АРХІТЕКТУРА «НУЛЬОВОЇ ДОВІРИ» І ПЕРСПЕКТИВИ ЇЇ ВПРОВАДЖЕННЯ В ДЕРЖАВНИЙ СЕКТОР УКРАЇНИ

Автор(и)

  • І.І Бобок Національний університет «Одеська політехніка» Автор
  • А.А. Кобозєва Одеський національний морський університет Автор

DOI:

https://doi.org/10.17721/2519-481X/2025/88-06

Ключові слова:

архітектура нульової довіри, zero trust, державні інформаційні системи, кібербезпека, гібридна війна, ідентифікація, мікросегментація, адаптивна автентифікація

Анотація

Сучасний етап розвитку інформаційних технологій супроводжується зростанням кібератак, що стають ключовим інструментом гібридної війни та впливають на безпеку державних інформаційних ресурсів. У контексті збройної агресії Росії проти України та масованих атак на критичну інфраструктуру актуальною є відмова від традиційної периметрової моделі кіберзахисту, яка в умовах розмитих мережевих кордонів і використання хмарних сервісів втрачає ефективність. Перспективним підходом визнано архітектуру нульової довіри ZTA, що ґрунтується на принципах «ніколи не довіряй, завжди перевіряй», мінімізації привілеїв і постійному моніторингу. Метою дослідження є аналіз можливостей інтеграції архітектури нульової довіри до системи управління кібербезпекою державних мереж України з урахуванням нормативних вимог, обмежених ресурсів та підвищених ризиків у період гібридної агресії. У статті проведено огляд провідних міжнародних підходів, зокрема NIST SP 800-207, CISA Zero Trust Maturity Model та NCSC Design Principles, а також визначено бар’єри їх імплементації в українському контексті. Основні проблеми пов’язані з нормативними обмеженнями, застарілою інфраструктурою, браком кадрів і фінансовими ресурсами. Запропонована концептуальна модель передбачає поетапне впровадження ZTA на основі п’яти рівнів: управління ідентичностями, динамічний контроль доступу, мікросегментація мережі, захист даних та моніторинг із застосуванням аналітики поведінки. Модель інтегрує федеративне управління ідентичностями, багатофакторну автентифікацію, контекстну оцінку ризиків і централізовану платформу моніторингу. Очікуваним результатом є підвищення рівня кіберстійкості державних мереж без значного зниження продуктивності та забезпечення відповідності національним вимогам інформаційної безпеки.

Біографії авторів

  • автор І.І Бобок, афіліація Національний університет «Одеська політехніка»
  • автор А.А. Кобозєва, афіліація Одеський національний морський університет

Посилання

1. Zhou, Z., Duan, D., and Xu H. (2024). “Zero-Trust Zero-Communication Defence against Hybrid Cyberattacks in Distributed Energy Resources Using Mean Field Reinforcement Leaning”, Energies, 17(20), 5057. Available at: https://doi.org/10.3390/en17205057

2. Nisha T N, DhanyaPramod, and Ravi Singh. (2023). “Zero trust security model: Defining new boundaries to organizational network”, Proceedings of the 2023 Fifteenth International Conference on Contemporary Computing (IC3-2023). New York, NY, USA, pp. 603–609.

3. Executive Order No. 14028, 3 C.F.R. 14028 (2021). Available at: https://public-inspection.federalregister.gov/2021-10460.pdf (Accessed: 20.06.2025).

4. The Department of Homeland Security. Zero Trust Implementation Strategy. Available at: https://www.dhs.gov/sites/default/files/2024-02/24_0129_cio_zero_trust_implementation_strategy_october.pdf (Accessed: 20.06.2025).

5. Phiayura, P., and Teerakanok, S. (2023). “A Comprehensive Framework for Migrating to Zero Trust Architecture”, IEEE Access, 11, pp.19487–19511. Available at: https://doi.org/10.1109/ACCESS.2023.3248622.

6. National Institute of Standards and Technology (NIST). (2020). Zero Trust Architecture (NIST Special Publication 800-207).

7. Cybersecurity and Infrastructure Security Agency. Zero Trust Maturity Model, Version 2.0. Available at: https://www.cisa.gov/sites/default/files/2023-04/zero_trust_maturity_model_v2_508.pdf (Accessed: 20.06.2025).

8. The National Cyber Security Centre. Zero trust architecture design principles. Available at: https://www.ncsc.gov.uk/collection/zero-trust-architecture (Accessed: 20.06.2025).

9. Australian Cyber Security Centre. Essential Eight. Available at: https://www.cyber.gov.au/resources-business-and-government/essential-cybersecurity/essential-eight (Accessed: 20.06.2025).

10. The Law of Ukraine “On information protection in information and communication systems”. 1994. Vidomosti Verchvnoy Rady Ukrainy. 31. p. 286.

11. Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation) (Text with EEA relevance) (2016) Official Journal L 119, 1-88. http://data.europa.eu/eli/reg/2016/679/oj

12. Directive (EU) 2022/2555 of the European Parliament and of the Council of 14 December 2022 on measures for a high common level of cybersecurity across the Union, amending Regulation (EU) No 910/2014 and Directive (EU) 2018/1972, and repealing Directive (EU) 2016/1148 (NIS 2 Directive)

13. The Law of Ukraine “On Access to Public Information”. 2011. Vidomosti Verchvnoy Rady Ukrainy. 32. p. 314.

14. Khudoliy, A. (2019). “Kiberbezbeka: suchasni vyklyky pered Ukrainoyu” [Cybersecurity: modern challenges of Ukraine] Acta De Historia & Politica: Saeculum XXI, 1, pp. 138–146. Available at: https://doi.org/10.26693/ahpsxxi2019.01.138

15. Evsyukova, O. (2021). “Osoblyvosti pidgotovky fakhivtsiv u sferi kiberbezpeky: suchasni vyklyky s perspektyvy” [Features of training of specialists in the field of cyber security: current challenges and prospects]. Derzhavne Upravlinnya: Udoskonalennya ta Rozvytok. 2. Available at: https://doi.org/10.32702/2307-2156-2021.2.2

Завантаження

Опубліковано

2025-11-21

Номер

Розділ

ІНФОРМАЦІЙНІ ТЕХНОЛОГІЇ