네트워크 세분화는 네트워크를 더 작은 부분으로 나눕니다. 각 부분에는 고유한 접근 규칙이 적용됩니다. 마케팅 VLAN에 있는 해킹당한 노트북은 급여 데이터베이스에 직접 접근할 수 없습니다. 경계를 넘어야 하며, 그 경계에는 제어 장치가 있습니다. 세분화를 통해 공격자가 네트워크 내부에 침입한 후 이동할 수 있는 범위를 제한할 수 있습니다. 세분화가 없다면, 하나의 기기가 해킹당했을 때 전체 네트워크에 접근하게 될 가능성이 매우 높아집니다.
2013년 타겟(Target) 해킹 사건은 대표적인 사례입니다. 공격자들은 냉난방 설비 업체에서 계정 정보를 탈취하여 타겟 네트워크에 침입했습니다. 그 후, POS 시스템으로 이동하여 4천만 개의 카드 번호를 탈취했습니다. 네트워크 분할이 최초 침입을 막지는 못했을지라도, 확산을 억제할 수는 있었을 것입니다. 해당 업체의 접근 권한은 냉난방 설비 관리 네트워크로 제한되었어야 했습니다. POS 시스템은 다른 모든 시스템과 격리되었어야 했습니다. 공격자들은 존재해서는 안 될 경계를 넘어 침입했습니다.
세분화 접근법
- VLAN — 물리적 네트워크 내의 논리적 분리
- 방화벽 — 세그먼트 간 규칙을 적용합니다.
- 마이크로세그멘테이션 — 개별 작업 부하에 대한 세밀한 제어
- 공극 - 가장 민감한 시스템을 위한 물리적 분리
네트워크 분할은 일회성 프로젝트가 아닙니다. 네트워크는 계속 확장되고, 새로운 애플리케이션과 장치가 새로운 경로를 생성합니다. 따라서 규칙을 정기적으로 검토해야 합니다. 아무도 관리하지 않는 분할 계획은 3년 전 네트워크의 모습을 보여주는 도표에 불과하게 됩니다.
Comments
No comments yet. Be the first to share a thought.
Leave a comment