Nettverkssegmentering deler et nettverk inn i mindre deler. Hver del har sine egne tilgangsregler. En kompromittert bærbar PC i markedsførings-VLAN-et kan ikke nå lønnsdatabasen direkte. Den må krysse en grense, og den grensen har kontroller. Segmentering begrenser hvor langt en angriper kan bevege seg når den er inne. Uten den betyr én kompromittert maskin ofte tilgang til alt.
Target-innbruddet i 2013 er et skoleeksempel. Angriperne stjal påloggingsinformasjon fra en HVAC-leverandør og brukte den til å komme inn i Targets nettverk. Derfra beveget de seg lateralt til salgssystemer og stjal 40 millioner kortnumre. Segmentering ville ikke ha stoppet den første tilgangen, men det kunne ha begrenset den. Leverandørens tilgang burde ha vært begrenset til HVAC-administrasjonsnettverket. POS-systemene burde ha vært isolert fra alt annet. Angriperne krysset grenser som ikke burde ha eksistert.
Segmenteringsmetoder
- VLAN-er – logisk separasjon innenfor et fysisk nettverk
- Brannmurer – håndhev regler mellom segmenter
- Mikrosegmentering – finjusterte kontroller rundt individuelle arbeidsbelastninger
- Luftspalter – fysisk separasjon for de mest følsomme systemene
Segmentering er ikke et engangsprosjekt. Nettverk vokser. Nye applikasjoner og enheter skaper nye veier. Gjennomgå reglene regelmessig. En segmenteringsplan som ingen vedlikeholder blir et diagram over hvordan nettverket så ut for tre år siden.
Comments
No comments yet. Be the first to share a thought.
Leave a comment