Netværkssegmentering
Også kendt som: segmentering
At dele ét netværk op i adskilte zoner, så et problem i én zone ikke let kan sprede sig til de andre.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Praksis med at dele et netværk op i mindre zoner, hvor routere eller firewalls imellem dem håndhæver, hvilken trafik der må krydse fra én del til en anden.
Forklaret enkelt
Som de vandtætte rum i et skib - hvis ét fyldes med vand, forhindrer dørene imellem dem, at hele skibet synker.
I praksis
Et hospital holder medicinsk udstyr, gæste-wifi og kontorets bærbare i hver sin zone, så en virus på en gæsts telefon ikke kan nå scannerne.
Hvorfor det betyder noget
Angribere, der kommer ind, prøver som regel at bevæge sig videre til mere værdifulde systemer; segmentering begrænser, hvor langt ét indbrud kan nå.
Teknisk uddybning
Segmentering kan gennemføres på flere lag. Den stærkeste form er fysisk adskillelse, helt op til et air gap. Den almindelige form er logisk: VLAN'er (IEEE 802.1Q med et 12-bit VLAN-ID, der giver 4.094 brugbare VLAN'er) deler det switchede netværk op i broadcast-domæner, som hver svarer til sit eget IP-subnet, og trafik mellem subnet tvinges gennem en ACL på en router eller, bedre, en firewall, der håndhæver en eksplicit politik mellem zonerne. I større design adskiller VRF'er routingtabellerne. Et VLAN er ikke i sig selv en sikkerhedsgrænse: Hvis core-switchen frit router mellem VLAN'erne, er netværket stadig fladt på lag 3. Dårligt konfigurerede trunks giver også mulighed for VLAN hopping via switch spoofing (automatisk forhandlet trunking som Ciscos DTP) eller double tagging via native VLAN, og derfor låses access-porte fast, og native VLAN holdes ubrugt.
Mikrosegmentering flytter håndhævelsen ned til den enkelte arbejdsbelastning ved hjælp af værtsfirewalls, distribuerede firewalls i hypervisoren, Kubernetes NetworkPolicy eller identitetsbaserede mærker i stedet for IP-intervaller. NIST SP 800-207 (2020) nævner mikrosegmentering som én tilgang til Zero Trust-arkitektur, men de to er ikke det samme: Segmentering begrænser, hvilke veje der findes, mens Zero Trust også autentificerer og autoriserer hver anmodning, der bruger en tilladt vej.
En række referencemodeller former designet af zoner. Tjenester, der vender mod internettet, placeres i en DMZ, adskilt både fra internettet og fra de interne zoner. I industrielle miljøer adskiller Purdue-modellen og IEC 62443's begreb om zoner og conduits virksomhedens IT fra styresystemerne, typisk med en industriel DMZ imellem. Under PCI DSS er segmentering ikke obligatorisk, men den kan indskrænke omfanget af kortdatamiljøet, forudsat at penetrationstest bekræfter, at segmenteringen faktisk isolerer det. CIS Controls v8, safeguard 12.2, kræver en dokumenteret sikker netværksarkitektur, der adresserer segmentering, mindste privilegium og tilgængelighed.
Segmentering fejler typisk ved de fælles tjenester. Domænecontrollere, backupservere, overvågnings- og administrationssystemer, jump hosts og maskiner med ben i flere netværk skal kunne nå mange zoner, og en angriber, der kompromitterer én af dem eller får fat i domæneadministrator-legitimationsoplysninger, kan bevæge sig via tilladte protokoller som SMB, RDP og WinRM uanset zonemodellen. NotPetya viste i 2017, hvor hurtigt malware spreder sig i flade Windows-miljøer med delte legitimationsoplysninger. God praksis er at tage udgangspunkt i en aktivoversigt og kortlagte dataflows, definere zoner efter følsomhed og tillid, afvise trafik mellem zoner som standard, lægge administrationsgrænseflader og backup i egne, begrænsede zoner, overvåge øst-vest-trafik og efterprøve reglerne ved at scanne indefra i hver zone i stedet for at stole på tegningerne.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- Åbner for
- Zero Trust
- Implementerer
- Mindste privilegium
- Afbøder
- RansomwareDatabrud
- Bruges sammen med
- Zero TrustFirewallLagdelt sikkerhed (defence in depth)Legacy-system
Kilder og videre læsning
Standarder og officielle tekster
- CIS Controls v8 - Control 12, Network Infrastructure Management
Lærebøger
- Tanenbaum, Computer Networks
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…