ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ01 / 15

Технологии
сегментации сети
как метод повышения
безопасности

Архитектура, технологии и практика внедрения

Контролируемые связи вместо общего доверия
СОДЕРЖАНИЕ02 / 15

От сетевых границ —
к контролю каждого соединения

01
Проблема и основы

Зачем разделять сеть и как задаются границы

03–05
02
Технологии сегментации

VLAN, Zero Trust, роли, SDN и NGFW

06–10
03
Практический эффект

Преимущества, внедрение и типичные ошибки

11–13
04
Выводы

Место сегментации в комплексной защите

14–15

Одна логика: видеть потоки, задавать границы, проверять доступ.

ВВЕДЕНИЕ / ПОЧЕМУ ЭТО ВАЖНО03 / 15

Плоская сеть помогает атаке
двигаться дальше

После взлома одного узла злоумышленник ищет доступные сервисы. Чем шире взаимная доступность, тем больше радиус поражения.

Плоская сетьДоступны соседние системы
!Инцидент
ПК
API
БД

После компрометации одного узла атака может распространяться внутри сети.

Сегментированная сетьДоступ ограничен политикой
!Инцидент
ПК
API
БД
×

Правила пропускают только обоснованные соединения.

КЛЮЧЕВОЙ ПРИНЦИПСегментация добавляет проверяемые границы и сдерживает горизонтальное перемещение.
ОСНОВЫ / ПОНЯТИЕ04 / 15

Сегментация делит сеть на зоны
с явными правилами связи

Сегмент объединяет системы с близкими требованиями доступа. Связь между зонами проходит через точку контроля.

Пользователи
СотрудникиАдминистраторы
→
Приложения
ВебAPI
→
Данные
База данныхРезервные копии
«Разделяй и властвуй»Компрометация одного сегмента не должна открывать путь ко всей инфраструктуре.
ОСНОВЫ / ЦЕЛИ05 / 15

Каждый разрешённый поток
должен иметь деловую причину

Клиент
HTTPS
→
API
Логика
→
БД
Данные
ИСТОЧНИКНАЗНАЧЕНИЕРЕШЕНИЕ
КлиентAPI · HTTPSРазрешить
APIБД · нужный портРазрешить
Рабочая станцияБД · напрямуюЗапретить
РезультатМинимальные права, изоляция критичных активов и видимость внутреннего трафика.
ТЕХНОЛОГИИ / ТРАДИЦИОННАЯ СЕГМЕНТАЦИЯ06 / 15

VLAN и подсети создают
крупные сетевые границы

VLAN 10 · сотрудники
ПКНоутбуки
VLAN 20 · серверы
ПриложенияБД
VLAN 30 · гости
BYODWi-Fi
↔L3 / маршрутизаторACL + firewall
Как работает

VLAN делит канальный уровень; подсети задают адресное пространство. Между ними трафик проходит через L3-устройство.

Где предел

Внутри VLAN доступ часто широк. Правила по IP плохо описывают пользователя и приложение.

ТЕХНОЛОГИИ / ZERO TRUST07 / 15

Микросегментация контролирует
связи между нагрузками

Политика задаётся для сервиса, ВМ или контейнера. Расположение внутри сети само по себе не даёт доверия.

Пользовательидентичность
→
ПРОВЕРКАроль · устройство · контекст
→
Сервисминимальный доступ
Точки контроляХостовый firewall · агент · виртуальный коммутатор · сервисная сеть
Принцип Zero TrustКаждое обращение проверяется явно; доступ пересматривается при изменении контекста.
ТЕХНОЛОГИИ / РОЛИ И УСТРОЙСТВА08 / 15

Политика следует за ролью,
а не только за IP-адресом

КЛАССТИП УСТРОЙСТВАДОПУСТИМЫЙ ДОСТУП
СотрудникУправляемый ПКРабочие приложения
АдминистраторКорпоративное устройствоУправление через выделенный путь
ГостьЛичное устройствоТолько интернет
IoTДатчик / камераТолько брокер или управляющий сервис
Основа идентификации802.1X / NAC, каталог пользователей и сертификаты помогают назначать политику автоматически.
ТЕХНОЛОГИИ / SDN09 / 15

SDN переносит правила из ручной
настройки в управляемую политику

01Политика

Каким ролям и сервисам разрешена связь

↓
02Контроллер SDN

Централизует правила и распространяет изменения

↓
03Плоскость передачи

Коммутаторы и виртуальные сети применяют правила

Условие надёжностиКонтроллеру нужны отказоустойчивость, контроль изменений и регулярная проверка политик.
ТЕХНОЛОГИИ / NGFW10 / 15

NGFW проверяет межсегментный
трафик глубже портов и адресов

Зона A
Источник
→
NGFWПриложениеПользовательIDS / IPSЖурнал
→
Зона B
Назначение
Политика по умолчанию

Запрещать всё, кроме обоснованных сервисов.

Архитектурный компромисс

Глубокая инспекция требует учитывать нагрузку и шифрованный трафик.

ЭФФЕКТ / ПРЕИМУЩЕСТВА11 / 15

Границы уменьшают радиус
поражения и делают потоки видимыми

ДО
!ПКAPIБДIoT

Один инцидент достигает многих систем

ПОСЛЕ
!ПКAPIБДIoT

Границы ограничивают достижимость

ЛокализацияМеньше путей горизонтального перемещения
АудитПравила и журналы показывают потоки
Работа сетиМеньше широковещательных доменов; эффект зависит от архитектуры
ПРАКТИКА / ВНЕДРЕНИЕ12 / 15

Внедрение начинается с карты потоков,
а не с блокировки

01ИнвентаризацияАктивы и зависимости
02Зоны доверияКлассы данных и систем
03Карта потоковРеальные соединения
04Матрица доступаИсточник, цель и сервис
05ПилотНаблюдение без блокировки
06Включение правилПоэтапные запреты
07Постоянный пересмотрМониторинг и удаление лишних исключений
Перед запускомНазначить владельцев сервисов и подготовить план отката.
ПРАКТИКА / ТИПИЧНЫЕ ОШИБКИ13 / 15

Слепые зоны и слишком широкие
правила разрушают защиту

01Неполная карта зависимостей

Сначала наблюдать трафик и согласовать потоки с владельцами сервисов

02Правило any → any

Открывать только необходимый сервис, источник и назначение

03Общая политика для IoT и ПК

Разделять классы устройств по риску и назначению

04Нет контроля east-west traffic

Проверять внутренние соединения между нагрузками

05Бессрочные исключения

Задавать владельца, причину и срок пересмотра

ЗАКЛЮЧЕНИЕ14 / 15

Сегментация — базовый слой
комплексной безопасности

VLANКрупные сетевые зоны
МикросегментацияТочный доступ к нагрузкам
SDNУправление политиками
NGFWПроверка значимых потоков

Эффект держится на инвентаризации, минимальных правах и контроле изменений. Сегментация работает вместе с IAM, защитой конечных устройств и мониторингом.

ВИДИМОСТЬ → ПОЛИТИКА → ПРОВЕРКА → ПЕРЕСМОТР
ТЕХНОЛОГИИ СЕГМЕНТАЦИИ СЕТИ

Спасибо
за внимание!

Степанов Владислав Александрович
Группа 3са1

Сделано на ХостAI