ネットワークセグメンテーションは、ネットワークをより小さな区画に分割します。各区画には独自のアクセスルールがあります。マーケティングVLAN内の侵害されたノートパソコンは、給与データベースに直接アクセスすることはできません。境界を越える必要があり、その境界にはアクセス制御が設定されています。セグメンテーションは、攻撃者が一度侵入した後にどれだけ移動できるかを制限します。セグメンテーションがない場合、1台のマシンが侵害されると、多くの場合、すべての情報にアクセスできてしまいます。
2013年のTargetの情報漏洩事件は、まさに典型的な事例です。攻撃者は空調設備業者から認証情報を盗み出し、それを使ってTargetのネットワークに侵入しました。そこからPOSシステムへと横方向に移動し、4000万件ものカード番号を盗み出しました。セグメンテーションによって最初の侵入を防ぐことはできなかったでしょうが、被害を最小限に抑えることはできたはずです。業者のアクセス権限は空調設備管理ネットワークに限定されるべきでした。POSシステムは他のシステムから完全に隔離されるべきでした。攻撃者は本来存在すべきではない境界を越えてしまったのです。
セグメンテーション手法
- VLAN(仮想LAN)—物理ネットワーク内の論理的な分離
- ファイアウォール — セグメント間のルールを適用する
- マイクロセグメンテーション ― 個々のワークロードに関するきめ細かな制御
- 空気ギャップ ― 最も繊細なシステムのための物理的な分離
セグメンテーションは一度きりのプロジェクトではありません。ネットワークは拡大し、新しいアプリケーションやデバイスによって新たな経路が生まれます。ルールは定期的に見直しましょう。誰もメンテナンスしないセグメンテーション計画は、3年前のネットワークの状態を示す図に過ぎなくなってしまいます。
Comments
No comments yet. Be the first to share a thought.
Leave a comment