Слои: сетевой периметр и сегментация, WAF/rate limit, TLS, сильная AuthN/MFA, серверная AuthZ, валидация ввода, безопасные зависимости, шифрование чувствительных полей, мониторинг и IR runbook. Каждый слой закрывает класс угроз, который другой пропускает.
Разбор
- Не полагайтесь только на WAF — это компенсация, не замена безопасного кода.
- Секреты не в репозитории; отдельные identity для сервисов.
- Бэкапы и rollback как слой recover.
- Тестируйте отказ слоя: что останется, если WAF обойдут.
Итог
Эшелонирование для приложения = сеть + identity + код + данные + детект.