Инвентаризация потоков (flow logs), метки приложений, пилот microseg на 1 домене, policy as code, постепенный deny default, исключения с expiry. Параллельно identity для сервисов. Не пытайтесь «закрыть всё» одним change weekend.
Разбор
- Shadow IT потоки всплывут — бюджет на discovery.
- Связка с CMDB/service catalog.
- Метрики blocked lateral paths.
- Откат политики подготовлен.
Итог
Brownfield Zero Trust east-west = discovery → пилот → deny-by-default волнами.