Три подхода к границам
Сеть компании делят на зоны с разным уровнем доверия. Три ключевых понятия: периметр, DMZ и сегментация.
При чём тут безопасность: от того, как проведены границы, зависит, как далеко пройдёт злоумышленник, взломавший одну машину.
Периметр
Периметр — граница между внутренней сетью и интернетом. На нём стоят файрволы, VPN-шлюзы, фильтры почты.
Классическая модель «крепкая скорлупа, мягкая сердцевина» устарела: облака, удалённая работа и фишинг сделали периметр размытым. Атакующий, попавший внутрь, не должен получать свободу.
DMZ
DMZ — промежуточная зона между интернетом и внутренней сетью для публичных серверов: сайта, почтового шлюза, VPN.
Правила: из интернета — только к нужным службам в DMZ; из DMZ во внутреннюю сеть — только строго необходимые соединения. Взлом сервера в DMZ не открывает дорогу к базам данных.
Сегментация
Сегментация — деление внутренней сети на зоны: пользователи, серверы, бухгалтерия, производство, гости. Трафик между сегментами проходит через файрвол с правилами.
Микросегментация идёт дальше: правила задаются вплоть до отдельных серверов и приложений.
Зачем всё это
Шифровальщик, запущенный на одном ноутбуке, в плоской сети доберётся до каждого сервера. В сегментированной — упрётся в правила файрвола.
Сегментация ограничивает боковое перемещение (lateral movement) — продвижение атакующего от машины к машине.
Главное за урок
- Периметр — граница с интернетом, но одной его недостаточно.
- DMZ отделяет публичные серверы от внутренней сети.
- Сегментация ограничивает боковое перемещение атакующего.