Korlátozza, mely identitások és erőforrások kommunikálhatnak, különösen az adatközponton vagy felhőn belüli kelet-nyugat irányú utakon. A kikényszerítés gazdagépekben, hypervisorokban, felhőkontrollokban, elosztott tűzfalakban, service meshekben vagy más szabályzati pontokban történhet.
A szabályzatok címeket és portokat, workload-identitást, címkéket, eszközattribútumokat és alkalmazáskontextust használhatnak. A megbízható leltárnak és függőségtérképnek meg kell előznie a kikényszerítést, különben a legitim forgalmak megszakadhatnak. A szabályzatokat tesztelni és fokozatosan bevezetni kell.
Legfontosabb pontok
Szabályzati modellFejezze ki az engedélyezett kommunikációt üzleti cél és minimális jogosultság szerint, beleértve a menedzsment-, monitoring-, biztonsági mentési, frissítési és helyreállítási függőségeket — nem csak az elsődleges forgalmakat.
Kikényszerítési kialakításVálasszon megkerülésnek ellenálló szabályzati pontokat, és határozza meg a viselkedést, ha ügynökök, vezérlők, identitásszolgáltatások vagy címkék nem érhetők el. Egyeztesse az átfedő gazdagép-, hálózati-, felhő- és service mesh-szabályokat.
Üzemeltetés és OTLáthatósággal kezdjen, mérje a tiltott forgalmakat, fokozatosan vezessen be változásokat, és tartsa fenn a visszagörgetést. OT-környezetekben passzív felfedezést és mérnöki jóváhagyást alkalmazzon, mert az ügynökök, a szkennelések vagy a blokkolás fizikai folyamatokat zavarhat.
Fontos korlátA mikroszegmentáció nem automatikusan Zero Trust, és nem korrigálja a pontatlan leltárt, a kompromittált adminisztrációt vagy az alkalmazás-sebezhetőségeket. A túlzott személyzettség kezelhetetlenné válhat, az engedékeny kivételek pedig újra lapos hálózatot hoznak létre. A lefedettségi rések és a megosztott vezérlősíkok továbbra is összekapcsolhatják a szegmenseket.