Mikrosegmentasi dan Kebijakan Jaringan
Gantikan firewall perimeter dengan zona yang dimikrosegmentasi dan tegakkan akses jaringan dengan hak akses minimum.
Mikrosegmentasi dan Kebijakan Jaringan adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu Segmentasi Mikro?
Segmentasi mikro membagi jaringan menjadi segmen-segmen kecil yang terisolasi, dengan kontrol akses terperinci di antara segmen tersebut. Berbeda dari segmentasi VLAN tradisional di batas jaringan, segmentasi mikro menerapkan kebijakan pada tingkat beban kerja atau aplikasi individual.
Mengapa Segmentasi Mikro Penting
Setelah penyerang berada di dalam jaringan tanpa segmentasi, pergerakan lateral tidak terbatas. Segmentasi mikro membatasi cakupan dampak:
- Stasiun kerja yang disusupi tidak dapat langsung menjangkau basis data
- Setiap segmen hanya mengizinkan komunikasi minimum yang diperlukan
- Lalu lintas timur-barat diperiksa dan dikendalikan
Keterbatasan Segmentasi Tradisional
Segmentasi berbasis firewall tradisional:
- Utara-selatan: lalu lintas antara internet dan DMZ — dikendalikan dengan baik
- Timur-barat: lalu lintas antara sistem internal — sering kali datar dan tidak dikendalikan
Sebagian besar pergerakan lateral mengeksploitasi kepercayaan pada lalu lintas timur-barat. Segmentasi mikro mengatasi kesenjangan ini.
Jaringan yang Didefinisikan Perangkat Lunak (SDN)
SDN memisahkan kendali jaringan (perangkat lunak) dari penerusan data (perangkat keras). Hal ini memungkinkan penegakan kebijakan secara terprogram. Platform segmentasi mikro (Illumio, VMware NSX, Guardicore) menggunakan prinsip SDN untuk menerapkan kebijakan pada tingkat beban kerja.
Kebijakan Jaringan Kubernetes
Di Kubernetes, NetworkPolicies mengendalikan komunikasi antar-pod:
# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
podSelector:
matchLabels:
app: backend
ingress:
- from:
- podSelector:
matchLabels:
app: frontend
ports:
- port: 8080Grup Keamanan AWS sebagai Segmentasi Mikro
Grup Keamanan AWS berfungsi sebagai segmentasi mikro:
- Setiap instans memiliki grup keamanannya sendiri
- Aturan merujuk ke grup keamanan lain (bukan hanya rentang IP)
- Hanya izinkan lalu lintas yang secara eksplisit diperlukan antar sumber daya
- Prinsip: tolak secara bawaan, izinkan secara eksplisit
Akses Jaringan Tanpa Kepercayaan (ZTNA)
ZTNA (Zscaler, Cloudflare Access) menerapkan Tanpa Kepercayaan pada tingkat aplikasi:
- Pengguna mengakses aplikasi tertentu, bukan seluruh jaringan
- Tidak ada visibilitas tingkat jaringan ke jaringan internal
- Setiap akses aplikasi memerlukan verifikasi identitas
ZTNA adalah segmentasi mikro yang diperluas ke akses pengguna.
Mesh Layanan untuk Layanan Mikro
Mesh layanan (Istio, Linkerd, Consul) menerapkan segmentasi mikro pada tingkat layanan mikro menggunakan mTLS di antara setiap panggilan antarlayanan:
- Setiap panggilan diautentikasi dan dienkripsi
- Kebijakan otorisasi mengendalikan layanan mana yang dapat memanggil layanan lain
- Observabilitas: visibilitas penuh terhadap lalu lintas
Mendefinisikan Kebijakan Segmentasi Mikro
Cara membangun kebijakan segmentasi mikro:
- Temukan semua beban kerja dan pola komunikasinya
- Petakan aliran mana yang sah dan mana yang tidak terduga
- Mulai dalam mode pemantauan — lihat apa yang akan diblokir
- Terapkan kebijakan secara bertahap, dimulai dari segmen dengan risiko tertinggi
- Beralih ke penolakan bawaan untuk aliran yang tidak berwenang
Memantau Lalu Lintas Timur-Barat
Alat untuk melihat lalu lintas timur-barat:
- Log Aliran VPC (AWS) — aliran pada tingkat jaringan
- Telemetri mesh layanan — visibilitas setiap RPC
- Log firewall terdistribusi NSX
- Zeek/Suricata pada antarmuka tap untuk inspeksi paket penuh
Tantangan Segmentasi Mikro
Tantangan penerapan:
- Aplikasi lama dengan pola komunikasi yang tidak terdokumentasi
- Beban kinerja akibat penegakan kebijakan per beban kerja
- Pengelolaan kompleksitas kebijakan dalam skala besar (ratusan layanan)
- Memerlukan inventaris aset yang baik agar segmentasi dapat dilakukan secara efektif
Pemeriksaan Singkat: Segmentasi Mikro
Di Kubernetes, jenis sumber daya apa yang mengendalikan pod mana yang dapat berkomunikasi satu sama lain pada tingkat jaringan?
Ringkasan Pelajaran
Segmentasi mikro menerapkan kontrol akses terperinci di antara beban kerja individual, sehingga membatasi cakupan dampak pergerakan lateral. Alat yang tersedia: NetworkPolicy Kubernetes, Grup Keamanan AWS, mesh layanan (Istio), ZTNA, dan platform khusus (Illumio, NSX). Penerapan: temukan aliran, mulai dalam mode pemantauan, lalu terapkan penolakan bawaan. Visibilitas lalu lintas timur-barat diperoleh melalui Log Aliran VPC dan telemetri mesh layanan.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Mikrosegmentasi dan Kebijakan Jaringan” gratis?
Ya — teks lengkap “Mikrosegmentasi dan Kebijakan Jaringan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Mikrosegmentasi dan Kebijakan Jaringan”?
Gantikan firewall perimeter dengan zona yang dimikrosegmentasi dan tegakkan akses jaringan dengan hak akses minimum. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Mikrosegmentasi dan Kebijakan Jaringan” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Prinsip Zero Trust dan Model BeyondCorp
- Verifikasi Identitas dan Perangkat
- Mikrosegmentasi dan Kebijakan Jaringan
- Validasi dan Pemantauan Berkelanjutan