Программно-определяемая защита
Программно-определяемая защита (англ. Software-defined protection, SDP) — архитектура и методология в сфере сетевой безопасности, объединяющая устройства сетевой защиты и средства обороны, использующие как внутренние, так и внешние источники информации о киберугрозах[1]. Инфраструктура SDP[2] проектируется как модульная, масштабируемая и безопасная. Архитектура SDP делит инфраструктуру на три взаимосвязанных слоя. Слой исполнения инспектирует трафик и реализует защиту внутри чётко определённых сетевых сегментов. Слой управления формирует политики безопасности и развёртывает средства защиты на точках исполнения. Слой администрирования оркестрирует инфраструктуру и интегрирует защиту с бизнес-процессами. Архитектура SDP поддерживает традиционные требования к сетевой безопасности и политике доступа, а также позволяет реализовать предотвращение угроз для организаций, использующих такие технологии, как мобильные вычисления и программно-определяемые сети (SDN, от англ. Software-defined networking). Согласно спецификации Cloud Security Alliance (CSA) версии 3.0, выпущенной в мае 2026 года, SDP представляет собой комплексный фреймворк для реализации архитектуры нулевого доверия (ZTA). В его основе лежит концепция Identity-First Connectivity, при которой подключение и политики доступа строятся вокруг конкретных идентификаторов, а не сетевых адресов. Также архитектура реализует концепцию «тёмного облака» (Black Cloud), скрывая инфраструктуру от нежелательного трафика и сканирования до успешного прохождения аутентификации[3].[4] К 2026 году объём рынка программно-определяемой защиты оценивается в 14,62 млрд долларов США[5]. Лидерами в корпоративном сегменте решений SDP являются компании Zscaler и Appgate[6][7].
Слой исполнения
Слой исполнения программно-определяемой защиты позволяет организациям проектировать сегментированные сети, реализовать физические и виртуальные точки исполнения защиты на основе указанной сегментации, а также выполнять защитную логику для данных сетевых сегментов.
SDP включает принцип сегментации в слой исполнения. Сегментация делит сеть на отдельные области с разными характеристиками безопасности. В зависимости от требований сегмента определяются меры защиты для локализации и устранения угроз. Точки исполнения — платформы для реализации средств защиты — размещаются на границах сегментов для обеспечения предписанных политик безопасности. Точки исполнения могут быть реализованы в виде шлюзов сетевой безопасности, программного обеспечения на хостах, приложений для мобильных устройств или виртуальных машин в облаке.
Для скрытия инфраструктуры от сканирования и предотвращения сетевой разведки применяется механизм авторизации одиночным пакетом (англ. Single Packet Authorization, SPA). В рамках этого подхода шлюзы и защищаемые ресурсы по умолчанию отбрасывают неавторизованные запросы, оставаясь невидимыми для сканеров портов. Доступ к скрытому сетевому сервису предоставляется динамически только после получения и успешной проверки криптографически подписанного пакета от клиента. Наряду с SPA для реализации базового принципа «аутентификация до подключения» могут использоваться взаимная аутентификация (mTLS) и клиентские сертификаты[8].[9]
В современных облачных средах (таких как Kubernetes и бессерверные вычисления) точки исполнения адаптируются под эфемерные рабочие нагрузки. Для минимизации задержек они развёртываются в виде легковесных sidecar-контейнеров или встраиваются непосредственно в приложения через SDK, что позволяет избежать принудительного перенаправления трафика через централизованные шлюзы[8]. Использование технологии WebAssembly дополнительно сокращает время запуска таких точек до микросекунд[10].
Слой управления
Слой управления — ключевой элемент архитектуры SDP. Его задача — генерировать защитные меры и развёртывать их на соответствующих точках исполнения в слое исполнения. Для формирования необходимых средств защиты слой управления использует хранилища данных, содержащие информацию об организации и её информационных системах (управление доступом), данные об активах и их классификации (защита данных), а также сведения об угрозах (предотвращение угроз). В современных архитектурах реализация классических средств защиты, таких как файрвол, антивирус, предотвращение утечек данных (DLP), антиспам и системы предотвращения вторжений (IPS), сместилась из слоя управления в облачные сервисы безопасности (SSE/SASE) и на уровень конечных точек. Сам слой управления отвечает за аутентификацию и проверку политик доступа[11]. За счёт системного сопоставления защитных механизмов с рисками для каждого сегмента и его активов внутри слоя исполнения организации могут обеспечить многоуровневую защиту от атак. Современные методы проверки подлинности в слое управления включают использование сертификатов устройств (mTLS) для взаимной аутентификации и непрерывную проверку состояния безопасности (Posture Check), которая оценивает контекстные сигналы и уровень риска в режиме реального времени[12]. Реализация динамических политик доступа опирается на непрерывную проверку (Continuous Verification) идентичности и состояния безопасности на протяжении всего сеанса. При обнаружении аномалий или ухудшении состояния устройства применяется автоматический отзыв доступа при отклонениях (Drift-Aware Revocation), что позволяет контроллеру мгновенно разрывать скомпрометированные сеансы[13][14].
Слой администрирования
Слой администрирования служит интерфейсом между сетевыми администраторами и двумя другими слоями инфраструктуры SDP. Именно на этом уровне реализуется поддержка сегментации предприятия, определение политик управления доступом и данными, а также независимый запуск мер по предотвращению угроз. Слой администрирования позволяет делегировать права управления отдельным администраторам, которые могут работать параллельно. Помимо этого, он обеспечивает видимость происходящего в сети, поддержку проактивного реагирования на инциденты и предоставление информации, необходимой для адаптации защитных механизмов к специфике организации. В рамках проактивного реагирования применяются автоматизированные механизмы импорта индикаторов компрометации (IoC) из внешних потоков данных об угрозах (Threat Intelligence), что позволяет динамически изменять политики доступа в режиме реального времени[15].