главное в кибербезопасности Читать в канале
Регулирование 10 октября 2026 2 мин

Федеральные агентства США проваливают Zero Trust из-за устаревших идентификационных данных

Федеральные агентства США не достигают целей Zero Trust из-за устаревших систем идентификации

Федеральные агентства США отстают от графика внедрения архитектуры нулевого доверия (Zero Trust Architecture, ZTA). Исполнительный указ 14028 от мая 2021 года предписал переход на ZTA. Управление по вопросам менеджмента и бюджета (OMB) установило срок достижения целевых показателей зрелости ZTA к концу 2024 финансового года. Большинство агентств не выполнили это требование.

Проблема заключается не в технологиях, а в устаревших системах управления идентификационными данными (Identity and Access Management, IAM). Эти системы существовали до появления современных стандартов IAM и содержат накопленные за годы изменения организации роли, не отозванные привилегированные доступы и устаревшие федеративные отношения с внешними системами. Перенос таких сред в облако, например AWS GovCloud, не устраняет сложность, а перемещает её, требуя дальнейшей разборки под строгими требованиями к сертификации (Authority to Operate, ATO) и без права на перерыв в работе критически важных систем.

Агентства застревают на трех этапах внедрения ZTA

Первая проблема — рассмотрение ZTA как замены периметра, а не как трансформации управления идентификационными данными. Агентства фокусируются на сетевой сегментации, игнорируя более сложную работу по управлению идентификацией. Это включает пересмотр определения ролей, процедур предоставления доступа и механизмов непрерывной верификации без создания операционных проблем. Вторая трудность — недооценка нагрузки по устранению недостатков (Plan of Action and Milestones, POA&M) при миграции. Процессы сертификации и аудита не останавливаются во время миграции, что приводит к росту бэклога POA&M. Третья проблема — отсутствие управления компонентом данных наряду с идентификацией. Агентства, обрабатывающие конфиденциальные персональные данные, не интегрируют средства предотвращения утечек данных (Data Loss Prevention, DLP) с решениями ZTA. Контроль доступа к данным должен оцениваться непрерывно, а не только при входе в систему.

Реальный прогресс достигается через управление документацией и кросс-функциональное владение

Агентства, добивающиеся прогресса во внедрении ZTA, используют документы авторизации, такие как планы обеспечения безопасности системы (System Security Plans, SSP) и отчеты о непрерывном мониторинге, как инструменты управления зрелостью ZTA. SSP должны отражать реальное поведение системы и фактическое применение контролей. Успешное внедрение ZTA требует кросс-функционального владения, включая активное партнерство между командами безопасности, инженерии и архитектуры. Проблемы ZTA должны рассматриваться как задача корпоративной архитектуры, а не только как задача безопасности.

Политика ZTA недооценила сложность устаревших систем идентификации

Внедрение ZTA в федеральных агентствах США отстает от графика, поскольку политики и установленные сроки не учли реальную сложность устаревших систем идентификации. Требования OMB M-22-09 были амбициозными, но практическая реализация в системах с миллионами пользователей и строгими требованиями к непрерывной доступности оказалась значительно сложнее, чем предполагалось. Специалисты, выполняющие эту работу, должны делиться своим опытом, чтобы помочь другим агентствам подготовиться к реальным вызовам внедрения ZTA. Описанные проблемы решаемы, но требуют честного признания того, где заканчиваются теоретические рамки и начинается сложная практическая работа.

Опубликовано в канале 10 октября, 12:36

Каждый материал сайта выходит в канале в тот же момент.

Источник: ISACA