Zero Trust — парадигма безопасности, предложенная Forrester в 2010 и популяризованная Google в проекте BeyondCorp (2014). Основная идея: «никогда не доверяй, всегда проверяй». Не имеет значения, находится ли пользователь внутри корпоративной сети или снаружи — каждый запрос к каждому ресурсу требует свежей аутентификации + авторизации.
Классическая модель («castle-and-moat»): жёсткий firewall на периметре, доверенные всем внутри. Уязвимость — один компрометированный ноутбук в офисной сети даёт злоумышленнику доступ ко всей инфре. Zero Trust устраняет это: даже сотрудник, залогинившийся в офисе, при переходе к БД проходит: (а) идентичность (SSO + MFA), (б) состояние устройства (антивирус актуален, диск зашифрован), (в) сегмент сети, (г) политика ресурса.
Практические компоненты: (1) SSO + MFA/passkey для идентификации (Okta, Google Workspace, Azure AD). (2) Identity-Aware Proxy — Cloudflare Access, Tailscale, Google IAP — перед каждым внутренним сервисом. (3) Device posture — MDM (Jamf, Kandji, Fleet) проверяет, что ноут под управлением. (4) Микросегментация — вместо плоской сети, каждый сервис в своём namespace, доступ через service-mesh. (5) Логирование каждого запроса — SIEM (Panther, Elastic).
Практическая имплементация для малого бизнеса: Tailscale + SSO покрывают 80 % concept'a за час. Каждый сервис (dashboard, Grafana, БД) не выставлен наружу — только через Tailscale-endpoint, который требует Google-login. Никаких публичных IP, никакого VPN-туннеля, никаких паролей от сервисов.