Segmentacja sieci dzieli sieć na mniejsze części. Każda część ma własne reguły dostępu. Zhakowany laptop w marketingowej sieci VLAN nie może bezpośrednio dotrzeć do bazy danych płac. Musi przekroczyć granicę, a ta granica podlega kontroli. Segmentacja ogranicza zasięg atakującego po wejściu do środka. Bez niej jeden zainfekowany komputer często oznacza dostęp do wszystkiego.
Włamanie do sieci Target z 2013 roku jest tego podręcznikowym przykładem. Atakujący ukradli dane uwierzytelniające dostawcy systemów HVAC i wykorzystali je do włamania się do sieci Target. Stamtąd przenieśli się do systemów punktów sprzedaży i ukradli 40 milionów numerów kart. Segmentacja nie powstrzymałaby pierwotnego włamania, ale mogłaby je powstrzymać. Dostęp dostawcy powinien być ograniczony do sieci zarządzania systemami HVAC. Systemy POS powinny być odizolowane od wszystkiego innego. Atakujący przekroczyli granice, które nie powinny istnieć.
Podejścia segmentacyjne
- Sieci VLAN — logiczna separacja w obrębie sieci fizycznej
- Zapory sieciowe — wymuszają reguły między segmentami
- Mikrosegmentacja — szczegółowa kontrola poszczególnych obciążeń
- Szczeliny powietrzne – fizyczna separacja dla najbardziej wrażliwych systemów
Segmentacja nie jest jednorazowym projektem. Sieci rosną. Nowe aplikacje i urządzenia tworzą nowe ścieżki. Regularnie przeglądaj zasady. Plan segmentacji, którego nikt nie utrzymuje, staje się diagramem przedstawiającym, jak sieć wyglądała trzy lata temu.
Comments
No comments yet. Be the first to share a thought.
Leave a comment