Ağ segmentasyonu, bir ağı daha küçük parçalara ayırır. Her parçanın kendi erişim kuralları vardır. Pazarlama VLAN'ındaki ele geçirilmiş bir dizüstü bilgisayar, bordro veritabanına doğrudan erişemez. Bir sınırı aşması gerekir ve bu sınırın kontrolleri vardır. Segmentasyon, bir saldırganın içeri girdikten sonra ne kadar ilerleyebileceğini sınırlar. Segmentasyon olmadan, ele geçirilmiş bir makine genellikle her şeye erişim anlamına gelir.
2013 Target veri ihlali, bunun ders niteliğinde bir örneğidir. Saldırganlar, bir ısıtma, havalandırma ve klima (HVAC) tedarikçisinden kimlik bilgilerini çaldılar ve bunları Target'ın ağına girmek için kullandılar. Oradan, satış noktası (POS) sistemlerine yatay olarak geçerek 40 milyon kart numarasını çaldılar. Bölümleme, ilk girişi durduramazdı, ancak sınırlandırabilirdi. Tedarikçinin erişimi, HVAC yönetim ağıyla sınırlı olmalıydı. POS sistemleri, diğer her şeyden izole edilmeliydi. Saldırganlar, var olmaması gereken sınırları aştılar.
Segmentasyon yaklaşımları
- VLAN'lar — fiziksel ağ içindeki mantıksal ayrım
- Güvenlik duvarları — bölümler arasında kuralların uygulanmasını sağlar.
- Mikro segmentasyon — bireysel iş yükleri etrafında ince ayarlı kontroller
- Hava boşlukları — en hassas sistemler için fiziksel ayırma
Segmentasyon tek seferlik bir proje değildir. Ağlar büyür. Yeni uygulamalar ve cihazlar yeni yollar oluşturur. Kuralları düzenli olarak gözden geçirin. Kimsenin bakımını yapmadığı bir segmentasyon planı, ağın üç yıl önceki halinin bir diyagramı haline gelir.
Comments
No comments yet. Be the first to share a thought.
Leave a comment