Nätverkssegmentering delar upp ett nätverk i mindre delar. Varje del har sina egna åtkomstregler. En komprometterad bärbar dator i marknadsförings-VLAN:et kan inte nå lönedatabasen direkt. Den måste korsa en gräns, och den gränsen har kontroller. Segmentering begränsar hur långt en angripare kan röra sig när den väl är inne. Utan den innebär en komprometterad maskin ofta åtkomst till allt.
Target-intrånget 2013 är ett skolboksexempel. Angripare stal inloggningsuppgifter från en VVS-leverantör och använde dem för att ta sig in i Targets nätverk. Därifrån gick de vidare till kassasystem och stal 40 miljoner kortnummer. Segmentering skulle inte ha stoppat den första åtkomsten, men den kunde ha begränsat den. Leverantörens åtkomst borde ha begränsats till VVS-hanteringsnätverket. Kassasystemen borde ha isolerats från allt annat. Angriparna korsade gränser som inte borde ha existerat.
Segmenteringsmetoder
- VLAN – logisk separation inom ett fysiskt nätverk
- Brandväggar — tillämpa regler mellan segment
- Mikrosegmentering — finjusterade kontroller kring individuella arbetsbelastningar
- Luftspalter — fysisk separation för de känsligaste systemen
Segmentering är inte ett engångsprojekt. Nätverk växer. Nya applikationer och enheter skapar nya vägar. Granska reglerna regelbundet. En segmenteringsplan som ingen underhåller blir ett diagram över hur nätverket såg ut för tre år sedan.
Comments
No comments yet. Be the first to share a thought.
Leave a comment