Segmentação de rede
O que é Segmentação de rede?
Segmentação de redePrática de dividir a rede em várias zonas com tráfego controlado entre elas, para conter violações e aplicar o menor privilégio.
A segmentação de rede divide uma rede empresarial plana em zonas de segurança menores — utilizadores, servidores, OT, pagamentos (âmbito PCI) e gestão — cada uma com a sua própria política de acesso aplicada por firewall, ACL de router ou controlador SDN/microsegmentação. Ao limitar o tráfego este-oeste e forçá-lo a passar por pontos de inspeção, contém o movimento lateral, reduz o âmbito das auditorias de conformidade e operacionaliza o menor privilégio. O acesso entre zonas é concedido de forma explícita, nunca por defeito.
O caso de estudo clássico é a violação da Target em 2013: os atacantes usaram credenciais roubadas ao prestador de climatização Fazio Mechanical Services para alcançar um portal de fornecedores exposto na internet e, através de uma rede plana, saltaram para o ambiente dos pontos de venda (POS), exfiltrando cerca de 40 milhões de cartões de pagamento. Não havia segmentação a isolar o portal de fornecedores dos sistemas de cartões — o controlo que teria travado o salto. O Requisito 1 do PCI DSS e a sua orientação de segmentação tornam hoje o isolamento a forma padrão de retirar sistemas do âmbito de auditoria.
Em ambientes industriais, o modelo Purdue e as zonas e condutas da IEC 62443 definem a segmentação entre TI corporativa e OT. Durante o ataque de ransomware à Colonial Pipeline em 2021, o operador desligou a OT por precaução, sem poder garantir que a intrusão na TI não tinha atravessado. Defesas: regras de negação por defeito entre zonas, jump hosts com MFA e verificação contínua por zona sob zero trust (NIST SP 800-207).
flowchart LR I[Internet] --> DMZ[DMZ / portal de fornecedores] DMZ -->|firewall deny por defeito| U[VLAN de utilizadores] DMZ -->|firewall deny por defeito| S[VLAN de servidores] S -->|jump host + MFA| P[Zona de cartoes PCI] S -->|conduta unidirecional| OT[Zona OT / SCADA] X[Conta de fornecedor comprometida] -.bloqueada pela segmentacao.-> P
● Exemplos
- 01
Isolar sistemas do âmbito PCI numa VLAN dedicada atrás de uma firewall stateful.
- 02
Separar redes OT/SCADA da TI corporativa através de jump hosts estritamente controlados.
● Perguntas frequentes
O que é Segmentação de rede?
Prática de dividir a rede em várias zonas com tráfego controlado entre elas, para conter violações e aplicar o menor privilégio. Pertence à categoria Segurança de rede da cibersegurança.
O que significa Segmentação de rede?
Prática de dividir a rede em várias zonas com tráfego controlado entre elas, para conter violações e aplicar o menor privilégio.
Como se defender contra Segmentação de rede?
As defesas contra Segmentação de rede costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Segmentação de rede?
Nomes alternativos comuns: Zonas de rede, Rede segmentada.