Ну, я тоже новичок, но кажется, что в КИИ с Zero Trust не стоит замахиваться на суперсложные схемы. Микросегментация плюс fail-open — норм идея, чтобы старьё не упало при попытке усилить безопасность. Главное, чтобы не мешало работе, а не было очередной бюрократией с лишними проверками и блокировками. Вот так, просто и эффективно.