Služby v IDMZ sprostredkúvajú potrebné výmeny — ako replikované údaje historiana, relácie vzdialeného prístupu, prenos súborov, replikovaná alebo proxovaná autentifikačná podpora, staging aktualizácií alebo aplikačné proxy — zatiaľ čo oddelené vymáhacie body obmedzujú prevádzku na každej strane.
IDMZ je užitočná, pretože kompromitácia jedného prostredia nemá poskytnúť neobmedzenú cestu do druhého. Pripojenia majú končiť alebo byť relayované v zóne tam, kde je to praktické, a pravidlá majú povoliť len požadovaný zdroj, destináciu, protokol, smer a čas.
Kľúčové body
Použiť dve riadené hraniceOddeliť IDMZ od podnikových aj OT sietí, administrovať tieto hranice zámerne a predchádzať trasám obchádzajúcim zónu.
Umiestniť sprostredkovacie služby opatrnePoužiť odolnené jump služby, proxy, prenosové mechanizmy, replikované dátové služby alebo brány vzdialeného prístupu namiesto dual-homed všeobecných hostiteľov, ktorí premostia siete.
Obmedziť každý tokZdokumentovať vlastníctvo a účel, default-deny nepotrebnej prevádzky, riadiť odchádzajúcu aj prichádzajúcu komunikáciu a kontrolovať dočasné pravidlá promptne.
Monitorovať a obnovovaťCentralizovať relevantné hraničné udalosti, chrániť administratívny prístup, testovať zálohy a postupy prebudovania a plánovať, ako esenciálne operácie pokračujú, ak služby IDMZ zlyhajú.
Dôležité obmedzenieIDMZ nie je air gap ani garancia bezpečnosti. Slabé poverenia, zraniteľné služby, permisívne pravidlá, zdieľaná administrácia, priame údržbové linky alebo zlyhanie dostupnosti v kritickom brokerovi môžu hranicu poraziť alebo narušiť operácie.