Späť na blog
SieťIT infraštruktúraMSP

Segmentácia siete: prečo je plochá sieť riziko

Tím NDVDL7 min. čítania
Sieťové káble usporiadané do samostatných segmentov na switchi

Plochá sieť sa stáva rizikom preto, že sa jeden napadnutý počítač alebo jedno nezabezpečené zariadenie môže voľne pohybovať po celej sieti – od kamery pri vstupe až po server so zákazníckymi údajmi. Segmentácia siete rozdeľuje sieť na viacero logicky oddelených oblastí, takže incident v jednom segmente sa automaticky nestáva incidentom v celej firme. Pre mnohé MSP je to najúčinnejší jednotlivý krok na citeľné zmenšenie útočnej plochy vlastnej IT infraštruktúry – a zároveň jeden z najčastejšie vynechávaných, pretože sa v bežnej prevádzke nijako neprejaví, kým sa naozaj niečo nestane.

Čo vlastne znamená plochá sieť

O plochú sieť ide vtedy, keď všetky zariadenia visia v rovnakom sieťovom segmente a môžu spolu komunikovať bez obmedzenia: kancelársky počítač, tlačiareň, výrobné zariadenie, IP kamera na parkovisku aj notebook hosťa vo Wi-Fi. Zriedka to vzniká zámerne – sieť zvyčajne rastie roky, nové zariadenia sa jednoducho pripoja do najbližšieho voľného portu na switchi a nikto sa v žiadnom okamihu vedome nerozhodol prevádzkovať všetko v jednom jedinom segmente. V bežnej prevádzke to nakoniec funguje – až kým sa práve tento chýbajúci medzikrok nestane problémom.

Prečo sa plochá sieť stáva rizikom

Hlavným problémom plochej siete nie je to, že vyzerá menej bezpečne – je to fakt, že na dosiahnutie celej siete stačí jedno jediné slabé miesto. Zle zabezpečená IP kamera so štandardným heslom, infikovaný USB kľúč na hosťovskom notebooku, zastarané IoT zariadenie vo výrobe: to všetko sú bežné vstupné body, ktoré samy osebe často pôsobia neškodne. V plochej sieti sa však útočník odtiaľ môže voľne posúvať ďalej k serverom, zdieľaným priečinkom alebo účtovníctvu, pretože neexistuje žiadna hranica, ktorá by ho zastavila.

  • Napadnuté zariadenie v plochej sieti dosiahne každé iné zariadenie v tej istej sieti
  • IoT zariadenia a kamery majú často slabšie zabezpečenie než klasické IT a sú obľúbeným vstupným bodom
  • Hosťovská Wi-Fi v rovnakej sieti ako interné systémy zbytočne otvára ďalšiu útočnú plochu
  • Výrobné zariadenia sa často zle aktualizujú, a preto by mali byť obzvlášť izolované

Čo technicky rieši VLAN

VLAN (Virtual Local Area Network) logicky rozdeľuje fyzickú sieť na viacero oddelených segmentov bez potreby samostatnej kabeláže či switchov. Medzi segmentmi prechádza prevádzka cez firewall alebo zariadenie na tretej vrstve, ktoré presne určuje, aká komunikácia je medzi ktorými segmentmi vôbec povolená. Zariadenie v segmente kamier tak môže komunikovať s videorekordérom, ale nie so serverom v účtovníctve – aj keby oboje viselo na tom istom fyzickom switchi. Toto oddelenie sa dá zavádzať postupne a nemusí sa naraz riešiť pre celú sieť.

Aká technika je na to potrebná

Na čistú segmentáciu väčšinou netreba kompletnú výmenu celej sieťovej techniky, ale niekoľko základných predpokladov: spravované (managed) switche podporujúce VLAN namiesto jednoduchých nespravovaných switchov, a firewall alebo router, ktorý dokáže vynucovať pravidlá medzi segmentmi. Mnohé siete MSP už bežia na zariadeniach, ktoré by to v princípe zvládli, len zatiaľ nie sú takto nakonfigurované – v takom prípade je segmentácia predovšetkým otázkou konfigurácie a plánovania, nie čisto hardvérovým projektom. Až keď existujúca technika VLAN vôbec nepodporuje, stáva sa výmena jednotlivých komponentov skutočne nutnou.

Ako sieť zmysluplne segmentovať

Zmysluplná základná štruktúra sa orientuje podľa funkčných oblastí, nie podľa fyzických lokalít: výroba, kancelárske IT, hosťovská Wi-Fi a kamery/technika budovy sú štyri oblasti, ktoré vo väčšine firiem už z praktických dôvodov majú odlišné požiadavky na bezpečnosť a dostupnosť. Konkrétne rozdelenie sa samozrejme líši firmu od firmy, no táto štvorica tvorí spoľahlivý východiskový bod.

  • Výrobná sieť: vlastný segment, väčšinou s obzvlášť reštriktívnymi pravidlami, keďže zariadenia sa často ťažko aktualizujú
  • Kancelárske IT: pracovné stanice, servery, tlačiarne – s diferencovanými pravidlami podľa citlivosti jednotlivých systémov
  • Hosťovská Wi-Fi: úplne izolovaná, iba prístup na internet, žiadny prístup k interným systémom
  • Kamery a technika budovy: vlastný segment, dostupný väčšinou iba pre príslušný rekordér a obmedzené administračné rozhranie

Praktická realizácia: ako prebieha segmentačný projekt

Segmentáciu už rozrastenej siete nie je možné zrealizovať za jedno popoludnie – dá sa však zaviesť štruktúrovane a postupne, bez ohrozenia bežnej prevádzky. Nasledujúci postup sa v praxi osvedčil ako spoľahlivý spôsob, ako sa k novej štruktúre dopracovať bez väčších výpadkov.

  1. 01Inventarizácia: aké zariadenia existujú, kde sú pripojené a kto s kým komunikuje
  2. 02Stanovenie cieľových segmentov podľa funkčných oblastí, nie podľa fyzických lokalít
  3. 03Definovanie pravidiel firewallu medzi segmentmi, počnúc reštriktívnym základným pravidlom
  4. 04Postupné presúvanie zariadení do cieľových segmentov s priebežným testovaním komunikácie
  5. 05Doladenie pravidiel, akonáhle sa ukáže, ktoré spojenia sú skutočne potrebné

Po segmentácii: čo zostáva trvalou úlohou

Segmentácia nie je jednorazový projekt, ktorý sa skončí hotovými pravidlami na firewalle. Siete sa menia – pribúdajú nové zariadenia, nové aplikácie potrebujú nové spojenia medzi segmentmi, a bez pevného rytmu údržby sa v priebehu času znova nabaľuje presne tá neprehľadnosť, ktorá sa na začiatku odstránila.

  • Nové zariadenia od začiatku priraďujte do správneho segmentu, namiesto provizórneho pripojenia do najbližšej siete
  • Pravidelne prehodnocujte pravidlá firewallu a odstraňujte už nepotrebné výnimky
  • Udržiavajte zdokumentovaný a aktuálny plán segmentov a priradenie IP adries, aby sa v ňom vyznal aj nový kolega
  • Namátkovo kontrolujte komunikáciu medzi segmentmi, či ešte zodpovedá pôvodným pravidlám

Čo stojí, keď sa to neurobí

Náklady na segmentáciu sa často porovnávajú s domnelými nákladmi na ponechanie súčasného stavu. Prehliada sa pritom, že plochá sieť ukáže svoju cenu až v kritickej chvíli – keď sa jeden incident neobmedzí na jeden segment, ale prejde celou firmou a naraz zasiahne výrobu, kancelárske IT aj kamerový systém. Tieto náklady potom nevznikajú plánovane, ale pod časovým tlakom, počas ktorého navyše stojí aj samotná prevádzka – a zvyčajne sú výrazne vyššie, než by stála segmentácia vopred.

Chcete rozdeliť svoju existujúcu sieť na zmysluplné segmenty, alebo od začiatku čisto oddeliť novú infraštruktúru? Naplánujeme a zrealizujeme segmentáciu – od inventarizácie až po hotové pravidlá firewallu.

Kontaktovať nás

Nechcete to počítať sami? Na stránke riešenia je opísané, ako to plánujeme, staviame a následne prevádzkujeme.

Pozrieť IT bezpečnosť

Otázky k vašej IT infraštruktúre?

Hovorte priamo s naším tímom — nezáväzne a bez obchádzok.