Netwerksegmentatie verdeelt een netwerk in kleinere delen. Elk deel heeft zijn eigen toegangsregels. Een gecompromitteerde laptop in het marketing-VLAN kan de salarisadministratie niet rechtstreeks bereiken. Hij moet een grens oversteken, en die grens is beveiligd. Segmentatie beperkt de bewegingsvrijheid van een aanvaller zodra hij binnen is. Zonder segmentatie zou één gecompromitteerde machine vaak toegang tot alles betekenen.
De datalek bij Target in 2013 is een schoolvoorbeeld. Aanvallers stalen inloggegevens van een leverancier van HVAC-systemen en gebruikten deze om toegang te krijgen tot het netwerk van Target. Van daaruit wisten ze zich te verplaatsen naar kassasystemen en stalen ze 40 miljoen kaartnummers. Netwerksegmentatie had de initiële toegang niet kunnen voorkomen, maar wel kunnen beperken. De toegang van de leverancier had beperkt moeten blijven tot het beheernetwerk van de HVAC-systemen. De kassasystemen hadden volledig geïsoleerd moeten zijn van de rest. De aanvallers overschreden grenzen die er niet hadden mogen zijn.
Segmentatiebenaderingen
- VLAN's — logische scheiding binnen een fysiek netwerk
- Firewalls — handhaven regels tussen segmenten
- Microsegmentatie — nauwkeurige controle rondom individuele werklasten
- Luchtspleten — fysieke scheiding voor de meest gevoelige systemen
Segmentatie is geen eenmalig project. Netwerken groeien. Nieuwe applicaties en apparaten creëren nieuwe paden. Evalueer de regels regelmatig. Een segmentatieplan dat niet wordt bijgehouden, wordt een schematische weergave van hoe het netwerk er drie jaar geleden uitzag.
Comments
No comments yet. Be the first to share a thought.
Leave a comment