Az IDMZ-ben lévő szolgáltatások közvetítik a szükséges adatcseréket — például replikált historizálói adatok, távoli hozzáférési munkamenetek, fájlátvitel, replikált vagy proxysott hitelesítési támogatás, frissítés-előkészítés vagy alkalmazásproxyk —, miközben elkülönült kikényszerítési pontok szabályozzák a forgalmat mindkét oldalon.
Az IDMZ azért hasznos, mert az egyik környezet kompromittálódása nem adhat korlátlan útvonalat a másikba. A kapcsolatoknak ahol lehetséges a zónában kell végződniük vagy közvetítődnie, és a szabályoknak csak a szükséges forrást, célt, protokollt, irányt és időt szabad engedélyezniük.
Legfontosabb pontok
Használjon két szabályozott határtVálassza el az IDMZ-t a vállalati és az OT-hálózattól egyaránt, kezelje ezeket a határokat tudatosan, és akadályozza meg a zónát megkerülő útvonalakat.
Gondosan helyezze el a közvetítő szolgáltatásokatHasználjon megerősített ugrószolgáltatásokat, proxykat, átviteli mechanizmusokat, replikált adatszolgáltatásokat vagy távoli hozzáférési átjárókat a hálózatokat áthidaló dupla-házikötésű általános célú gépek helyett.
Korlátozzon minden áramlástDokumentálja a tulajdonjogot és célt, alapértelmezetten tiltsa a felesleges forgalmat, szabályozza a kimenő és bejövő kommunikációt egyaránt, és az ideiglenes szabályokat haladéktalanul vizsgálja felül.
Figyeljen és állítson helyreKözpontosítsa a releváns határesményeket, védje az adminisztratív hozzáférést, tesztelje a mentési és újraépítési eljárásokat, és tervezze meg, hogyan folytatódnak az alapvető műveletek, ha az IDMZ-szolgáltatások meghibásodnak.
Fontos korlátAz IDMZ nem léghatáros (air-gapped) megoldás, és nem garancia a biztonságra. A gyenge hitelesítő adatok, sebezhető szolgáltatások, engedékeny szabályok, megosztott adminisztráció, közvetlen karbantartási kapcsolatok vagy egy kritikus közvetítő rendelkezésreállási hibája legyőzheti a határt vagy megzavarhatja a működést.