Většina organizací dnes funguje v hybridním světě: kombinaci vlastních datových center a cloudové infrastruktury. A většina z nich se jako hlavní bezpečnostní strategií stále spoléhá na ochranu perimetru. Problém? Jakmile se útočník dostane za perimetr, často mu jen málo brání v tom, aby se laterálně pohyboval po celé vaší síti.

Během magisterského studia kybernetické bezpečnosti na University of Essex jsem zkoumal právě tento problém. Moje diplomová práce se zabývala segmentací sítě v hybridní on-premise a cloudové infrastruktuře a porovnávala segmentaci podle identity s mikrosegmentací, aby zjistila, který přístup přináší silnější bezpečnostní výsledky. Výsledky byly jednoznačné a mají praktické dopady pro každého manažera, který dnes přemýšlí o úrovni zabezpečení své firmy.

Perimetr už není hradní zeď

Bezpečnost sítí se po desetiletí řídila modelem pevnosti: postavit silnou zeď a hrozby držet venku. Moderní hybridní prostředí ale tento model učinila zastaralým. Vaše data jsou v AWS, aplikace běží napříč několika VPC, týmy se připojují odkudkoli a vaše vlastní datové centrum stále hostí kritické systémy.

Jediný firewall na okraji sítě nedokáže takto distribuovanou architekturu dostatečně ochránit. Co se stane, když útočník kompromituje jednu cloudovou instanci? Bez vnitřních opatření může přeskakovat mezi podsítěmi, objevovat zranitelné služby a rozšiřovat svůj přístup, a to všechno uvnitř vaší „důvěryhodné“ sítě.

Právě zde se stává klíčovým koncept hloubkové obrany. Bezpečnost by neměla záviset na jediném opatření. Musí být vrstvená, vynucovaná na více místech a navržená s předpokladem, že k průnikům dojde.

Zero Trust: změna myšlení

Architektura Zero Trust zcela opouští představu „důvěryhodných“ interních sítí. Jak uvádí NIST, žádná implicitní důvěra by neměla vznikat na základě umístění aktiva v síti. Každý požadavek na přístup musí být ověřen, každé spojení musí být zdůvodněné a každé zařízení je třeba považovat za potenciálně kompromitované.

Ve svém výzkumu jsem testoval dva přístupy, které odpovídají principům Zero Trust. Segmentace podle identity využívá schopnosti firewallů nové generace a řídí provoz podle identity aplikace, nejen podle IP adres. Mikrosegmentace jde dál a uplatňuje bezpečnostní politiky na úrovni jednotlivých workloadů pomocí nástrojů, jako jsou cloudové bezpečnostní skupiny.

Co ukázal můj výzkum

V hybridním laboratorním prostředí, které jsem postavil a ve kterém bylo vlastní datové centrum ESXi propojeno s AWS redundantními VPN tunely, jsem oba přístupy testoval na stejné sadě zranitelných hostitelů se službami jako FTP, Telnet, HTTP a TFTP vedle bezpečných protokolů jako SSH a HTTPS.

Segmentace podle identity, zavedená pomocí firewallu nové generace Palo Alto, snížila plochu útoku přibližně o 71 %, protože filtrovala provoz podle identity aplikace a omezila přístup jen na SSH a HTTPS. To je výrazné zlepšení oproti nesegmentovanému výchozímu stavu.

Mikrosegmentace přinesla ještě silnější výsledky: nejen zablokovala nezabezpečené protokoly, ale skenerům dokonce zabránila hostitele vůbec objevit. Jemné řízení na úrovni workloadů znamenalo, že každá instance mohla mít politiky na míru své konkrétní roli.

Hlavní poznatek: mikrosegmentace nenahrazuje ochranu perimetru, ale doplňuje ji. Nejsilnější zabezpečení přináší kombinace obou přístupů.

Propojení bezpečnosti on-premise a cloudu

Jedním z nejpraktičtějších poznatků mého výzkumu je, že organizace si nemusí vybírat mezi tradičním zabezpečením vlastního prostředí a nativními cloudovými nástroji. Nejlepších výsledků dosáhnou jejich kombinací.

Na straně vlastního prostředí poskytují firewally nové generace s politikami založenými na identitě silnou ochranu perimetru a řízení provozu mezi zónami. Vynikají přehledem a vynucováním na úrovni aplikací napříč VLAN a bezpečnostními zónami ve vašem datovém centru.

Na straně cloudu nabízejí bezpečnostní skupiny a síťové ACL mikrosegmentaci na úrovni workloadů, která se dynamicky škáluje s růstem infrastruktury. Nové instance lze automaticky přiřadit do správné bezpečnostní skupiny podle jejich role, což zajišťuje konzistentní vynucování politik bez ručních zásahů.

VPN tunely, které obě prostředí propojují, vytvářejí šifrovaný most, ale bezpečnostní opatření na obou stranách musí být navržena tak, aby fungovala ve shodě. Průnik v jednom prostředí by se neměl přelít do druhého. To je podstata vrstvené obrany.

Co to znamená pro vaši organizaci

Pokud jako technologický nebo obchodní lídr hodnotíte svou bezpečnostní strategii, zvažte tyto tři principy:

  • Vrstvěte obranu. Žádný jednotlivý nástroj ani technika vás neochrání. Kombinujte perimetrové firewally, opatření založená na identitě a mikrosegmentaci, abyste vytvořili více překážek, které musí útočník překonat.
  • Osvojte si myšlení Zero Trust. Přestaňte předpokládat, že interní provoz je bezpečný. Ověřujte každé spojení, omezte přístup na nezbytné minimum a navrhujte politiky s předpokladem, že kterékoli zařízení může být kompromitováno.
  • Pro každé prostředí použijte správný nástroj. Firewally ve vlastním prostředí i cloudové bezpečnostní skupiny mají své silné stránky. Nasaďte je společně, ne jako alternativy, a zajistěte, aby byly politiky v obou prostředích sladěné.

Závěrem

Hrozby se vyvíjejí rychleji než bezpečnostní strategie většiny organizací. Mikrosegmentace není luxus. Je základním prvkem moderní obrany sítě. Ať provozujete hybridní infrastrukturu, nebo plánujete migraci do cloudu, zabudování bezpečnosti do každé vrstvy architektury už není volitelné.

Je to rozdíl mezi tím, kdy útočník kompromituje jeden systém, a tím, kdy ovládne celou vaši síť.

Adrian Boscu získal titul MSc v kybernetické bezpečnosti na University of Essex, kde se jeho diplomová práce zabývala technikami segmentace sítí v hybridních cloudových a on-premise prostředích.