Принципы
- Verify explicitly — аутентифицировать и авторизовать каждый запрос (user + device + context)
- Least privilege — минимально необходимые права, только на нужное время
- Assume breach — действовать так, будто злоумышленник уже внутри. Минимизировать lateral movement
На практике
- MFA для всех пользователей, включая внутренние сервисы
- mTLS между микросервисами — взаимная аутентификация
- Микросегментация сети — сервисы не могут свободно общаться между собой
- Постоянный мониторинг и логирование всех соединений
Инструменты
Google BeyondCorp, Cloudflare Access, HashiCorp Vault, Istio service mesh.