Безопасность маркетинговой инфраструктуры

Сетевая сегментация снижает не риск атаки, а радиус ее поражения

Сетевая сегментация снижает не риск атаки, а радиус ее поражения

Если злоумышленник уже получил доступ к одному узлу, дальнейший ущерб зависит не от силы периметра, а от того, насколько легко пройти внутрь. Сегментация нужна для одного: сделать lateral movement дорогим, шумным и хорошо видимым в логах.

Базовая схема выглядит скучно, и это нормально:
— отдельные зоны для user-systems, CI/CD, production, backup, management;
— запрет прямого доступа между сегментами по принципу deny by default;
— egress-фильтрация, чтобы компрометированный хост не ходил куда угодно;
— отдельные правила для service-to-service, а не общий «внутренний» доступ.

Ошибка, которую повторяют чаще всего: VLAN считают защитой. Без ACL, stateful firewall, контролируемых маршрутов и журналирования это только логическая группировка адресов. Такой дизайн не останавливает сканирование, не ограничивает движение учетных записей и не мешает злоумышленнику жить на доверенных протоколах.

Проверяйте не только политику, но и фактический трафик: какие порты реально используются, где есть избыточные allow-правила, какие хосты видят management-plane, кто может обращаться к backup-хранилищам. Периметр не заканчивается на фаерволе, он заканчивается на последнем микросервисе. Проверяйте логи, истина всегда скрыта в них.
Этот пост опубликован в Telegram-канале Безопасность маркетинговой инфраструктуры. Подписаться можно по ссылке: @server_security_ops_arb.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.