Gå til indhold
atlas

Perimetersikkerhed

Også kendt som: perimeterforsvar, borg-og-voldgrav-modellen

Beskyttelse af grænsen mellem organisationens eget netværk og omverdenen, hvor det, der allerede er indenfor, bliver betroet.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En sikkerhedsmodel, der placerer de vigtigste kontroller, fx firewall og VPN, ved grænsen til det interne netværk. Trafik kontrolleres på vej ind og ud, mens brugere og maskiner inden for grænsen som udgangspunkt i høj grad er betroede.

Forklaret enkelt

En borg med tykke mure og én bevogtet port - når du først er inden for porten, kan du gå ind i næsten alle rum.

I praksis

En kommune lader alle kontorets computere nå alle servere frit, fordi de står bag firewallen, så en enkelt inficeret bærbar, som en medarbejder tager med ind, kan nå lønsystemet.

Hvorfor det betyder noget

Med cloudtjenester og hjemmearbejde er der ikke længere én klar grænse at bevogte, og en angriber, der først er kommet ind, møder kun lidt modstand.

Teknisk uddybning

Perimetersikkerhed er det arkitektoniske udtryk for "borg-og-voldgrav"-tillidsmodellen: en hærdet grænse adskiller et betroet internt netværk fra et ikke-betroet ydre, og styrken i kontrollerne koncentreres ved den grænse. De kanoniske komponenter er en stateful firewall, der håndhæver en allow/deny-politik ved netværkskanten, ofte opdelt med en demilitariseret zone (DMZ), der huser internetvendte tjenester mellem to firewalllag; en VPN-koncentrator, der terminerer fjernadgang; og i stigende grad en next-generation firewall eller secure web gateway, der tilføjer intrusion prevention (IDS/IPS), TLS-inspektion og filtrering på applikationslaget. NAT og privat RFC 1918-adressering forstærkede historisk modellen ved at gøre interne værter uopnåelige udefra uden eksplicit port forwarding.

Modellens definerende svaghed er dens implicitte tillid til alt inden for grænsen: når man først er forbi firewallen, har en vært typisk bred east-west-rækkevidde (lateral), så et enkelt kompromitteret endepunkt - et phishing-offer, en inficeret bærbar, en leverandørs forbindelse - kan bevæge sig frit mod værdifulde systemer. Det er netop den flade netværkstilstand, lateral bevægelse udnytter, og derfor passer perimeterforsvar dårligt til moderne trusselsmodeller, hvor initialt fodfæste antages. Defence-in-depth var den traditionelle modforanstaltning, der lagde intern segmentering, host-firewalls og overvågning bag kanten, så perimeteren ikke er den eneste linje.

Tre strukturelle skift udhulede selve perimeteren. Cloud og SaaS flyttede arbejdsbelastninger og data uden for virksomhedsnetværket, så de aktiver, der skal beskyttes, ikke længere ligger bag firewallen; mobilt arbejde og hjemmearbejde (accelereret fra 2020) flyttede også brugerne ud og gjorde VPN'en til en flaskehals og et enkelt værdifuldt mål; og krypteret, API-drevet trafik reducerede, hvad kantinspektion kan se. Resultatet er, at der ikke længere er én stabil grænse at befæste - perimeteren er blevet den enkelte brugers identitet og den enkelte enheds sikkerhedstilstand.

Efterfølgermodellen er Zero Trust (NIST SP 800-207), der fjerner placeringsbaseret tillid og vurderer hver forespørgsel ud fra identitet, enhedstilstand og kontekst via et policy decision point og giver least-privilege-adgang til én ressource ad gangen. I praksis leveres det ofte som ZTNA og mere bredt som SASE/SSE, der flytter håndhævelsespunktet fra en datacenterkant til en cloudtjeneste nær brugeren. Det er en misforståelse, at Zero Trust gør firewalls overflødige: perimeterkontroller er stadig nyttige som ét lag i defence-in-depth (en kompromitteret enhed inddæmmes stadig bedre bag segmentering), men de kan ikke længere være den primære tillidsgrænse. Perimetersikkerhed beskytter et sted; Zero Trust beskytter hver transaktion uanset sted.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Netværk
  2. →IP-adresse
  3. →Protokol
  4. →Pakke
  5. →Port
  6. →Firewall
  7. →Perimetersikkerhed

Relationer

Forudsætter
NetværkFirewall
Bruges sammen med
Firewall

Kilder og videre læsning

Standarder og officielle tekster

  • NIST SP 800-207 - Zero Trust Architecture · NIST

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.