Biztonsági értéke a kikényszerített határokból származik — tűzfalakból, hozzáférés-vezérlési listákból, átjárókból, proxykból vagy fizikailag elkülönült útvonalakból —, nem csupán a külön hálózati tartományok felrajzolásából vagy virtuális LAN-ok (VLAN) kiosztásából.
A jó szegmentáció korlátozza a szükségtelen elérhetőséget, csökkenti a támadási útvonalakat, visszafogja a hibákat, és hasznos megfigyelési pontokat hoz létre. A szabályzatnak üzleti és folyamatfüggőségeken kell alapulnia: melyik forrás érheti el melyik rendeltetést, melyik szolgáltatással, milyen célból és ki felelőssége alatt.
Legfontosabb pontok
Elsődleges célCsökkenti az expozíciót, és korlátozza a laterális mozgást vagy a hibaterjedést.
Tervezési módszerCsoportosítsa az eszközöket funkció, kritikusság, bizalmi igény és folyamatfüggőség szerint; ezután határozza meg és tesztelje az engedélyezett csatornákat.
Üzemeltetési igényDokumentálja a forgalmakat, távolítsa el az elavult szabályokat, figyelje a határforgalmat, és változások után az engedélyezett és tiltott utakat egyaránt tesztelje.
Reziliencia-figyelmeztetésA szegmentációnak meg kell őriznie a szükséges biztonsági, menedzsment-, feladatátvételi, idő-, névfeloldási és helyreállítási szolgáltatásokat.
Fontos korlátA VLAN önmagában nem biztonsági határ, és a túl engedékeny tűzfal a zónák között kevés visszafogást ad.