Программно-определяемая защита

Программно-определяемая защита (англ. Software-defined protection, SDP) — архитектура и методология в сфере сетевой безопасности, объединяющая устройства сетевой защиты и средства обороны, использующие как внутренние, так и внешние источники информации о киберугрозах[1]. Инфраструктура SDP[2] проектируется как модульная, масштабируемая и безопасная. Архитектура SDP делит инфраструктуру на три взаимосвязанных слоя. Слой исполнения инспектирует трафик и реализует защиту внутри чётко определённых сетевых сегментов. Слой управления формирует политики безопасности и развёртывает средства защиты на точках исполнения. Слой администрирования оркестрирует инфраструктуру и интегрирует защиту с бизнес-процессами. Архитектура SDP поддерживает традиционные требования к сетевой безопасности и политике доступа, а также позволяет реализовать предотвращение угроз для организаций, использующих такие технологии, как мобильные вычисления и программно-определяемые сети (SDN, от англ. Software-defined networking). Согласно спецификации Cloud Security Alliance (CSA) версии 3.0, выпущенной в мае 2026 года, SDP представляет собой комплексный фреймворк для реализации архитектуры нулевого доверия (ZTA). В его основе лежит концепция Identity-First Connectivity, при которой подключение и политики доступа строятся вокруг конкретных идентификаторов, а не сетевых адресов. Также архитектура реализует концепцию «тёмного облака» (Black Cloud), скрывая инфраструктуру от нежелательного трафика и сканирования до успешного прохождения аутентификации[3].[4] К 2026 году объём рынка программно-определяемой защиты оценивается в 14,62 млрд долларов США[5]. Лидерами в корпоративном сегменте решений SDP являются компании Zscaler и Appgate[6][7].

Слой исполнения

Слой исполнения программно-определяемой защиты позволяет организациям проектировать сегментированные сети, реализовать физические и виртуальные точки исполнения защиты на основе указанной сегментации, а также выполнять защитную логику для данных сетевых сегментов.

SDP включает принцип сегментации в слой исполнения. Сегментация делит сеть на отдельные области с разными характеристиками безопасности. В зависимости от требований сегмента определяются меры защиты для локализации и устранения угроз. Точки исполнения — платформы для реализации средств защиты — размещаются на границах сегментов для обеспечения предписанных политик безопасности. Точки исполнения могут быть реализованы в виде шлюзов сетевой безопасности, программного обеспечения на хостах, приложений для мобильных устройств или виртуальных машин в облаке.

Для скрытия инфраструктуры от сканирования и предотвращения сетевой разведки применяется механизм авторизации одиночным пакетом (англ. Single Packet Authorization, SPA). В рамках этого подхода шлюзы и защищаемые ресурсы по умолчанию отбрасывают неавторизованные запросы, оставаясь невидимыми для сканеров портов. Доступ к скрытому сетевому сервису предоставляется динамически только после получения и успешной проверки криптографически подписанного пакета от клиента. Наряду с SPA для реализации базового принципа «аутентификация до подключения» могут использоваться взаимная аутентификация (mTLS) и клиентские сертификаты[8].[9]

В современных облачных средах (таких как Kubernetes и бессерверные вычисления) точки исполнения адаптируются под эфемерные рабочие нагрузки. Для минимизации задержек они развёртываются в виде легковесных sidecar-контейнеров или встраиваются непосредственно в приложения через SDK, что позволяет избежать принудительного перенаправления трафика через централизованные шлюзы[8]. Использование технологии WebAssembly дополнительно сокращает время запуска таких точек до микросекунд[10].

Слой управления

Слой управления — ключевой элемент архитектуры SDP. Его задача — генерировать защитные меры и развёртывать их на соответствующих точках исполнения в слое исполнения. Для формирования необходимых средств защиты слой управления использует хранилища данных, содержащие информацию об организации и её информационных системах (управление доступом), данные об активах и их классификации (защита данных), а также сведения об угрозах (предотвращение угроз). В современных архитектурах реализация классических средств защиты, таких как файрвол, антивирус, предотвращение утечек данных (DLP), антиспам и системы предотвращения вторжений (IPS), сместилась из слоя управления в облачные сервисы безопасности (SSE/SASE) и на уровень конечных точек. Сам слой управления отвечает за аутентификацию и проверку политик доступа[11]. За счёт системного сопоставления защитных механизмов с рисками для каждого сегмента и его активов внутри слоя исполнения организации могут обеспечить многоуровневую защиту от атак. Современные методы проверки подлинности в слое управления включают использование сертификатов устройств (mTLS) для взаимной аутентификации и непрерывную проверку состояния безопасности (Posture Check), которая оценивает контекстные сигналы и уровень риска в режиме реального времени[12]. Реализация динамических политик доступа опирается на непрерывную проверку (Continuous Verification) идентичности и состояния безопасности на протяжении всего сеанса. При обнаружении аномалий или ухудшении состояния устройства применяется автоматический отзыв доступа при отклонениях (Drift-Aware Revocation), что позволяет контроллеру мгновенно разрывать скомпрометированные сеансы[13][14].

Слой администрирования

Слой администрирования служит интерфейсом между сетевыми администраторами и двумя другими слоями инфраструктуры SDP. Именно на этом уровне реализуется поддержка сегментации предприятия, определение политик управления доступом и данными, а также независимый запуск мер по предотвращению угроз. Слой администрирования позволяет делегировать права управления отдельным администраторам, которые могут работать параллельно. Помимо этого, он обеспечивает видимость происходящего в сети, поддержку проактивного реагирования на инциденты и предоставление информации, необходимой для адаптации защитных механизмов к специфике организации. В рамках проактивного реагирования применяются автоматизированные механизмы импорта индикаторов компрометации (IoC) из внешних потоков данных об угрозах (Threat Intelligence), что позволяет динамически изменять политики доступа в режиме реального времени[15].

Российский рынок

На российском рынке представлены локальные решения программно-определяемой защиты (SDP), сертифицированные ФСБ и ФСТЭК. В качестве примера выступает линейка продуктов «ЗАСТАВА» (ГК «Солар»), имеющая действующие сертификаты на 2026 год[16][17].

Примечания

  1. Check Point представляет архитектуру безопасности для обмена информацией об угрозах (англ.). Network World. IDG Communications (25 февраля 2014). Дата обращения: 27 августа 2026. Архивировано 26 февраля 2014 года.
  2. Check Point представляет архитектуру «программно-определяемой защиты» (англ.). SecurityWeek. SecurityWeek Media. Дата обращения: 15 июня 2024. Архивировано 26 февраля 2014 года.
  3. Software-Defined Perimeter Architecture Guide v3. Cloud Security Alliance. Дата обращения: 27 августа 2026.
  4. Deep Dive into the Software-Defined Perimeter (SDP) Guide v3. Cloud Security Alliance Blog (11 мая 2026). Дата обращения: 27 августа 2026.
  5. Global Software Defined Perimeter Market. Mordor Intelligence. Дата обращения: 27 августа 2026.
  6. Appgate SDP vs Zscaler Zero Trust Exchange Platform Comparison. PeerSpot. Дата обращения: 27 августа 2026.
  7. Top 8 Zero Trust Network Access Tools. Start With Identity. Дата обращения: 27 августа 2026.
  8. 1 2 Software-Defined Perimeter (SDP) Architecture Guide V3.0. Cloud Security Alliance (май 2026). Дата обращения: 27 августа 2026.
  9. Zero Trust, Single Packet Authorization, Passive Authorization. Network Insight (18 июня 2019). Дата обращения: 27 августа 2026.
  10. Serverless Kubernetes 2026: Cost Shifts. Tech Insider. Дата обращения: 27 августа 2026.
  11. SASE vs. SSE: What's the Difference? SentinelOne. Дата обращения: 27 августа 2026.
  12. Software-Defined Perimeter (SDP) Architecture Guide v3. Cloud Security Alliance. Дата обращения: 27 августа 2026.
  13. Deep Dive into the Software-Defined Perimeter (SDP) Guide v3. Cloud Security Alliance (11 мая 2026). Дата обращения: 27 августа 2026.
  14. Непрерывная оценка доступа (CAE) в сетях. Microsoft Learn. Дата обращения: 27 августа 2026.
  15. Автоматический импорт индикаторов компрометации. Pangeo Radar. Дата обращения: 27 августа 2026.
  16. Сертификаты соответствия. rt-solar.ru. ГК «Солар». Дата обращения: 27 августа 2026.
  17. Сертификаты. zastava.ru. ГК «Солар». Дата обращения: 27 августа 2026.