Рубрика «zerotrust»

В домашней инфраструктуре у меня крутится десяток сервисов: Grafana, Zabbix, n8n, Navidrome, ollama, БД, пара дашбордов и тестовых API. Каждый раз, когда нужно было выставить новый сервис наружу, я открывал дашборд Cloudflare и руками проходил один и тот же путь: создать туннель, прописать ingress‑правило, добавить DNS записи, настроить Zero Trust Access. Минут пятнадцать, если без ошибок. С ошибками — больше, потому что один неверно скопированный tunnel ID ломает всю цепочку и приходится откатывать вручную.

На какой‑то раз стало понятно, что это рутина, которую можно свернуть в одну команду. Так появился cfzt — CLI на Go, который сейчас умеет:

zt up grafana 3000

Читать полностью »

Зачем нужен сильный фокус на защиту устройств

Вспомним основную идею ZT по защите админок - в админку можно попасть только предоставив сертификат, который лежит в защищенном хранилище на устройстве. Это означает, что поверхность атаки сильно снижается и составляет а) конечные устройства б) межмашинные взаимодействия (когда один сервис стучится в апи другого сервиса). 

Получается, для того, чтобы злоумышленнику получить доступ к данным админки, проще всего взломать ноутбук сотрудника. Наша задача наоборот - это предотвратить.

Меры по защите устройств

На начальном этапе мы должны соблюсти самый минимум:

  1. Читать полностью »

в 16:39, , рубрики: zerotrust

 Zerotrust по-пацански

Вводная

Мне очень нравится концепция защиты инфраструктуры, в которой нет сторон, которые доверяют друг другу просто так. Все друг друга проверяют, проверяют каждое действие. Такая концепция называется Zerotrust. 

Какие основные идеи лежат в ее основе?

  1. Всегда проверяй явно

  2. Отсутствие любых “доверенных” зон

  3. Проектирование с мыслью “нас уже взломали”

Читать полностью »


https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js