5.1 KiB
status, type, tags, updated, title, created
| status | type | tags | updated | title | created | |
|---|---|---|---|---|---|---|
| stable | concept |
|
2026-03-24 | Сегментация Сети | 2025-12-17 |
Сегментация Сети
Сегментация сети позволяет усилить информационную безопасность сети, путем уменьшения площади проникновения и уменьшая воздействие броадкастного шторма, при котором сеть перегружается большим количеством широковещательных запросов.
Сегментация сети выполняет разделение пользователей на различные сетевые группы, изолированные друг от друга. В зависимости от политик безопасности, определяемых отделом ИБ, обмен информацией между группами строго контролируется или вовсе ограничен.
Политика безопасности определяет некоторые принципы, позволяющие разделить пользователей на подгруппы.
- Гость
- Временный сотрудник
- Персонал
- Администратор
Сегментацию сети желательно выполнять при полной реализации бизнес-процессов. К таким процессам относится выдача доступа к сети интернет пользователям, не состоящих в рядах работников компании, так сказать, гостевым юзерам.
Методы Сегментации Сети
Для выполнения сегментации сети, необходимо выполнить следующие задачи:
- Определить, действительно ли пользователь принадлежит той или иной группе
- Ограничить трафик пользователей одной группы к пользователям другой группы
- Предоставить пользователям разрешение на использование только разрешенных ресурсов, и наложить запрет на остальное
Решением первой задачи является использование технологии 802.1x в корпоративных сетях - т.е. использование дополнительного фактора для получения доступа в сеть.
Второй - создание дополнительных сетей, в т.ч. виртуальных, путем создания разных сетей для сотрудников разных департаментов, различные DMZ и т.д.
Третьей - фильтрация на основе IP-адресов. Контроль доступа обычно может быть реализован двумя способами: грубыми средствами и тонкой фильтрацией. Это реализуется с помощью листов контроля доступа - обычных, расширенных и динамических.
Ограничение Традиционных Методов
Если использовать только эти подходы, то, зачастую, большую часть работы придется выполнять вручную. Эта ситуация станет более ощутимой, когда сегментированная среда станет динамической, ведь правила могут меняться.
- Некоторые правила, которые тесно связаны с обновлениями служб защиты, а также которые управляют ресурсами и сотрудниками компаний;
- Количество групп юзеров, которое может меняться от условий реорганизации внутри организации, а от различных дополнений ресурсов в сети и так далее;
- Расположение групп пользователей, в связи с чем может возникнуть необходимость расширить сегментацию на новые части сети;
С ростом количества сотрудников и различных устройств, поддержка сегментации становится всё более сложной.
Сегментация - это не единовременная операция, а постоянный и очень важный процесс. Всё более популярным становится подход программно-определяемой сегментации сети (напр. TrustSec от Cisco).