Сетевая сегментация режет ущерб после взлома лучше, чем любой «периметр»
Если компрометация уже произошла, задача не в том, чтобы «не пустить» атакующего, а в том, чтобы остановить lateral movement. Для этого сегментация должна делить инфраструктуру по функциям, уровням доверия и критичности данных, а не по удобству эксплуатации.
Минимальный набор правил:
— отдельные сегменты для user-access, management, CI/CD, prod и backup;
— запрет прямых связей между сегментами, кроме явно описанных потоков;
— egress-фильтрация для каждого сегмента, иначе утечка и C2 уходят наружу без сопротивления;
— доступ к админским зонам только через jump host, с MFA и аудитом.
Типовая ошибка — строить VLAN’ы и считать задачу закрытой. Без stateful ACL, контроля east-west трафика и инвентаря сервисных зависимостей сегментация превращается в схему на бумаге. Проверяйте не только «кто может подключиться», но и какие порты реально нужны сервису для работы.
Для критичных зон полезны отдельные политики на уровне хостов, сервис-меша или микросегментации. Это снижает риск, когда злоумышленник получает учётку внутри одного кластера и пытается дотянуться до соседнего. Проверяйте логи, истина всегда скрыта в них.
Периметр не заканчивается на фаерволе, он заканчивается на последнем микросервисе.
Безопасность маркетинговой инфраструктуры
@server_security_ops_arb
Сетевая сегментация режет ущерб после взлома лучше, чем любой «периметр»
Этот пост опубликован в Telegram-канале Безопасность маркетинговой инфраструктуры. Подписаться можно по ссылке: @server_security_ops_arb.