Cyber Security Academy · Урок

Микросегментация и сетевые политики

Заменяйте межсетевые экраны по периметру микросегментированными зонами и обеспечивайте сетевой доступ с минимальными привилегиями.

Урок 3 из 413 шагов

«Микросегментация и сетевые политики» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое микросегментация

Микросегментация разделяет сеть на небольшие изолированные сегменты с детальными правилами доступа между ними. В отличие от традиционного разделения VLAN на границе сети, микросегментация применяет политики на уровне отдельной рабочей нагрузки или приложения.

Почему микросегментация важна

После проникновения атакующего в плоскую сеть его боковое перемещение ничем не ограничено. Микросегментация ограничивает радиус поражения:

  • Скомпрометированная рабочая станция не может напрямую подключиться к базе данных
  • В каждом сегменте разрешён только минимально необходимый обмен данными
  • Трафик между сегментами проверяется и контролируется

Ограничения традиционной сегментации

Сегментация на основе традиционных межсетевых экранов:

  • Север—юг: трафик между интернетом и DMZ — хорошо контролируется
  • Восток—запад: трафик между внутренними системами — часто плоский и не контролируется

Большинство атак с боковым перемещением использует доверие к трафику восток—запад. Микросегментация устраняет этот пробел.

Программно-определяемая сеть (SDN)

SDN отделяет управление сетью (программное обеспечение) от пересылки данных (аппаратное обеспечение). Это позволяет программно применять политики. Платформы микросегментации (Illumio, VMware NSX, Guardicore) используют принципы SDN для применения политик на уровне рабочих нагрузок.

Сетевые политики Kubernetes

В Kubernetes NetworkPolicies управляют взаимодействием между подами:

# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
  podSelector:
    matchLabels:
      app: backend
  ingress:
  - from:
    - podSelector:
        matchLabels:
          app: frontend
    ports:
    - port: 8080

Группы безопасности AWS как микросегментация

Группы безопасности AWS работают как средство микросегментации:

  • Каждый экземпляр имеет собственную группу безопасности
  • Правила ссылаются на другие группы безопасности, а не только на диапазоны IP
  • Разрешайте между ресурсами только явно необходимый трафик
  • Принцип: запрет по умолчанию, явное разрешение

Доступ к сети с нулевым доверием (ZTNA)

ZTNA (Zscaler, Cloudflare Access) применяет принцип нулевого доверия на уровне приложений:

  • Пользователи получают доступ к конкретным приложениям, а не ко всей сети
  • Отсутствует видимость внутренней сети на сетевом уровне
  • Доступ к каждому приложению требует проверки личности

ZTNA — это микросегментация, расширенная на доступ пользователей.

Сервисная сетка для микросервисов

Сервисные сетки (Istio, Linkerd, Consul) реализуют микросегментацию на уровне микросервисов, используя mTLS для каждого вызова между сервисами:

  • Каждый вызов проходит аутентификацию и шифруется
  • Политики авторизации определяют, какие сервисы могут вызывать другие сервисы
  • Наблюдаемость: полная видимость трафика

Определение политики микросегментации

Создание политики микросегментации:

  1. Выявите все рабочие нагрузки и схемы их взаимодействия
  2. Определите, какие потоки являются легитимными, а какие — неожиданными
  3. Начните с режима мониторинга — просматривайте, что было бы заблокировано
  4. Постепенно применяйте политики, начиная с сегментов наибольшего риска
  5. Перейдите к запрету по умолчанию для несанкционированных потоков

Мониторинг трафика восток—запад

Инструменты для наблюдения за трафиком восток—запад:

  • Журналы потоков VPC (AWS) — потоки на сетевом уровне
  • Телеметрия сервисной сетки — видимость на уровне отдельных RPC
  • Журналы распределённого межсетевого экрана NSX
  • Zeek/Suricata на интерфейсах съёма трафика для полной проверки пакетов

Проблемы микросегментации

Проблемы реализации:

  • Устаревшие приложения с недокументированными схемами взаимодействия
  • Потери производительности из-за применения политик к каждой рабочей нагрузке
  • Сложность управления политиками в крупных системах (сотни сервисов)
  • Для эффективной сегментации требуется хороший инвентарь активов

Быстрая проверка: микросегментация

В Kubernetes какой тип ресурса управляет тем, какие поды могут взаимодействовать друг с другом на сетевом уровне?

Итоги урока

Микросегментация применяет детализированные средства управления доступом между отдельными рабочими нагрузками, ограничивая масштаб последствий бокового перемещения. Инструменты: Kubernetes NetworkPolicy, группы безопасности AWS, сервисные сетки (Istio), ZTNA и специализированные платформы (Illumio, NSX). Реализация: выявите потоки, сначала используйте режим мониторинга, затем применяйте запрет по умолчанию. Наблюдайте за трафиком восток—запад с помощью журналов потоков VPC и телеметрии сервисной сетки.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Микросегментация и сетевые политики» бесплатный?

Да — полный текст урока «Микросегментация и сетевые политики» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Микросегментация и сетевые политики»?

Заменяйте межсетевые экраны по периметру микросегментированными зонами и обеспечивайте сетевой доступ с минимальными привилегиями. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Микросегментация и сетевые политики»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Принципы нулевого доверия и модель BeyondCorp
  2. Проверка личности и устройства
  3. Микросегментация и сетевые политики
  4. Непрерывная проверка и мониторинг
← Назад к Cyber Security Academy