Limituje, ktoré identity a prostriedky môžu komunikovať, najmä cez cesty východ-západ vnútri dátového centra alebo cloudu. Vymáhanie môže prebiehať v hostiteľoch, hypervisoroch, cloudových kontrolách, distribuovaných firewalloch, service meshoch alebo iných politických bodoch.
Politiky môžu používať adresy a porty, identitu úloh, štítky, atribúty zariadení a aplikačný kontext. Dôveryhodný inventár a mapovanie závislostí musia predchádzať vymáhanie, inak sa legitímne toky môžu rozbiť. Politiky majú byť testované a zavádzané postupne.
Kľúčové body
Model politikyVyjadriť povolenú komunikáciu podľa podnikového účelu a najmenších oprávnení, vrátane manažovacích, monitorovacích, zálohovacích, aktualizačných a obnovovacích závislostí — nielen primárnych tokov.
Návrh vymáhaniaVybrať politické body odolné voči obchádzke a definovať správanie, keď agenti, kontroléry, identitové služby alebo štítky nie sú dostupné. Oprieť sa prekrývajúce hostiteľské, sieťové, cloudové a service-mesh pravidlá.
Operácie a OTZačať s viditeľnosťou, merať zamietnuté toky, postupne zavádzať zmeny a udržiavať rollback. V prostrediach OT používať pasívne objavovanie a inžinierske schválenie, pretože agenti, skeny alebo blokovanie môžu narušiť fyzikálne procesy.
Dôležité obmedzenieMikrosegmentácia nie je automaticky nulová dôvera a neopravuje nepresný inventár, kompromitovanú administráciu ani aplikačné zraniteľnosti. Nadmerná granularita sa môže stať nespravovateľnou, zatiaľ čo permisívne výnimky znovu vytvárajú plochú sieť. Medzery v pokrytí a zdieľané kontrolné roviny môžu segmenty stále spájať.