025 года.
  8. What is Defense in Depth? Defined and Explained (англ.). Fortinet. Дата обращения: 2 октября 2025. Архивировано 12 октября 2025 года.
  9. 1 2 3 4 5 Cybersecurity Spotlight — Defense in Depth (DiD) (англ.). CIS. Дата обращения: 2 октября 2025. Архивировано 7 августа 2020 года.

Категории