Сетевая сегментация снижает не риск атаки, а радиус ее поражения
Если злоумышленник уже получил доступ к одному узлу, дальнейший ущерб зависит не от силы периметра, а от того, насколько легко пройти внутрь. Сегментация нужна для одного: сделать lateral movement дорогим, шумным и хорошо видимым в логах.
Базовая схема выглядит скучно, и это нормально:
— отдельные зоны для user-systems, CI/CD, production, backup, management;
— запрет прямого доступа между сегментами по принципу deny by default;
— egress-фильтрация, чтобы компрометированный хост не ходил куда угодно;
— отдельные правила для service-to-service, а не общий «внутренний» доступ.
Ошибка, которую повторяют чаще всего: VLAN считают защитой. Без ACL, stateful firewall, контролируемых маршрутов и журналирования это только логическая группировка адресов. Такой дизайн не останавливает сканирование, не ограничивает движение учетных записей и не мешает злоумышленнику жить на доверенных протоколах.
Проверяйте не только политику, но и фактический трафик: какие порты реально используются, где есть избыточные allow-правила, какие хосты видят management-plane, кто может обращаться к backup-хранилищам. Периметр не заканчивается на фаерволе, он заканчивается на последнем микросервисе. Проверяйте логи, истина всегда скрыта в них.
Безопасность маркетинговой инфраструктуры
@server_security_ops_arb
Сетевая сегментация снижает не риск атаки, а радиус ее поражения
Этот пост опубликован в Telegram-канале Безопасность маркетинговой инфраструктуры. Подписаться можно по ссылке: @server_security_ops_arb.