Переход на удаленный доступ к корпоративной сети в 2023-2024 годах увеличил поверхность атаки на периметр предприятия в среднем на 40%, превратив домашние роутеры сотрудников в слабые звенья инфраструктуры. Сегодня выбор между классическим VPN и Zero Trust Network Access (ZTNA) определяет не только безопасность, но и стоимость владения сетью, которая при неправильном выборе растет на 15-20% ежегодно за счет лицензий и поддержки.
Классический VPN: стоимость и риски
Традиционный SSL/IPsec VPN работает по принципу «доверяй, но проверяй», давая пользователю полный доступ к сегменту сети после авторизации. В среднем внедрение аппаратного VPN-шлюза для компании на 100 человек обходится в 150 000 – 400 000 рублей за оборудование плюс ежегодная подписка на обновления безопасности. Главный риск здесь — латеральное перемещение злоумышленника: если один аккаунт скомпрометирован, атакующий видит всю внутреннюю сеть.
Кейс: компания из ритейла использовала OpenVPN с общим ключом для всех. Результат — утечка базы клиентов через один украденный ноутбук стажера, так как сегментация сети отсутствовала. Экспертный вывод: VPN допустим только для микробизнеса до 20 человек или при наличии жесткого микросегментирования сети (VLAN), что увеличивает трудозатраты админа в 2 раза.
Zero Trust Network Access (ZTNA) против VPN
Концепция Zero Trust (нулевого доверия) исключает понятие «внутреннего периметра». Доступ предоставляется не к сети, а к конкретному приложению (например, 1С или Jira) после проверки устройства, пользователя и контекста (IP, время, ОС). Стоимость внедрения ZTNA выше на 30-50% от стоимости VPN, но снижает риск успешной атаки на 70% за счет сокрытия инфраструктуры от внешнего сканирования.
Сравнение: VPN создает туннель в сеть (риск сканирования портов), ZTNA создает прокси-соединение с сервисом. Если пользователь видит статус «Недоступно» при попытке входа через ZTNA, это часто означает срабатывание политики безопасности (например, выход за пределы разрешенного региона), а не сбой сервера. Экспертный вывод: для компаний от 50 сотрудников ZTNA — единственный способ избежать катастрофического взлома при массовом удаленном доступе.
Двухфакторная аутентификация и методы защиты
Пароли больше не работают: 81% взломов корпоративных сетей начинаются с кражи учетных данных. Внедрение MFA (Multi-Factor Authentication) через TOTP-коды или Push-уведомления снижает вероятность несанкционированного входа на 99%. Стоимость внедрения базового MFA варьируется от 500 до 2000 рублей на одного пользователя в год.
Практический нюанс: использование SMS-кодов в 2024 году считается небезопасным из-за SIM-swap атак. Рекомендуется переход на аппаратные ключи (FIDO2) или корпоративные приложения-аутентификаторы. Экспертный вывод: любой удаленный доступ без MFA — это открытая дверь для шифровальщиков; экономия на этом этапе несопоставима с потенциальным убытком от простоя бизнеса.
Производительность и задержки при удаленном доступе
Критическим фактором является задержка (latency). При использовании централизованного VPN-шлюза трафик идет через главный офис, что при удалении сотрудника более чем на 1000 км увеличивает пинг с 20-30 мс до 80-120 мс, замедляя работу с тяжелыми базами данных в 2-3 раза. Решением является развертывание региональных шлюзов или использование SASE (Secure Access Service Edge).
Пример: распределенная сеть филиалов в РФ перешла на SASE-модель, что сократило время отклика приложений для региональных менеджеров на 40% и снизило нагрузку на центральный канал связи на 25%. Экспертный вывод: если ваши сотрудники работают из разных часовых поясов, забудьте о едином VPN-сервере — переходите на распределенную архитектуру доступа.
Вывод
Для современного бизнеса оптимальный путь — постепенный отказ от классических VPN в пользу ZTNA и SASE. Начинать нужно с внедрения строгого MFA и инвентаризации всех точек входа. Избегайте бесплатных OpenSource-решений без штатного эксперта по ИБ, так как цена ошибки в конфигурации перевешивает стоимость лицензии коммерческого продукта. Мой выбор: гибридная модель с ZTNA для внешних подрядчиков и сегментированный VPN с MFA для системных администраторов.
