Представьте офис, где все двери открыты настежь. Зашёл в подъезд — можешь попасть в любой кабинет: в бухгалтерию, в серверную, в кабинет директора. Пока все свои, всё в порядке. Но стоит зайти одному постороннему, и он гуляет где хочет.
Обычная компьютерная сеть в компании устроена именно так. Сегментация — это когда в такой сети ставят двери и оставляют проходы только там, где они действительно нужны.
Зачем это нужно
Главная мысль: взлом одного компьютера почти неизбежен, а вот распространение по всей сети — нет.
Типичная история выглядит так. Сотрудник открыл вложение из письма. На его компьютере запустилась вредоносная программа. Дальше она смотрит, что вокруг, и идёт по сети: заражает соседние компьютеры, добирается до файлового сервера, потом до сервера с базой. Через несколько часов встаёт вся компания.
В сегментированной сети та же программа упирается в стену через один шаг. Заражённым остаётся один компьютер, а не всё предприятие.
Второй повод — не про взлом. Разные части сети мешают друг другу: видеонаблюдение забивает канал, и от этого тормозят кассы. Разделение решает и это.
Как это выглядит на практике
Сеть делят на зоны по принципу «кому с кем действительно надо разговаривать».
Типичное деление в компании:
- Рабочие компьютеры сотрудников. Им нужен интернет, почта, рабочие программы. Им не нужен прямой доступ к серверам с базами.
- Серверы. Отдельная зона, куда пускают только конкретные программы по конкретным правилам.
- Гостевой Wi-Fi. Полностью отрезан от всего внутреннего. У гостя есть только выход в интернет.
- Оборудование. Камеры, принтеры, кассы, датчики, турникеты. Это самая уязвимая часть: такие устройства годами не обновляются и часто идут с заводскими паролями.
- Бухгалтерия и всё, что связано с деньгами. Отдельно и с самыми строгими правилами.
Между зонами ставят правила: кто, куда и по какому поводу может обращаться. Всё, что не разрешено явно, запрещено. Это важный разворот: обычно сеть настроена наоборот — разрешено всё, кроме запрещённого.
Чем сегментация отличается от «у нас есть межсетевой экран»
Межсетевой экран на границе с интернетом защищает от того, что приходит снаружи. Это забор вокруг здания.
Сегментация — это двери внутри здания. Она нужна для случая, когда нарушитель уже внутри: пришёл через почту, через заражённую флешку, через подрядчика с ноутбуком или через ту самую камеру с заводским паролем.
Забор без внутренних дверей защищает ровно до первого проникновения.
С чего начинают
Первый шаг — понять, что вообще есть в сети. Почти в каждой компании при инвентаризации находится оборудование, о котором никто не помнил: старый сервер, тестовый компьютер, камера от прошлого подрядчика. Разделить сеть, не зная её состава, невозможно.
Второй — описать, кто с кем работает. Какие программы обращаются к каким серверам, кому нужен доступ к базе, что ходит наружу. Обычно выясняется, что реальных связей в разы меньше, чем разрешено сейчас.
Третий — начать с самого простого и заметного. Отрезать гостевой Wi-Fi и вынести оборудование в отдельную зону. Это две меры, которые дают наибольший эффект при наименьшем риске что-то сломать.
Четвёртый — вводить правила постепенно. Сначала в режиме наблюдения: правило записано, но не блокирует, а только сообщает, что бы оно заблокировало. Так находятся забытые связи до того, как из-за них встанет работа.
Где обычно ошибаются
Делят слишком мелко. Сорок зон вместо шести. Такую сеть невозможно обслуживать: каждое изменение требует правок в десятке мест, и через год правила настраивают «на всякий случай пошире».
Забывают про удалённый доступ. Сеть аккуратно разделена, а подключение из дома пускает человека сразу во все зоны. Дверь есть, но рядом лестница.
Не трогают подрядчиков. У обслуживающей организации часто остаётся доступ, выданный когда-то и никем не пересмотренный.
Не проверяют результат. Разделили и забыли. Через полгода при устранении сбоя кто-то открыл проход временно, и он остался навсегда. Правила надо пересматривать так же, как проверяют резервные копии.
Стоит ли это делать небольшой компании
Полная сегментация с десятком зон маленькой компании не нужна и не окупится.
Но два действия имеет смысл сделать при любом размере, и они почти бесплатны:
- Отделить гостевой Wi-Fi от рабочей сети полностью.
- Вынести камеры, принтеры, кассы и прочие устройства в отдельную зону без доступа к рабочим компьютерам.
Эти два шага закрывают самые частые пути, которыми беда попадает внутрь. Остальное можно делать позже и по мере роста.
Автор: Рогачев Дмитрий Васильевич, основатель La Chatte. Компания с 2014 года
занимается инфраструктурой, интеграциями и сопровождением ИТ-систем.