Дізнайтеся, як спланувати та реалізувати проєкт із мікросегментації з керівництва AlgoSec.
Що таке мікросегментація
Мікросегментація – це спосіб створення безпечних зон в мережах. Вона дозволяє компаніям ізолювати робочі навантаження одне від одного та вводити жорсткий контроль над внутрішнім доступом до конфіденційних даних. Це робить мережеву безпеку більш деталізованою.
Мікросегментація – це “апгрейд” сегментації мережі.
Компанії вже давно використовують брандмауери, віртуальні локальні мережі та списки контролю доступу (ACL) для сегментації своєї мережі. Сегментація мережі – це ключова стратегія глибокої оборони, що дозволяє розділити та захистити дані компанії та обмежити бічні переміщення зловмисників.
Розглянемо приклад із фізичним порушником, який проник у закрите селище. Незважаючи на те, що зловмисник проник через ворота, він не може вільно увійти до будинків спільноти, оскільки, крім зовнішніх воріт, кожен будинок має замки на дверях. Мікросегментація дозволяє зробити ще один крок уперед: навіть якщо зловмисник проникне до будинку, він не зможе отримати доступ до всіх кімнат.
Навіщо потрібна мікросегментація?
Організації часто використовують мікросегментацію для блокування бічних переміщень. Два поширені типи бічних переміщень – це інсайдерські загрози та здирництво.
Інсайдерські загрози – це отримання співробітниками чи підрядниками доступу до даних, на які вони не мають права.
Здирництво – це тип атаки шкідливого ПЗ, при якому зловмисник блокує та шифрує дані жертви, а потім вимагає заплатити за їх розблокування та розшифрування. Якщо зловмисник захопив один комп’ютер або один сервер у вашому центрі і запустив шкідливе програмне забезпечення, необхідно зменшити «радіус вибуху» і зробити так, щоб зловмисне програмне забезпечення не змогло поширитися по всьому центру обробки даних.
А якщо ви вирішите не платити викуп? Звіт Datto про глобальний стан каналу Ransomware Report повідомляє нам наступне:
- Вартість простою в 23 рази перевищує середній викуп, що запитується, в 2019 році.
- Витрати на простій через здирництво зросли на 200% порівняно з минулим роком.
Рішення SDN
У програмно-визначених мережах, таких як Cisco ACI та VMware NSX, мікросегментація може бути досягнута без розгортання додаткових засобів контролю, таких як брандмауери. Оскільки центр обробки даних керується програмним забезпеченням, в його структуру вбудовані можливості фільтрації. Це означає, що ви можете вводити правила політики без додавання нового обладнання.
Рішення SDN можуть фільтрувати потоки як усередині центру обробки даних (трафік зі сходу на захід), так і потоки, що входять до центру обробки даних або виходять з нього (трафік з півночі на південь).
Технологія SDN, що підтримує ваш центр обробки даних, усуває багато з раніше існуючих перешкод для мікросегментації.
Однак, незважаючи на те, що програмно-визначувана структура робить сегментацію можливою, існує ще безліч проблем, що заважають втілити її в життя.
Що таке хороша політика фільтрації
До хорошої політики фільтрації висуваються три вимоги:
1 – Дозволяє весь бізнес-трафік
Останнє, чого ви хочете – це написати політику з мікросегментами, а вона порушить необхідні бізнес-комунікації, що призведе до зупинення роботи додатків.
2 – Не допускає нічого іншого
За замовчуванням решта трафіка повинна бути заборонена.
3 – Захист на майбутнє
Зміни у мережевому оточенні не повинні порушувати правила. Якщо ви напишете свої політики занадто вузько, то будь-яка зміна в мережі, наприклад новий сервер або програма, може призвести до того, що щось перестане працювати. Пишіть з урахуванням масштабованості.
Як організаціям досягти виконання цих вимог? Вони повинні знати, які потоки трафіку, а також що має бути дозволено та що має бути заборонено.
Це складно, оскільки більшість трафіку не документована. Немає чіткого запису про програми в центрі обробки даних і про те, від яких мережевих потоків вони залежать. Щоб отримати точну інформацію, необхідно виконати процес виявлення.
Схема створення політики мікросегментації

Схема мікросегментації
Виявлення
Вам потрібно з’ясувати, який трафік необхідно дозволити, а потім вирішити, що не дозволяти. Два поширені способи реалізації процесу виявлення – це виявлення на основі трафіку та виявлення на основі вмісту.
Виявлення на основі трафіку
Виявлення на основі трафіку – це процес розуміння потоків трафіку – спостереження за трафіком, що проходить через центр обробки даних, його аналіз та визначення цілей потоків шляхом зіставлення їх із додатками, які вони підтримують.
Ви можете збирати необроблений трафік за допомогою сніфера трафіку/мережевого TAP або використовувати потік NetFlow.
Підхід на основі змісту або даних
При використанні підходу, заснованого на змісті, системи центру обробки даних розбиваються на сегменти в залежності від чутливості даних, що обробляються ними. Наприклад, програма електронної комерції може обробляти інформацію про кредитні картки, що регулюється стандартом PCI DSS. Тому необхідно визначити сервери, які підтримують програму електронної комерції, та розділити їх у політиці фільтрації.

Виявлення потоків трафіку у центрі обробки даних
Схема мікросегментації
Використання NetFlow для відображення трафіку
Джерелом трафіку, на якому найпростіше засновувати виявлення додатків, є NetFlow. Більшість маршрутизаторів і комутаторів можуть бути налаштовані на передачу NetFlow без розгортання агентів по всьому центру обробки даних.
Потоки в NetFlow групуються за бізнес-додатками на основі повторюваних IP-адрес та кореляції в часі. Наприклад, якщо HTTPS-з’єднання з клієнта 172.7.1.11 на 10.3.3.3 спостерігається о 10 ранку, а з’єднання з PostgreSQL з того ж 10.3.3.3 на 10.1.1.1 спостерігається через 0,5 секунди, зрозуміло, що всі три системи підтримують одну програму , яке можна позначити таким ім’ям, як Trading System.

Виявлення загальних потоків трафіку на основі спільних IP-адрес
NetFlow часто створює тисячі записів тонких потоків (від одного IP до іншого IP), навіть для однієї програми. У наведеному прикладі може бути запис NetFlow для кожного клієнтського робочого столу. Важливо об’єднати їх у «товсті потоки» (наприклад, що пропускають всіх клієнтів у діапазоні 172.7.1.0/24). Крім того, що це дозволяє уникнути різкого збільшення кількості потоків, агрегування також забезпечує більш високий рівень розуміння, а також захищає політики від коливань у розподілі IP-адрес.
Використання платформи виявлення в AlgoSec Security Management Suite для визначення потоків у поєднанні з інформацією від брандмауерів допоможе вам вирішити, де встановити межі ваших сегментів і які політики помістити в ці фільтри.
Схема мікросегментації
Визначення логічних сегментів
Після виявлення бізнес-застосунків, трафік яких проходить через центр обробки даних (за допомогою виявлення на основі трафіку), а також визначення чутливості даних (за допомогою підходу на основі контенту) ви зможете визначити сегменти.
Пам’ятайте, що весь трафік, обмежений сегментом, дозволено. Трафік, що проходить між сегментами, за замовчуванням блокується і має бути явно дозволений правилом політики.
Є дві можливі відправні точки:
- Розділіть системи, що обробляють конфіденційні дані, на окремі сегменти. Можливо, вам доведеться зробити це у будь-якому випадку з нормативних причин.
- Розділіть мережі, що підключаються до клієнтських систем (настільні комп’ютери, ноутбуки, бездротові мережі), на сегменти людської зони. Клієнтські системи часто є точками входу шкідливих програм і є джерелом зловмисних атак інсайдерів.
Потім розмістіть решту серверів, які підтримують кожну програму, кожен у своєму сегменті. Це позбавить вас необхідності писати явні правила політики для дозволу трафіку, який є внутрішнім тільки для одного бізнес-додатку.

Приклад сегмента у центрі обробки даних
Схема мікросегментації
Створення політики фільтрації
Коли сегменти визначено, нам треба написати політику. Трафік, обмежений сегментом, автоматично дозволено, тому нам не потрібно більше турбуватися про це. Нам потрібно написати політику для трафіку, що перетинає межі мікросегментів.
Зрештою, останнє правило політики має бути за замовчуванням заборонним: «з будь-якого місця в будь-яке місце, з будь-яким сервісом – DENY».
Однак застосування такого правила на ранніх етапах проєкту мікросегментації, поки не написана вся інша частина політики, може призвести до порушення взаємодії багатьох додатків. Тому почніть із (цілком небезпечного) правила «дозволити за замовчуванням», доки ваша політика не буде готова, а потім перейдіть на правило «заборонити за замовчуванням» у «день D» («день заборони»). Ми ще поговоримо про день D.
Які типи правил ми писатимемо?
Міжсегментні потоки – роздільна здатність трафіку між сегментами: наприклад, дозволити серверам електронної комерції доступ до кредитних карток.
Потоки в/з центру обробки даних – наприклад, дозволити співробітникам фінансового відділу підключатися до фінансових даних у центрі обробки даних зі своїх машин у людській зоні або дозволити доступ з Інтернету до зовнішніх веб-серверів електронної комерції.

Користувачам, що знаходяться за межами центру обробки даних, необхідний доступ до даних, що знаходяться в центрі обробки даних
Схема мікросегментації
Дозволити за замовчуванням – з протоколюванням
Щоб уникнути серйозних збоїв у підключенні, обережно починайте проєкт мікросегментації. Замість того, щоб писати правило «DENY» наприкінці політики, напишіть правило «ALLOW» – яке явно небезпечне – але увімкніть ведення журналу для цього правила ALLOW. Це створить журнал усіх з’єднань, які відповідають правилу «дозволити за замовчуванням». Спочатку ви отримаєте багато записів у журналі від правила default-allow; ваша мета у проєкті – усунути їх.
Для цього ви переглядаєте виявлені раніше програми, пишете правила політики, що підтримують міжсегментні потоки кожної програми, і розміщуєте їх над правилом default-allow. Це означає, що трафік кожної програми, з якою ви працюєте, більше не відповідатиме правилу default-allow (він буде відповідати новим правилам, які ви написали) – і кількість журналів default-allow зменшиться.
Продовжуйте додавати правила, додаток за додатком, доки останнє дозвільне правило не перестане генерувати журнали. У цей момент ви досягаєте останньої віхи проєкту – дня «D».
Схема мікросегментації
Підготовка до дня «D»
Як тільки журнал, створений правилом default-allow, перестане вказувати на нові потоки, які необхідно додати до політики фільтрації, ви можете розпочати підготовку до дня «D». Це той день, коли ви перемкнете вимикач і зміните остаточне правило з «дозволити за замовчуванням» на «заборонити за замовчуванням». Як тільки ви це зробите, весь невиявлений трафік буде заборонено структурою, що фільтрує, і у вас нарешті буде захищений, мікросегментований центр обробки даних. Це дуже важливо!
Однак ви повинні розуміти, що день D приведе до великих організаційних змін. З цього дня кожен розробник додатка, якому потрібен новий трафік через центр обробки даних, повинен буде вимагати дозволу на цей трафік; він повинен буде слідувати процесу, який включає відкриття запиту на зміну, а потім чекати, поки ця зміна буде реалізовано. Вільні дні скінчилися.
Вам потрібно підготуватись до дня «D». Розгляньте такі кроки, як:
- Домогтися згоди керівництва
- Донести інформацію про зміну до всієї організації
- Встановити вікно контролю змін
- Зібрати «всі сили» в день «D», щоб швидко виправити все, що могло бути втрачено та призвести до збоїв у роботі додатків.
Схема мікросегментації
Запити на зміну та відповідність
Зверніть увагу, що після дня D будь-яка зміна у підключенні додатків вимагає подання запиту на зміну. Коли команда інформаційної безпеки оцінює запит на зміну, вона має перевірити, чи відповідає запит політиці допустимого трафіку.
Загальноприйнятим методом управління політикою високому рівні є використання таблиці, у якій кожен рядок представляє сегмент, і кожен стовпець – сегмент. У кожному осередку таблиці перераховані всі служби, дозволені від сегмента «рядок» до сегмента «стовпець».
Збереження цієї таблиці в машиночитаному форматі, наприклад, в електронній таблиці Excel, дозволяє програмним системам виконувати перевірку ризику «що-якщо», яка порівнює кожен запит на зміну з прийнятною політикою і зазначає будь-які невідповідності до розгортання нових правил.
Така перевірка ризиків «що-якщо» також є важливою для відповідності нормативним вимогам. Такі нормативні акти, як PCI та ISO27001, вимагають від організацій визначення такої політики та порівняння себе з нею. Демонстрація політики часто є частиною сертифікації чи аудиту.
Забезпечення мікросегментації за допомогою AlgoSec
AlgoSec Security Management Suite (ASMS) дозволяє легко визначити та реалізувати стратегію мікросегментації у центрі обробки даних, гарантуючи, що вона не блокує критично важливі бізнес-сервіси та відповідає нормативним вимогам.
Потужні можливості автоматичного виявлення AlgoSec допоможуть зрозуміти мережеві потоки у вашій організації. Ви можете автоматично зв’язати розпізнані потоки трафіку з бізнес-додатками, що їх використовують. Як тільки сегменти встановлені, AlgoSec легко управляє політикою безпеки мережі у всій гібридній мережі. AlgoSec проактивно перевіряє кожен запит на зміну правил брандмауера відповідно до стратегії сегментації, щоб переконатися, що зміни не порушують стратегію сегментації, не створюють ризиків та не порушують вимог відповідності.
AlgoSec забезпечує дотримання мікросегментації шляхом:
- Генерування звіту користувача про дотримання вимог політики мікросегментації
- Ідентифікації незахищених мережевих потоків, які не перетинають брандмауери та не фільтруються для додатків
- Автоматичного виявлення змін, що порушують стратегію мікросегментації
- Автоматичного впровадження змін мережевої безпеки
- Автоматичного підтвердження змін

Зони безпеки в AppViz від AlgoSec
Про AlgoSec
AlgoSec, світовий лідер у галузі кібербезпеки, надає організаціям можливість забезпечити безпеку підключення додатків шляхом автоматизації потоків підключення та політики безпеки в будь-якому місці. Платформа AlgoSec дозволяє найскладнішим організаціям світу отримати видимість, знизити ризики та обробляти зміни в гібридній мережі в режимі “zero-touch”. Запатентоване AlgoSec представлення гібридної мережі, орієнтоване на програми, дозволяє власникам бізнесу, додатків та фахівцям з інформаційної безпеки говорити однією мовою, щоб організації могли швидше надавати бізнес-додатки, забезпечуючи при цьому підвищену безпеку. Більше 1800 провідних світових організацій довіряють AlgoSec захист своїх найважливіших робочих навантажень у публічних, приватних хмарах, контейнерах та локальних мережах, використовуючи переваги майже двох десятиліть лідерства в галузі управління політиками мережевої безпеки. Дізнайтесь більше про рішення AlgoSec.
