Журнал "Information Security/ Информационная безопасность" #4, 2026
Изменения корпоративной сети и роль SD-WAN Еще недавно корпоративную сеть про- ектировали как стабильную инфраструк- туру: настраивали маршрутизацию и каналы связи, а затем старались без необходимости ничего не менять. Сего- дня количество изменений постоянно растет, и сеть должна успевать за ними. Компании все чаще получают каналы связи как услугу и используют на одной площадке разные варианты подключения: несколько провайдеров, мобильную, опти- ческую, радио- или спутниковую связь. Такие каналы отличаются стоимостью, пропускной способностью, задержками и доступностью. Выбирать один маршрут раз становится неэффективно. Задача смещается: не просто обеспе- чить связность, а постоянно управлять ею. В один момент для приложения важнее минимальная задержка, в дру- гой – стоимость передачи данных, а при аварии главное для оператора — иметь возможность быстро перейти на резерв- ный канал. Изменяется и представление о надеж- ности. Надежная инфраструктура — та, которая способна быстро перестроиться при смене условий и продолжить работу без заметного влияния на приложения и пользователей. Для этого принимать решения нужно автоматически на основе состояния каналов и заранее заданных правил. На такой модели построена технология SD-WAN: программный слой берет на себя выбор оптимальной связности и позволяет управлять ею в реальном времени. Можно одновременно исполь- зовать несколько каналов, переключать- ся между ними при ухудшении качества, отказе и быстрее подключать новые сервисы и площадки. Управление сетью с помощью SD-WAN В BI.ZONE Secure SD-WAN принцип динамического управления связностью становится основой более широкой зада- чи: сеть должна не просто адаптиро- ваться к изменениям, а делать это управ- ляемо и предсказуемо. Чем больше решений инфраструктура принимает динамически, тем важнее понимать, что именно изменилось, почему это про- изошло и какие политики должны при- меняться к новому состоянию сети. Меняется сам объект управления. В традиционной сети инженер работает прежде всего с конфигурациями отдель- ных устройств: маршрутами, интерфей- сами, правилами. В BI.ZONE Secure SD-WAN эта логика поднимается на уро- вень политик. Мы задаем результат, который должна достичь сеть, а система сама применяет необходимые настройки к распределенной инфраструктуре. Это особенно важно при масштабиро- вании. Вместо того чтобы воспроизво- дить одно и то же изменение на десятках или сотнях площадок, можно один раз описать требуемое поведение и центра- лизованно распространить его на всю сеть. В BI.ZONE Secure SD-WAN сеть воспринимается как единая система, а не как набор отдельных устройств. Это создает основу для следующего шага – связывать сетевые политики с требованиями кибербезопасности и применять их в одном контуре. Сетевая безопасность В традиционной архитектуре сеть и средства защиты часто развивались как два разных контура. Сначала обес- печивалась связность, затем поверх нее добавлялись межсетевые экраны, систе- мы предотвращения вторжений и другие механизмы безопасности. В программ- но-определяемой сети маршруты и поли- тики могут перестраиваться автомати- чески, поэтому безопасность меняется вместе со связностью, а не догоняет ее постфактум. Для нас SD-WAN – один из базовых эле- ментов более широкой архитектуры SASE и подхода Zero Trust. Сам факт того, что пользователь, площадка или сервис нахо- дится внутри корпоративной сети, не должен автоматически означать доверие. В каждый момент нужно понимать, кто с кем взаимо- действует, какой доступ действительно необходим и через какие средства защиты должен пройти конкретный трафик. Программное управление позволяет превратить эти требования в динамиче- ские политики. Трафик можно направлять через необходимую цепочку средств защи- ты и менять ее в зависимости от контекста или события безопасности. Если система обнаруживает подозрительную актив- ность, соединение можно перенаправить на дополнительные средства анализа. Аналитик центра мониторинга безопас- ности также может принудительно разо- рвать подозрительную сессию, чтобы при повторном соединении применились более строгие механизмы проверки. Задача заключается не только в обна- ружении атаки. Важно иметь возможность быстро изменить поведение сети и не дать инциденту развиваться дальше. Шифрование и сегментация трафика Базовый принцип – защищенная связ- ность между площадками. В BI.ZONE Secure SD-WAN взаимодействие строит- ся поверх шифрованных оверлей-тун- нелей. В зависимости от требований заказчика могут использоваться рас- пространенные криптографические алго- ритмы или российская криптография по ГОСТу. Это позволяет отделить дове- ренную логическую сеть от транспортной инфраструктуры операторов и защищать передаваемые данные независимо от физического канала. Но одного шифрования недостаточно. Программно-управляемая архитектура дает возможность сегментировать доступ. Если известно, какой пользова- тель или сервис обращается к конкрет- ному ресурсу, нет необходимости откры- вать ему остальную инфраструктуру. Политика может разрешать только тре- буемое взаимодействие и только на необходимое время. В предельном сце- нарии доступ к системе можно открыть непосредственно перед началом работы и закрыть после ее завершения. 52 • СПЕЦПРОЕКТ BI.ZONE Secure SD-WAN: сеть и безопасность в одной системе D-WAN уже не сводится к более удобному выбору каналов связи. Теперь это переход от статичной сети, которую ста- раются как можно реже менять, к программно-управляемой инфраструктуре, способной быстро перестраиваться под изме- няющиеся условия. S Николай Шевалье, руководитель управления решений по сетевой аналитике и кибербезопасности BI.ZONE Фото: BI.ZONE
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw