Микросегментация (сетевой безопасности)
Микросегментация — это подход к безопасности компьютерных сетей, позволяющий архитекторам безопасности строить границы зон безопасности в центрах обработки данных и облачных средах на уровне каждой машины с целью изолированного разделения и защиты рабочих нагрузок[1][2].
В настоящее время микросегментация используется не только в сетях центров обработки данных, но и в клиентских сетях.
Виды микросегментации
Существует три основных типа микросегментации:
- Сегментация на основе встроенного брандмауэра ОС использует встроенные брандмауэры операционной системы для управления сетевым трафиком между сегментами. Вместо применения маршрутизаторов или сетевых брандмауэров, либо установки специальных программ-агентов, для аудита и контроля трафика используется брандмауэр каждой машины, что препятствует горизонтальному перемещению злоумышленников между устройствами. Хотя встроенные брандмауэры ОС могут реализовывать различные схемы сегментации, включая микросегментацию, только последние разработки в этой области позволяют осуществлять внедрение и управление на масштабном уровне[3].
- Сегментация на основе программ-агентов. Данный подход использует агенты на конечных устройствах. Наличие централизованного управляющего компонента с доступом ко всем данным о потоках значительно облегчает обнаружение скрытых протоколов или шифрованных соединений[4]. Использование программ-агентов признаётся эффективным способом микросегментации[4]. Поскольку заражённые устройства выступают в роли хостов, продуманная стратегия на стороне хостов способна предотвратить появление проблем на ранних этапах. Однако программное обеспечение должно быть установлено на каждом узле[4].
- Сегментация на уровне гипервизора. В этом варианте реализации весь сетевой трафик проходит через гипервизор[4]. Благодаря этому возможен мониторинг на уровне гипервизора, можно использовать существующие брандмауэры, а правила могут быть перенесены на новые гипервизоры при развёртывании и остановке экземпляров виртуальных машин[4]. Недостатком данных решений является отсутствие поддержки облачных сред, контейнеров или физической инфраструктуры (bare metal).[4]
- Сетевая сегментация. Этот подход строится на использовании традиционных методов, таких как ACL для разделения сети.[4]
Преимущества
Микросегментация позволяет защититься практически от любых методов атак, блокируя возможные пути их распространения внутри внутренней сети, что эффективно останавливает злоумышленников.[4]
В среде интернета вещей (IoT) микросегментация помогает компаниям контролировать растущие объёмы горизонтальных взаимодействий между устройствами, которые зачастую не контролируются традиционными периметровыми средствами безопасности.[5]
Проблемы и ограничения
Внедрение и поддержка микросегментации могут быть затруднены[4]. Особые сложности связаны с первичным внедрением.[4] Некоторые приложения могут не поддерживать микросегментацию, а сам процесс внедрения способен вызывать дополнительные проблемы.[4]
Создание политик, удовлетворяющих требованиям всех внутренних систем, также нередко вызывает затруднения. По мере разработки политик и оценки их последствий возможны внутренние конфликты, что усложняет и затягивает процесс внедрения.[4]
Необходимо знать, какие порты и протоколы следует открыть для связи между активами с разным уровнем критичности в одной зоне безопасности, а неаккуратная реализация чревата сетевыми сбоями.[4]
Микросегментация совместима с такими распространёнными ОС, как Linux, Windows, macOS, однако не подходит для организаций, работающих на мейнфреймах и устаревших технологиях.[4]
Для устранения проблем внедрения многие компании применяют автоматизацию и самообслуживание.[6]
Примечания
- ↑ Bednarz, Ann Что такое микросегментация? Как детализация улучшает сетевую безопасность (англ.). Network World (30 января 2018). Дата обращения: 15 июня 2024. Архивировано 2 августа 2021 года.
- ↑ 1 Summary — документация NIST SP 1800-24 (англ.). НЦК NIST. Дата обращения: 15 июня 2024.
- ↑ Huang, Dijiang. Software-Defined Networking and Security : [англ.] / Dijiang Huang, Ankur Chowdhary, Sandeep Pisharody. — doi:10.1201/9781351210768-8.
- ↑ 1 2 3 4 5 6 7 8 9 10 11 12 13 14 Edwards, John Как микросегментация ограничивает ущерб от кибератак (англ.). Network World (16 апреля 2020). Дата обращения: 15 июня 2024. Архивировано 17 апреля 2020 года.
- ↑ Violino, Bob Может ли микросегментация помочь в обеспечении безопасности IoT? (англ.). Network World (10 октября 2019). Дата обращения: 15 июня 2024. Архивировано 12 октября 2019 года.
- ↑ Израильский стартап Zero Networks привлёк $20,3 млн инвестиций (англ.). The Jerusalem Post (25 февраля 2022). Дата обращения: 15 июня 2024. Архивировано 1 апреля 2023 года.