Jej bezpečnostná hodnota pochádza z vymáhaných hraníc — ako firewally, zoznamy riadenia prístupu, brány, proxy alebo fyzicky oddelené cesty — nie len z nakreslenia oddelených sieťových rozsahov alebo priradenia virtuálnych lokálnych sietí (VLAN).
Dobrá segmentácia limituje nepotrebnú dosiahnuteľnosť, znižuje útočné cesty, zadržiava zlyhania a vytvára užitočné monitorovacie body. Politika má byť založená na podnikových a procesných závislostiach: ktorý zdroj sme dosiahnuť ktorú destináciu, cez ktorú službu, na aký účel a pod čím vlastníctvom.
Kľúčové body
Primárny účelZnížiť expozíciu a limitovať laterálny pohyb alebo propagáciu porúch.
Návrhová metódaZoskupiť aktíva podľa funkcie, kritickosti, požiadavky dôvery a procesnej závislosti; potom definovať a testovať povolené kanály.
Operačná potrebaDokumentovať toky, odstraňovať zastarané pravidlá, monitorovať hraničnú prevádzku a po zmenách testovať povolené aj zamietnuté cesty.
Výstraha odolnostiSegmentácia musí zachovať požadované bezpečnostné, manažovacie, failover, časové, menorezolučné a obnovovacie služby.
Dôležité obmedzenieSamotná VLAN nie je bezpečnostná hranica a príliš permisívny firewall medzi zónami poskytuje málo zadržania.