Архитектурная модель «нулевого доверия» (Zero Trust) зародилась около 15 лет назад в отчетах аналитического агентства Forrester, как принцип перехода от защиты периметра корпоративной сети к обязательным проверкам любых, в том числе внутренних, попыток доступа к ресурсам. Несмотря на почтенный возраст, на практике организации по-прежнему сталкиваются с серьезными трудностями при внедрении модели.

По данным Accenture, в 2025 году такие сложности испытывали 88% крупных мировых компаний, а 35% респондентов, недавно опрошенных Gartner, пожаловались на провалы проектов, негативно сказавшиеся на их организациях. В самой Gartner подобные неудачи объясняют отсутствием четкой стратегии и измеримых критериев успеха.

В числе одной из главных причин провалов специалисты по безопасности называют чрезмерное доверие поставщикам, которые предлагают «решения Zero Trust», могущие содержать те же виды уязвимостей, что и в прежнюю эпоху. Zero Trust — это не продукт, а концепция и архитектура, подчеркивают эксперты. По их оценкам, на рынке просто нет решений, которые предлагают больше 10-15% необходимых средств контроля.

Аналогично, «нулевое доверие» реализуется не с помощью какой-то конкретной технологии — микросегментации, идентификации на основе политик и др., это лишь инструменты для внедрения архитектуры. Zero Trust в своей основе — это подход к оценке рисков, требующий разрушить барьеры между бизнесом и корпоративными отделами по безопасности, сетям, юридическим вопросам и управлению рисками.

Считается, что Zero Trust характеризуется дороговизной внедрения, но это не так: ключевые шаги не требуют новых инвестиций. Первый этап внедрения Zero Trust — выявление критически важных активов, требующих защиты в первую очередь, причем наиболее четкие представления в этом отношении есть чаще у бизнес-руководителей, чем у отдела ИТ. Следующий шаг — составление карты транзакций, осуществляемых между критическими активами. При этом понадобится тесное взаимодействие отделов, отвечающих за основные бизнес-приложения, в том числе для комплексного подхода к защите конфиденциальных данных на всех направлениях атак, от рабочих станций и удаленных сотрудников до устройств интернета вещей и ИИ-агентов.

Еще одна важная стадия — формирование команды по Zero Trust с участием специалистов по корпоративному управлению, управлению рисками, соответствию требованиям, безопасности и сетям. Чтобы устранить неверное представление о том, что архитектура нулевого доверия входит лишь в сферу ответственности безопасников, необходима соответствующая разъяснительная работа.

Понадобится также разработка стратегического плана и конкретной архитектуры, отвечающей требованиям организации и ее технологической инфраструктуры. Анализируя провалы Zero Trust, в Gartner отмечают: отсутствие четкой привязки внедрения к бизнес-стратегии компании приводит к неэффективному управлению, плохой коммуникации и нерациональному расходу ресурсов при защите активов.

Этап настройки и применения политик тоже не требует дополнительных затрат: задача сводится к пересмотру правил доступа под новую модель с помощью имеющихся средств. В большинстве организаций уже есть системы многофакторной аутентификации, единого входа, управления учетными записями и т. д., но потребуется интегрировать их и выявить пробелы, для которых, возможно, понадобятся новые инструменты.

Считается, что внедрения Zero Trust всегда сложны, но это не так, если не пытаться охватить всю компанию разом, а начинать с точечной защиты самого ценного, выбирая приоритеты на основе реальных журналов операций и уязвимостей, а не абстрактных рисков.

Нынешнее повсеместное внедрение генеративного ИИ порождает сомнения в актуальности концепции Zero Trust, однако эксперты уверены в обратном. ИИ не требует новой стратегии безопасности — он лишь подчеркивает необходимость строгого применения уже существующей. Безопасно внедрять технологии искусственного интеллекта позволяют именно базовые принципы нулевого доверия: жесткая сегментация, контроль доступа к данным и непрерывный мониторинг.

Существует заблуждение о том, успех Zero Trust невозможно измерить. Чтобы обосновать инвестиции перед руководством, в Gartner рекомендуют привязывать безопасность к бизнес-целям через измеримые результаты: соблюдение сроков и бюджета, снижение числа инцидентов, повышение соответствия требованиям и эффективности. Оценка реального сокращения ключевых рисков, таких как утечки данных и угон аккаунтов, убедительно показывает ценность стратегии нулевого доверия.

И наконец, Zero Trust нельзя рассматривать как проект с конкретным сроком окончания. Это стратегия, которая должна развиваться вместе с бизнесом и новыми угрозами. Современные автоматизированные инструменты, в том числе на основе ИИ, повышают эффективность этой непрерывной работы, значительно упрощая отслеживание аномалий и реагирование на инциденты.