• Сегментация сети делит большую сеть на более мелкие и изолированные сегменты, чтобы повысить безопасность и сократить поверхность атаки.
  • Она повышает производительность, ограничивая широковещательный трафик и позволяя применять политики безопасности, адаптированные под каждый сегмент.
  • Корректное внедрение может помочь с соблюдением регуляторных требований и ускорить реагирование на инциденты при нарушениях безопасности.

В этом всё более взаимосвязанном мире компании сталкиваются с растущимиугрозами кибербезопасности, которые могут поставить под удар конфиденциальные данные и нарушить операционные процессы. Эффективная стратегия снижения таких рисков — сегментация сети, которая предполагает разделение большой сети на более мелкие и управляемые части.

Такой подход повышает не только безопасность, но и производительность сети: он позволяет изолировать проблемы и контролировать потокиданных. По мере того как организации ищут надёжные решения для защиты своих цифровых активов, понимание принципов и преимуществ сегментации сети становится ключевым.

Определение сегментации сети

Сегментация сети — это архитектурный подход, при котором сеть делится на несколько сегментов или подсетей, каждая из которых работает как собственная небольшая сеть. Это позволяет сетевым администраторам управлять потоком сетевого трафика между подсетями на основе детализированных политик. Организации используют сегментацию для улучшения мониторинга, повышения производительности, локализации технических проблем и усиления безопасности.

Читайте также:Ключевые факты о NIC (сетевой интерфейсной карте)

Читайте также:Сеть DMZ: определение, принципы работы и преимущества

Доверительная модель

Раньше сетевые архитекторы строили стратегии безопасности вокруг периметра внутренней сети — невидимой границы, отделяющей внешний мир от данных, критически важных для бизнеса компании. Все, кто находился внутри периметра, считались доверенными, а значит, не представляющими угрозы. Поэтому у них было мало ограничений на доступ к информации.

Однакоунаследованные инфраструктуры безопасности— это, как правило, плоские сетевые архитектуры, где периметровый межсетевой экран служит единственной точкой проверки и контроля трафика. Поскольку сетевые границы больше не существуют в прежнем виде, а большая часть трафика в центрах обработки данных идёт по схеме «восток — запад», традиционные межсетевые экраны, работающие на основе портов, дают ограниченную пользу в облачном и мобильном мире.

Громкие утечки последних лет поставили под сомнение доверительную модель. С одной стороны, инсайдеры действительно могут быть причиной инцидентов — часто по неосторожности, но иногда и сознательно. Кроме того, когда угрозам удаётся пройти периметр, они могут свободно перемещаться по сети латерально и получать доступ практически к любым данным, приложениям, активам и сервисам (DAAS). При практически беспрепятственном доступе злоумышленники могут легко вывести большой объём ценных активов, часто ещё до того, как взлом будет обнаружен.

Подход Zero Trust

Из-за врождённых недостатков доверительной модели многие организации стали внедрять стратегиюZero Trust. Zero Trust предполагает, что по умолчанию никто не заслуживает доверия, даже те, кто уже находится внутри сетевого периметра. Zero Trust строится вокруг «поверхности защиты», которая формируется вокруг наиболее критичных и ценных DAAS организации. Поскольку в неё входит только то, что важнее всего для бизнес-операций, эта поверхность защиты на несколько порядков меньше поверхности атаки всего сетевого периметра.

Именно здесь и нужна сегментация сети. Благодаря сегментации сетевые архитекторы могут построить микропериметр вокруг поверхности защиты, создав по сути вторую линию обороны. В ряде случаев виртуальные межсетевые экраны позволяют автоматизировать настройку безопасности и упростить задачи сегментации. Какой бы метод ни использовался, авторизованные пользователи получают доступ к активам внутри поверхности защиты, а для всех остальных доступ по умолчанию закрыт.

Сегментация — плохая новость для злоумышленников: в отличие от времён доверительной модели, простого проникновения через периметр теперь недостаточно для доступа к конфиденциальной информации.Микропериметры— физические или виртуальные — не позволяют угрозам перемещаться по сети латерально, сводя на нет значительную часть усилий, которые привели к первоначальному взлому.

Сценарии использования

Организации могут применять сегментацию сети для решения самых разных задач.

Гостевая беспроводная сеть:Благодаря сегментации сети компания может предоставлять Wi-Fi посетителям и подрядчикам с относительно низким уровнем риска. Когда пользователь подключается с гостевыми учётными данными, он попадает в микросегмент, который даёт доступ только к интернету и больше ни к чему.

Доступ по группам пользователей:Чтобы защититься от внутренних инцидентов, многие компании делят внутренние отделы на отдельные подсети, включающие авторизованных членов группы и DAAS, необходимые им для работы. Доступ между подсетями строго контролируется. Например, если сотрудник инженерного отдела попытается зайти в подсеть отдела кадров, это вызовет тревогу и инициирует расследование.

Безопасность публичного облака:Поставщики облачных услуг обычно отвечают за безопасность облачной инфраструктуры, но клиент несёт ответственность за безопасность операционных систем, платформ, управления доступом, данных, интеллектуальной собственности, исходного кода и пользовательского контента, которые обычно размещаются на этой инфраструктуре. Сегментация — эффективный способ изолировать приложения в средах публичного и гибридного облака.

Соответствие требованиямPCI DSS:Сетевые администраторы могут использовать сегментацию, чтобы изолировать все данные банковских карт в отдельной защищённой зоне — по сути, поверхности защиты — и настроить правила, которые пропускают в эту зону лишь минимально необходимый легитимный трафик, автоматически отклоняя всё остальное. Такие изолированные зоны часто представляют собой виртуализированные SDN-сети, в которых соответствие PCI DSS и сегментация обеспечиваются с помощью виртуальных межсетевых экранов.