we_are_coded.by CODE · Светът, декодиран
EN
Кой е кой

Zero Trust (нулево доверие)

ОсновитеОбновено на 1 октомври 2026we are coded

Правилото, че вътрешната мрежа не е безопасна сама по себе си. Всяка заявка се проверява, все едно идва отвън.

Проверено на1 октомври 2026
Накратко: Zero Trust (нулево доверие) е подход към сигурността, при който никой не получава доверие само защото е „вътре“ в мрежата. Всеки достъп до всяко нещо се проверява отделно: кой си, от какво устройство, имаш ли право точно на това. Американският институт за стандарти NIST го описва в документа SP 800-207 от август 2020 г. Името му дава Джон Киндерваг, анализатор във Forrester, в доклад от 2010 г.

Старата сигурност беше замък с ров. Пазиш стената. Който е минал през портата, се разхожда из двора свободно. Само че стената вече я няма. Хората работят от вкъщи, от влака, от кафенето. Програмите живеят в облака. А замъкът имаше и стар недостатък. NIST го казва направо: пробият ли нападателите периметъра, по-нататък никой не ги спира да се движат навътре.

Нулевото доверие обръща логиката. Мрежата не е сигурна само защото е твоя. NIST дори приема, че нападателят вече е вътре, и иска фирмената мрежа да се третира като всяка чужда. Всяка заявка минава през проверка. Достъпът се дава за една сесия и е най-малкият, който стига за задачата.

Пример. Счетоводителят отваря програмата за заплати от лаптопа си в офиса. При стария модел офисът стига. При новия програмата пита отделно: той ли е това, неговият лаптоп ли е, трябва ли му точно тази справка сега. Ако някой е откраднал паролата му и влиза от непознато устройство, вярната парола сама не стига.

Идеята не се е родила изведнъж. Още през 2004 г. групата Jericho Forum говори за сваляне на стената около мрежата. През 2010 г. Киндерваг ѝ дава името. През 2014 г. Google описва своя вариант, BeyondCorp: вътрешните приложения излизат в интернет, а компанията спира да разчита на защитена вътрешна мрежа.

Вътре не значи свой. Всяка врата пита отново.

Какво не е

Нулевото доверие не е кутия, която купуваш. NIST пише изрично, че това е набор от водещи принципи, не една архитектура. И че преходът е път, който не става с подмяна на цялата техника наведнъж. Повечето организации дълго живеят наполовина в стария модел и наполовина в новия. Ако някой ти продава „Zero Trust в кутия“, продава ти етикет.

В малкия мащаб изглежда така. Всеки вътрешен инструмент има собствен вход и сам пита кой си, дори когато си в офиса. Пита пак. Всеки път.

Визуалът е генериран код-арт, без чужди изображения.
Официални първоизточници
→NIST SP 800-207: Zero Trust Architecture (2020)→NIST SP 800-207, пълен текст (PDF)→Google Research: BeyondCorp - A New Approach to Enterprise Security (Ward, Beyer, 2014)→NSTAC, доклад до президента на САЩ: Zero Trust and Trusted Identity Management (публикуван от CISA) - Киндерваг и докладът от 2010 г.