CSP Networks
רשת אחודה או סגמנטציה עמוקה?
כמה בידוד באמת צריך, ואיפה סגמנטציה מתחילה לפגוע בתפעול, בזמינות וביכולת לפתור תקלות.
כמה בידוד באמת צריך, ואיפה סגמנטציה מתחילה לפגוע בתפעול, בזמינות וביכולת לפתור תקלות.
החלטה ניהולית
סגמנטציה טובה מצמצמת תנועה לא נחוצה בלי להפוך את הרשת לאוסף חריגים שאיש אינו מבין. העומק צריך להתאים לסיכון וליכולת התפעול.
השורה התחתונה ל-CIO: המטרה איננה כמה VLAN או חוקים קיימים, אלא האם תוקף או תקלה יכולים לנוע בין אזורים קריטיים בלי בקרה.
חלופות להשוואה
- סגמנטציה בסיסית - לסביבות פשוטות יחסית עם מעט אזורי אמון ויכולת להגן היטב על נקודות הקצה. פחות מורכבת אך מספקת פחות בידוד במקרה של חדירה או שגיאת תצורה.
- סגמנטציה לפי אזורי אמון - כאשר יש הפרדה ברורה בין משתמשים, שרתים, ניהול, אורחים, IoT ו-OT. דורשת מיפוי זרימות, ניהול חוקים ותהליכי חריגים.
- מיקרו-סגמנטציה - למערכות קריטיות, מרכזי נתונים או סביבות שבהן תנועה פנימית היא וקטור סיכון מרכזי. מספקת שליטה גבוהה אך דורשת נראות, אוטומציה ומשמעת תפעולית.
גורמי החלטה
- מודל אמון - מי אמור לגשת למה, מאיזו זהות, מאיזה מכשיר ובאיזה הקשר.
- תלויות אפליקטיביות - זרימות בפועל, שירותים דינמיים, DNS, זהויות, API ורכיבי תשתית.
- קריטיות נכסים - מערכות ליבה, ניהול, גיבוי, אבטחה, OT ונתונים רגישים.
- יכולת אכיפה - Firewall, NAC, host-based controls, cloud controls וזהויות.
- יכולת תפעול - ניהול חוקים, חריגים, ניטור, פתרון תקלות ואוטומציה.
שאלות שמנהל צריך לשאול
- אילו תנועות רוחביות אנחנו באמת רוצים לעצור?
- מהם אזורי האמון העסקיים ולא רק הטכניים?
- אילו מערכות אינן מסוגלות לעבוד עם מדיניות הדוקה?
- איך נזהה פגיעה באפליקציה לאחר שינוי מדיניות?
- מי מנהל חריגים וכמה זמן הם נשארים פתוחים?
- האם קיימת נראות מספקת כדי לעבור לסגמנטציה עמוקה יותר?
ראיות שצריך לאסוף
- מפת רשת ואזורים
- NetFlow או Telemetry
- מפת תלויות אפליקטיבית
- מדיניות Firewall ו-NAC
- רשימת חריגים
- אירועי אבטחה ותנועה רוחבית
סימני אזהרה
- מוסיפים חוקים בלי מיפוי זרימות אמיתי.
- יש אלפי חריגים זמניים שהפכו לקבועים.
- מערכות ניהול וגיבוי נמצאות באותו אזור אמון של משתמשים.
- אין בעלות על מדיניות סגמנטציה ועל תהליך אישור חריגים.
איך נראית החלטה טובה
הגישה בין אזורים מצטמצמת למינימום הנדרש, חריגים מנוהלים, תקלות ניתנות לאבחון והארגון יודע להסביר איזה סיכון כל גבול מפחית.
שאלות ותשובות
- האם יותר סגמנטציה תמיד בטוחה יותר?
- תיאורטית כן, אך בפועל מורכבות לא מנוהלת יכולה לייצר חריגים ושגיאות. צריך עומק שמתאים ליכולת הארגון.
- מה צריך לפני מיקרו-סגמנטציה?
- נראות טובה של תלויות, זהויות ונכסים, תהליך חריגים וכלי אכיפה שניתן לתפעל לאורך זמן.
- מהו יעד טוב להתחלה?
- הפרדה ברורה בין משתמשים, שרתים, ניהול, גיבוי, אורחים, IoT ו-OT, ולאחר מכן העמקה לפי סיכון.
הגישה של CSP
CSP בונה סגמנטציה סביב אזורי אמון ותלויות אמיתיות, עם דגש שווה על הפחתת סיכון ועל יכולת תפעול ופתרון תקלות.