Segmentace sítě rozděluje síť na menší části. Každá část má svá vlastní pravidla přístupu. Napadený notebook v marketingové VLAN se nemůže přímo dostat k databázi mezd. Musí překročit hranici a tato hranice má své kontrolní mechanismy. Segmentace omezuje, jak daleko se útočník může dostat uvnitř. Bez ní jeden napadený počítač často znamená přístup ke všemu.
Únik dat z Targetu v roce 2013 je učebnicovým příkladem. Útočníci ukradli přihlašovací údaje od dodavatele HVAC a použili je k přístupu do sítě Targetu. Odtud se přesunuli laterálně k pokladním systémům a ukradli 40 milionů čísel karet. Segmentace by počátečnímu vstupu nezabránila, ale mohla by ho omezit. Přístup dodavatele měl být omezen na síť pro správu HVAC. Pokladní systémy měly být izolovány od všeho ostatního. Útočníci překročili hranice, které neměly existovat.
Segmentační přístupy
- VLAN – logické oddělení v rámci fyzické sítě
- Firewally – vynucují pravidla mezi segmenty
- Mikrosegmentace – detailní kontroly jednotlivých úloh
- Vzduchové mezery – fyzické oddělení pro nejcitlivější systémy
Segmentace není jednorázový projekt. Sítě rostou. Nové aplikace a zařízení vytvářejí nové cesty. Pravidla pravidelně kontrolujte. Plán segmentace, který nikdo nedodržuje, se stává diagramem toho, jak síť vypadala před třemi lety.
Comments
No comments yet. Be the first to share a thought.
Leave a comment