Perimetersikkerhed
Også kendt som: perimeterforsvar, borg-og-voldgrav-modellen
Beskyttelse af grænsen mellem organisationens eget netværk og omverdenen, hvor det, der allerede er indenfor, bliver betroet.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En sikkerhedsmodel, der placerer de vigtigste kontroller, fx firewall og VPN, ved grænsen til det interne netværk. Trafik kontrolleres på vej ind og ud, mens brugere og maskiner inden for grænsen som udgangspunkt i høj grad er betroede.
Forklaret enkelt
En borg med tykke mure og én bevogtet port - når du først er inden for porten, kan du gå ind i næsten alle rum.
I praksis
En kommune lader alle kontorets computere nå alle servere frit, fordi de står bag firewallen, så en enkelt inficeret bærbar, som en medarbejder tager med ind, kan nå lønsystemet.
Hvorfor det betyder noget
Med cloudtjenester og hjemmearbejde er der ikke længere én klar grænse at bevogte, og en angriber, der først er kommet ind, møder kun lidt modstand.
Teknisk uddybning
Perimetersikkerhed er det arkitektoniske udtryk for "borg-og-voldgrav"-tillidsmodellen: en hærdet grænse adskiller et betroet internt netværk fra et ikke-betroet ydre, og styrken i kontrollerne koncentreres ved den grænse. De kanoniske komponenter er en stateful firewall, der håndhæver en allow/deny-politik ved netværkskanten, ofte opdelt med en demilitariseret zone (DMZ), der huser internetvendte tjenester mellem to firewalllag; en VPN-koncentrator, der terminerer fjernadgang; og i stigende grad en next-generation firewall eller secure web gateway, der tilføjer intrusion prevention (IDS/IPS), TLS-inspektion og filtrering på applikationslaget. NAT og privat RFC 1918-adressering forstærkede historisk modellen ved at gøre interne værter uopnåelige udefra uden eksplicit port forwarding.
Modellens definerende svaghed er dens implicitte tillid til alt inden for grænsen: når man først er forbi firewallen, har en vært typisk bred east-west-rækkevidde (lateral), så et enkelt kompromitteret endepunkt - et phishing-offer, en inficeret bærbar, en leverandørs forbindelse - kan bevæge sig frit mod værdifulde systemer. Det er netop den flade netværkstilstand, lateral bevægelse udnytter, og derfor passer perimeterforsvar dårligt til moderne trusselsmodeller, hvor initialt fodfæste antages. Defence-in-depth var den traditionelle modforanstaltning, der lagde intern segmentering, host-firewalls og overvågning bag kanten, så perimeteren ikke er den eneste linje.
Tre strukturelle skift udhulede selve perimeteren. Cloud og SaaS flyttede arbejdsbelastninger og data uden for virksomhedsnetværket, så de aktiver, der skal beskyttes, ikke længere ligger bag firewallen; mobilt arbejde og hjemmearbejde (accelereret fra 2020) flyttede også brugerne ud og gjorde VPN'en til en flaskehals og et enkelt værdifuldt mål; og krypteret, API-drevet trafik reducerede, hvad kantinspektion kan se. Resultatet er, at der ikke længere er én stabil grænse at befæste - perimeteren er blevet den enkelte brugers identitet og den enkelte enheds sikkerhedstilstand.
Efterfølgermodellen er Zero Trust (NIST SP 800-207), der fjerner placeringsbaseret tillid og vurderer hver forespørgsel ud fra identitet, enhedstilstand og kontekst via et policy decision point og giver least-privilege-adgang til én ressource ad gangen. I praksis leveres det ofte som ZTNA og mere bredt som SASE/SSE, der flytter håndhævelsespunktet fra en datacenterkant til en cloudtjeneste nær brugeren. Det er en misforståelse, at Zero Trust gør firewalls overflødige: perimeterkontroller er stadig nyttige som ét lag i defence-in-depth (en kompromitteret enhed inddæmmes stadig bedre bag segmentering), men de kan ikke længere være den primære tillidsgrænse. Perimetersikkerhed beskytter et sted; Zero Trust beskytter hver transaktion uanset sted.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- Forveksl ikke med
- Zero TrustLagdelt sikkerhed (defence in depth)
- Bruges sammen med
- Firewall
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-207 - Zero Trust Architecture · NIST
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…