Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 813

Сегментация сети

ПроверилCybersecurity entrepreneur & security researcher

Что такое Сегментация сети?

Сегментация сетиПрактика разделения сети на несколько зон с контролируемым трафиком между ними для сдерживания взломов и реализации принципа наименьших привилегий.


Сегментация сети разбивает плоскую корпоративную сеть на меньшие зоны безопасности — VLAN пользователей, серверов, OT, платежей (область PCI) и управления — каждая со своей политикой доступа на межсетевом экране, ACL маршрутизатора или SDN-/микросегментационном контроллере. Ограничивая east-west трафик и заставляя его проходить через точки инспекции, сегментация сдерживает боковое перемещение, сужает scope аудитов соответствия и реализует принцип наименьших привилегий на практике. Доступ между зонами предоставляется явно, а не по умолчанию.

Хрестоматийный пример — взлом Target в 2013 году: злоумышленники использовали учётные данные, украденные у подрядчика по вентиляции и кондиционированию Fazio Mechanical Services, чтобы попасть на доступный из интернета портал поставщиков, а затем через плоскую сеть перешли в среду точек продаж (POS) и вывели около 40 миллионов платёжных карт. Никакая сегментация не изолировала портал поставщиков от систем с данными карт — именно этот контроль остановил бы переход. Требование 1 PCI DSS и его рекомендации по сегментации делают изоляцию стандартным способом вывести системы из области аудита.

В промышленных средах модель Purdue и модель зон и каналов IEC 62443 определяют сегментацию между корпоративной ИТ и OT. Во время атаки программы-вымогателя на Colonial Pipeline в 2021 году оператор из осторожности остановил OT, не имея уверенности, что компрометация ИТ не пересекла границу. Защита: правила запрета по умолчанию между зонами, jump-серверы с MFA и непрерывная проверка по зонам в рамках zero trust (NIST SP 800-207).

flowchart LR
  I[Интернет] --> DMZ[DMZ / портал поставщиков]
  DMZ -->|файрвол deny по умолчанию| U[VLAN пользователей]
  DMZ -->|файрвол deny по умолчанию| S[VLAN серверов]
  S -->|jump-сервер + MFA| P[Зона данных карт PCI]
  S -->|однонаправленный канал| OT[Зона OT / SCADA]
  X[Скомпрометированная учётка поставщика] -.заблокировано сегментацией.-> P

Примеры

  1. 01

    Изоляция систем с данными держателей карт в отдельный VLAN за stateful-файрволом.

  2. 02

    Разделение OT/SCADA-сетей и корпоративной ИТ-инфраструктуры через строго контролируемые jump-серверы.

Частые вопросы

Что такое Сегментация сети?

Практика разделения сети на несколько зон с контролируемым трафиком между ними для сдерживания взломов и реализации принципа наименьших привилегий. Относится к категории Сетевая безопасность в кибербезопасности.

Что означает Сегментация сети?

Практика разделения сети на несколько зон с контролируемым трафиком между ними для сдерживания взломов и реализации принципа наименьших привилегий.

Как защититься от Сегментация сети?

Защита от Сегментация сети обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Сегментация сети?

Распространённые альтернативные названия: Зонирование сети, Сегментированная сеть.

Связанные термины

См. также