Segmentarea rețelei pentru firmele care se cred prea mici pentru ea
Majoritatea rețelelor mici sunt plate. Totul se conectează, totul vede tot și funcționează, până când ceva din ea devine ostil.
Ce îi oferă unui atacator o rețea plată
O singură mașină compromisă poate scana întreaga plajă de adrese, ajunge la orice serviciu deschis de pe orice echipament și se poate deplasa lateral până găsește ceva ce merită criptat. Laptopul care a deschis atașamentul greșit este rareori ținta. Este ușa.
Segmentarea nu previne acea primă compromitere. Limitează cât valorează ea.
Un plan de segmentare pe măsura unei firme mici
Nu aveți nevoie de un design de centru de date. Patru sau cinci segmente acoperă aproape orice afacere:
- Stații de lucru — laptopuri și desktopuri
- Servere — accesibile doar pe porturile chiar necesare
- Invitați — acces la internet și nimic altceva, complet izolat
- Dispozitive — imprimante, camere, control acces, sisteme de clădire
- Management — administrarea switch-urilor și a firewall-ului, accesibilă de la o listă scurtă de adrese
Ultimul contează mai mult decât pare. Administrarea echipamentelor de rețea accesibilă de la orice birou este o invitație deschisă.
De ce segmentul de dispozitive nu este opțional
Camerele, imprimantele și controlerele de clădire sunt cele mai prost întreținute echipamente din orice clădire. Vin cu credențiale implicite, primesc firmware rar și rulează adesea software pe care nimeni nu l-a mai privit de ani. Nu au ce căuta lângă serverul de fișiere.
Cum o faceți fără avarie
Segmentarea este perturbatoare dacă se face într-un weekend și banală dacă se face în etape:
- Documentați ce vorbește azi cu ce
- Separați întâi invitații — nimic nu depinde de asta
- Mutați apoi dispozitivele, pe categorii
- Separați serverele la final, cu reguli scrise pornind de la pasul unu
Partea grea nu este niciodată configurarea. Este descoperirea dependenței nedocumentate în săptămâna a treia.
Planificăm și implementăm segmentarea în cadrul lucrărilor de securitate cibernetică.
