Segmentácia siete na VLAN
V plochej sieti vidí kamera na účtovný server. Incident sa potom nešíri po segmente, ale po firme.
Krátke odpovede
- Čo je segmentácia siete a načo je?
- Rozdelenie jednej plochej siete na oddelené časti, medzi ktorými prevádzku púšťa firewall podľa pravidiel. Bez nej vidí každé zariadenie na každé, takže kompromitovaná kamera alebo notebook návštevy sa dostane priamo k serverom. So segmentáciou sa incident zastaví na hranici svojho segmentu.
- Ako začať so segmentáciou v malej firme?
- Najjednoduchším krokom: oddelte hosťovskú WiFi, potom kamery a IoT zariadenia. To sú veci, ktoré nikdy nepotrebujú vidieť na server, a zároveň sa najhoršie aktualizujú. Až potom vyčleňte servery a povoľte k nim len konkrétne služby z konkrétnych segmentov.
- Stačí VLAN, alebo treba firewall?
- VLAN samotná len rozdelí sieť. Ak sa segmenty smerujú na switchi, prevádzka medzi nimi nikým neprechádza a delenie je iba na papieri. Zmysel to dostáva vtedy, keď medzi segmentmi rozhoduje firewall.
Plochá sieť znamená, že každé zariadenie dovidí na každé. Napadnutý notebook, kamera s rok starým firmvérom alebo tlačiareň s prednastaveným heslom sú tak priamou cestou k serverom.
Rozdelenie siete útok nezastaví, ale ohraničí ho. Útočník, ktorý sa dostane do siete pre hostí, sa k účtovníctvu nedostane bez toho, aby prekonal ďalšiu bariéru. A tá bariéra o ňom nechá záznam.
Segmenty sa medzi sebou nevidia. Čokoľvek, čo má prejsť z jedného do druhého, musí prejsť cez firewall, ktorý to buď povolí, alebo zapíše ako pokus.
Rozdelenie, ktoré dáva zmysel vo väčšine firiem
| Segment | Čo tam patrí | Prístup |
|---|---|---|
| Servery | Virtualizácia, NAS, účtovníctvo | Len povolené služby z iných segmentov |
| Používatelia | Počítače, firemná WiFi | Internet áno, k serverom len konkrétne služby |
| Kamery a IoT | Kamery, NVR, čipové systémy | Izolované, bez internetu okrem aktualizácií |
| Management | Správa switchov, AP, firewallu, UPS | Len z vyhradených staníc |
| Hostia | Návštevnícka WiFi | Len internet, do firmy nikam |
| VoIP | Telefóny a ústredňa | Oddelené, s prioritou prevádzky |
Riadené switche, ktoré nikto nenakonfiguroval
Častý nález vyzerá takto. Firma si kúpila riadené switche, ale nikdy ich nikto nenastavil. Fungujú ako neriadené, segmentácia na nich nie je možná a ich správcovské rozhranie je dostupné z bežnej siete s prednastaveným heslom.
Konfigurácia switchov nie je voliteľný doplnok, ale predpoklad. Patrí k nej aj presun ich správy do samostatného management segmentu.
Ako na to postupne
- Oddeľte hosťovskú WiFi. Býva to už spravené a je to najjednoduchší začiatok
- Vyčleňte kamery a IoT. Sú to zariadenia, ktoré sa aktualizujú najmenej
- Oddeľte servery a povoľte k nim len konkrétne služby
- Presuňte správu sieťových prvkov do management segmentu
- Až potom riešte jemnejšie delenie podľa oddelení
Rozdelenie bez pravidiel medzi segmentmi nerieši nič. Prevádzku medzi nimi musí niečo kontrolovať, obvykle centrálny firewall.