
Применение ZTNA в финсекторе: эксперт Green Light выступил на форуме Нацбанка КР CYBERFINANCE-2026
Senior Security Engineer Green Light Байсал Шералиев о концепции «нулевого доверия» в банковской сфере
21 июля в Бишкеке на площадке КГТУ им. И. Раззакова прошёл форум CYBERFINANCE-2026, организованный Национальным банком Кыргызстана. Системный интегратор Green Light выступил партнёром мероприятия, а эксперт компании, Senior Security Engineer Байсал Шералиев представил доклад о концепции сетевой безопасности Zero Trust Network Access в финансовом секторе.
Привычный периметр корпоративной сети в финансовом секторе Кыргызстана окончательно растворился: внедрение цифрового сома, использование облачных сервисов, открытых API и различных финтех-интеграций постоянно расширяет поверхность возможной атаки. Кроме того, удаленная работа и подключение внешних подрядчиков выводят чувствительные данные далеко за пределы защищенного контура банка. В таких условиях доверие больше нельзя выдавать просто по факту нахождения устройства во внутренней сети. Безопасность должна строиться на строгой проверке идентичности, контексте и принципе наименьших привилегий для каждого отдельного запроса.
Именно поэтому традиционный подход с использованием VPN сегодня считается устаревшим: он пускает пользователя в сеть целиком, а не к конкретному ресурсу. Если злоумышленник проникает внутрь таким образом, он получает свободу горизонтального перемещения по всей инфраструктуре. На смену этому механизму приходит архитектура Zero Trust Network Access (ZTNA), которая решает проблему радикально: она предоставляет доступ исключительно к одному нужному приложению. При этом остальные корпоративные сервисы остаются скрытыми от внешнего мира и невидимыми без прохождения авторизации. Само решение о доступе принимается так называемым брокером доверия при каждой новой сессии с учетом личности пользователя и состояния его устройства.
На практике этот подход уже доказал свою эффективность в высоконагруженных отраслях. Например, глобальные авиаперевозчики сейчас предоставляют тысячам своих подрядчиков по всему миру безопасный доступ к критичным системам бронирования GDS именно через ZTNA. Люди работают просто в браузере, без использования VPN-клиентов. Внутренняя сеть полностью скрыта, горизонтальное перемещение злоумышленника исключено, а каждое действие записывается в журнал аудита. Для банковского сектора это идеальный паттерн работы с внешними вендорами.
Однако сегодня защита доступа людей — это лишь половина задачи. Цифровизация приносит новые классы рисков, где главными действующими лицами становятся не люди, а автономные ИИ-агенты. Современный ИИ-агент кардинально отличается от привычного чат-бота: он умеет самостоятельно ставить подзадачи, вызывать инструменты, принимать решения и автономно действовать в инфраструктуре. В финансовом секторе такие решения уже применяются для автоматизации работы аналитиков SOC, систем антифрода и сложных сценариев клиентского обслуживания. Проблема заключается в том, что каждому такому агенту требуется прямой доступ к базам данных и внутренним системам банка.
.jpg&w=3840&q=75)
Масштаб этой новой реальности требует внимания: ожидается, что число автономных агентов вырастет на 85% в течение ближайшего года. Уже сейчас количество машинных идентичностей в типичной организации превышает число сотрудников в соотношении 80 к 1. Если выдавать ИИ-агентам широкие сетевые доступы и постоянные права, это может привести к масштабным инцидентам, поскольку машины действуют со скоростью миллисекунд и мгновенно тиражируют любую ошибку. Возникают и специфические угрозы: так называемый prompt injection позволяет хакерам через скрытые инструкции в данных заставить ИИ выполнять вредоносные команды. Злоупотребление легитимными инструментами, кража токенов агента и наличие у него постоянных привилегий формируют огромный радиус поражения при любой компрометации.
Решение этой проблемы лежит в той же плоскости — базовые принципы Zero Trust необходимо распространить на ИИ-агентов как на полноправных субъектов сети. У каждого ИИ должна быть своя проверяемая идентичность, жестко привязанная к человеку-владельцу. Вместо постоянных прав следует использовать короткоживущие JIT-токены, выдаваемые строго под конкретную задачу (концепция zero standing privileges). Кроме того, единый MCP-шлюз обязан строго ограничивать набор доступных агенту инструментов и фильтровать его ввод. Любой вызов API или обращение ИИ к данным должны непрерывно фиксироваться для аудита и контроля действий.
Переход к такой эшелонированной архитектуре требует четкой последовательности. Дорожная карта для банка начинается с полной инвентаризации всех субъектов сети: людей, машин и ИИ-агентов. Затем требуется внедрение строгой аутентификации, включая фишинг-стойкую MFA. Следующим шагом идет замена VPN на ZTNA для целевого доступа к конкретным приложениям. Финальные этапы включают в себя микросегментацию, настройку защитных барьеров для агентов и запуск непрерывного мониторинга действий.
Безопасно управлять автономными ИИ-субъектами и защищать данные сегодня можно только через архитектуру нулевого доверия. Строгая проверка идентичности, минимальные привилегии и полная трассируемость действий — это фундамент, который позволяет финансовому сектору внедрять инновации без увеличения площади для кибератак.
За значительный вклад в организацию и проведение киберучений CYBERFINANCE-2026 компания Green Light отмечена благодарственным письмом Национального банка Кыргызской Республики.
