Segmentasi jaringan membagi jaringan menjadi bagian-bagian yang lebih kecil. Setiap bagian memiliki aturan aksesnya sendiri. Laptop yang disusupi di VLAN pemasaran tidak dapat mengakses basis data penggajian secara langsung. Laptop tersebut harus melewati batas, dan batas tersebut memiliki kontrol. Segmentasi membatasi seberapa jauh penyerang dapat bergerak setelah masuk ke dalam jaringan. Tanpa segmentasi, satu mesin yang disusupi seringkali berarti akses ke segalanya.
Kasus pelanggaran keamanan Target tahun 2013 adalah contoh klasik. Penyerang mencuri kredensial dari vendor HVAC dan menggunakannya untuk memasuki jaringan Target. Dari sana, mereka bergerak secara lateral ke sistem point-of-sale dan mencuri 40 juta nomor kartu. Segmentasi mungkin tidak akan menghentikan akses awal, tetapi dapat membatasinya. Akses vendor seharusnya dibatasi hanya pada jaringan manajemen HVAC. Sistem POS seharusnya diisolasi dari semua hal lainnya. Para penyerang melanggar batasan yang seharusnya tidak ada.
Pendekatan segmentasi
- VLAN — pemisahan logis di dalam jaringan fisik
- Firewall — menegakkan aturan antar segmen
- Mikrosegmentasi — kontrol yang sangat detail di sekitar beban kerja individual.
- Celah udara — pemisahan fisik untuk sistem yang paling sensitif
Segmentasi bukanlah proyek sekali jadi. Jaringan terus berkembang. Aplikasi dan perangkat baru menciptakan jalur baru. Tinjau aturan secara berkala. Rencana segmentasi yang tidak dipelihara oleh siapa pun akan menjadi diagram yang menunjukkan seperti apa jaringan tersebut tiga tahun yang lalu.
Comments
No comments yet. Be the first to share a thought.
Leave a comment