Сегментация сети делит сеть на более мелкие части. Каждая часть имеет свои собственные правила доступа. Взломанный ноутбук в маркетинговой VLAN не может напрямую получить доступ к базе данных заработной платы. Он должен пересечь границу, и эта граница имеет свои ограничения. Сегментация ограничивает расстояние, на которое злоумышленник может переместиться, оказавшись внутри сети. Без нее один взломанный компьютер часто означает доступ ко всему.
Взлом сети Target в 2013 году — классический пример. Злоумышленники украли учетные данные у поставщика систем отопления, вентиляции и кондиционирования воздуха и использовали их для проникновения в сеть Target. Оттуда они перешли к системам учета продаж и похитили 40 миллионов номеров карт. Сегментация не остановила бы первоначальное проникновение, но могла бы его локализовать. Доступ поставщика должен был быть ограничен сетью управления системами отопления, вентиляции и кондиционирования воздуха. Системы учета продаж должны были быть изолированы от всего остального. Злоумышленники пересекли границы, которых не должно было существовать.
Подходы к сегментации
- VLAN — логическое разделение внутри физической сети.
- Межсетевые экраны — обеспечивают соблюдение правил между сегментами.
- Микросегментация — детальный контроль отдельных рабочих нагрузок.
- Воздушные зазоры — физическое разделение для наиболее чувствительных систем.
Сегментация — это не разовый проект. Сети растут. Новые приложения и устройства создают новые пути. Регулярно пересматривайте правила. План сегментации, который никто не поддерживает, превращается в схему того, как выглядела сеть три года назад.
Comments
No comments yet. Be the first to share a thought.
Leave a comment