Технологии
сегментации сети
как метод повышения
безопасности
Архитектура, технологии и практика внедрения
От сетевых границ —
к контролю каждого соединения
Зачем разделять сеть и как задаются границы
VLAN, Zero Trust, роли, SDN и NGFW
Преимущества, внедрение и типичные ошибки
Место сегментации в комплексной защите
Одна логика: видеть потоки, задавать границы, проверять доступ.
Плоская сеть помогает атаке
двигаться дальше
После взлома одного узла злоумышленник ищет доступные сервисы. Чем шире взаимная доступность, тем больше радиус поражения.
После компрометации одного узла атака может распространяться внутри сети.
Правила пропускают только обоснованные соединения.
Сегментация делит сеть на зоны
с явными правилами связи
Сегмент объединяет системы с близкими требованиями доступа. Связь между зонами проходит через точку контроля.
Каждый разрешённый поток
должен иметь деловую причину
VLAN и подсети создают
крупные сетевые границы
VLAN делит канальный уровень; подсети задают адресное пространство. Между ними трафик проходит через L3-устройство.
Внутри VLAN доступ часто широк. Правила по IP плохо описывают пользователя и приложение.
Микросегментация контролирует
связи между нагрузками
Политика задаётся для сервиса, ВМ или контейнера. Расположение внутри сети само по себе не даёт доверия.
Политика следует за ролью,
а не только за IP-адресом
SDN переносит правила из ручной
настройки в управляемую политику
Каким ролям и сервисам разрешена связь
Централизует правила и распространяет изменения
Коммутаторы и виртуальные сети применяют правила
NGFW проверяет межсегментный
трафик глубже портов и адресов
Запрещать всё, кроме обоснованных сервисов.
Глубокая инспекция требует учитывать нагрузку и шифрованный трафик.
Границы уменьшают радиус
поражения и делают потоки видимыми
Один инцидент достигает многих систем
Границы ограничивают достижимость
Внедрение начинается с карты потоков,
а не с блокировки
Слепые зоны и слишком широкие
правила разрушают защиту
Сначала наблюдать трафик и согласовать потоки с владельцами сервисов
Открывать только необходимый сервис, источник и назначение
Разделять классы устройств по риску и назначению
Проверять внутренние соединения между нагрузками
Задавать владельца, причину и срок пересмотра
Сегментация — базовый слой
комплексной безопасности
Эффект держится на инвентаризации, минимальных правах и контроле изменений. Сегментация работает вместе с IAM, защитой конечных устройств и мониторингом.
Спасибо
за внимание!
Степанов Владислав Александрович
Группа 3са1