Сегментация сети
Что такое Сегментация сети?
Сегментация сетиПрактика разделения сети на несколько зон с контролируемым трафиком между ними для сдерживания взломов и реализации принципа наименьших привилегий.
Сегментация сети разбивает плоскую корпоративную сеть на меньшие зоны безопасности — VLAN пользователей, серверов, OT, платежей (область PCI) и управления — каждая со своей политикой доступа на межсетевом экране, ACL маршрутизатора или SDN-/микросегментационном контроллере. Ограничивая east-west трафик и заставляя его проходить через точки инспекции, сегментация сдерживает боковое перемещение, сужает scope аудитов соответствия и реализует принцип наименьших привилегий на практике. Доступ между зонами предоставляется явно, а не по умолчанию.
Хрестоматийный пример — взлом Target в 2013 году: злоумышленники использовали учётные данные, украденные у подрядчика по вентиляции и кондиционированию Fazio Mechanical Services, чтобы попасть на доступный из интернета портал поставщиков, а затем через плоскую сеть перешли в среду точек продаж (POS) и вывели около 40 миллионов платёжных карт. Никакая сегментация не изолировала портал поставщиков от систем с данными карт — именно этот контроль остановил бы переход. Требование 1 PCI DSS и его рекомендации по сегментации делают изоляцию стандартным способом вывести системы из области аудита.
В промышленных средах модель Purdue и модель зон и каналов IEC 62443 определяют сегментацию между корпоративной ИТ и OT. Во время атаки программы-вымогателя на Colonial Pipeline в 2021 году оператор из осторожности остановил OT, не имея уверенности, что компрометация ИТ не пересекла границу. Защита: правила запрета по умолчанию между зонами, jump-серверы с MFA и непрерывная проверка по зонам в рамках zero trust (NIST SP 800-207).
flowchart LR I[Интернет] --> DMZ[DMZ / портал поставщиков] DMZ -->|файрвол deny по умолчанию| U[VLAN пользователей] DMZ -->|файрвол deny по умолчанию| S[VLAN серверов] S -->|jump-сервер + MFA| P[Зона данных карт PCI] S -->|однонаправленный канал| OT[Зона OT / SCADA] X[Скомпрометированная учётка поставщика] -.заблокировано сегментацией.-> P
● Примеры
- 01
Изоляция систем с данными держателей карт в отдельный VLAN за stateful-файрволом.
- 02
Разделение OT/SCADA-сетей и корпоративной ИТ-инфраструктуры через строго контролируемые jump-серверы.
● Частые вопросы
Что такое Сегментация сети?
Практика разделения сети на несколько зон с контролируемым трафиком между ними для сдерживания взломов и реализации принципа наименьших привилегий. Относится к категории Сетевая безопасность в кибербезопасности.
Что означает Сегментация сети?
Практика разделения сети на несколько зон с контролируемым трафиком между ними для сдерживания взломов и реализации принципа наименьших привилегий.
Как защититься от Сегментация сети?
Защита от Сегментация сети обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Сегментация сети?
Распространённые альтернативные названия: Зонирование сети, Сегментированная сеть.