İçeriğe geç
Siber Kale by Labris Networks

Konu

Segmentasyon ve Zero Trust

Segmentasyon tek bir işlemin adı sayılır ve aslında iki ayrı işi tarif eder. İkisi karıştırıldığında ortaya güvenlik sanılan bir düzen çıkar. Birincisi ayırmadır. VLAN, alt ağ ya da sanal ağ kullanarak cihazlar farklı yayın bölgelerine konur. İkincisi zorlamadır. O bölgeler arasından geçen trafiğe bir politika uygulanır. Birincisi ikincisini getirmez. İki VLAN arasında yönlendirme yapan bir katman 3 anahtar, trafiği hiçbir denetimden geçirmeden taşır. Ağ şeması ise bakan göze bölünmüş görünür.

İç trafiğin görünürlüğü buradan çıkan ikinci konudur. İnternet sınırındaki cihaz, kurum içindeki iki sunucunun birbiriyle konuşmasını görmez. Saldırganın ilk erişimden sonra yaptığı şey tam olarak o görünmeyen alanda olur. Bir makineden diğerine geçer, yetki toplar, hedefe yaklaşır. Bu hareketi durduran şey çevredeki cihaz olmaz. Bölgeler arasına konmuş politika olur.

Zero Trust ise bir ürün sınıfı değil, güven kararının nereden alındığına dair bir modeldir. Klasik yaklaşım güveni konumdan türetir. Makine iç ağdaysa güvenilir sayılır. Model bu türetmeyi bırakır ve her erişim isteğinde kimliği, cihazın durumunu ve istenen kaynağı ayrı ayrı değerlendirir. Güvenlik duvarını ortadan kaldırmaz, ona tek karar mercii muamelesi yapmayı bırakır. Kimlik doğrulama, uç nokta denetimi ve uygulama katmanındaki yetkilendirme aynı zincirin halkalarıdır.

Temel kavramlar

Zero Trust
Güven kararının ağdaki konumdan değil, her erişim isteğinde yeniden değerlendirilen kimlik, cihaz durumu ve istenen kaynaktan türetildiği model. Bir ürün sınıfı değildir. Güvenlik duvarını ortadan kaldırmaz; ona tek karar mercii muamelesi yapmayı bırakır.
Mikrosegmentasyon
Politikanın ağ bölümü yerine iş yükü seviyesinde tanımlanması. Aynı alt ağdaki iki sunucu arasındaki trafiğe bile kural uygulanabilir. Klasik segmentasyondan farkı, kuralın adres bloğuna değil sunucunun kimliğine ya da etiketine bağlanmasıdır.
Doğu-batı trafik
Kurum içindeki sistemlerin birbiriyle kurduğu trafik. Kuzey-güney trafik ise internet sınırından geçen trafiktir. Ayrım önemlidir çünkü çevredeki güvenlik duvarı doğu-batı trafiği görmez; iki sunucu aynı anahtar üzerinden konuşurken kenardaki cihaz bundan habersizdir.
DMZ
Dışarıya hizmet veren sistemlerin, iç ağdan ayrı tutulduğu ağ bölümü. Amacı, dışa açık bir sunucu ele geçirildiğinde saldırganın doğrudan iç ağa geçememesidir. Bölge hem dışarıdan hem içeriden gelen trafiğe karşı ayrı politikalarla korunur.
Yanal hareket
Saldırganın ağa girdiği ilk makineden hedefe doğru, sistemler arasında ilerlemesi. İlk erişim genellikle değersiz bir uç noktadadır; değerli olan veri başka yerdedir. Aradaki mesafe kurum içi trafikle kat edildiği için çevredeki güvenlik duvarı bu hareketi görmez.

Bu konudaki içerikler

Komşu konular