Praktický průvodce návrhem a zaváděním strategií segmentace sítě ve složitých podnikových prostředích, která zahrnují vlastní infrastrukturu, cloud i průmyslové sítě.
Segmentace sítě zůstává jedním z nejúčinnějších opatření ke snížení kybernetického rizika v podnikových prostředích. Mnoho organizací ji přesto nedokáže účinně zavést, zejména ty, které provozují hybridní infrastrukturu zahrnující vlastní datová centra, několik cloudových platforem a sítě provozních technologií (OT).
Tento whitepaper vychází z praktických zkušeností se zaváděním programů segmentace ve farmaceutických, výrobních, automobilových, logistických a veřejných prostředích. Představuje strukturovaný přístup k segmentaci, který řeší skutečné výzvy: starší systémy, které nelze snadno přesunout, OT sítě, kde má dostupnost přednost před důvěrností, cloudová prostředí s odlišnými bezpečnostními modely a organizace s omezenými servisními okny a konkurujícími prioritami.
Hlavní argument je jednoduchý: účinná segmentace v hybridních prostředích vyžaduje zónovou architekturu, u které je hlavním návrhovým omezením hranice důvěry, nikoli topologie sítě. Pro OT prostředí poskytuje koncepční rámec model Purdue, principy Zero Trust tento přístup rozšiřují na IT a cloud. Metodika zavedení musí být postupná, bezpečná pro výrobu a sladěná s provozem firmy i s regulatorními požadavky.
Klíčové zjištění: Model zón a kanálů podle IEC 62443-3-2 výrazně omezuje laterální pohyb (ve vlastním laboratorním výzkumu autora snížila už samotná segmentace podle identity měřitelnou plochu útoku přibližně o 71 %) a zároveň splňuje strukturální požadavky NIS2, ISO 27001 a NIST SP 800-82.
Moderní podnikové sítě nejsou jednotná, homogenní prostředí. Jsou to složeniny: firemní LAN s Active Directory a Microsoft 365, výrobní OT síť s PLC a systémy SCADA, jedna nebo více cloudových platforem (AWS, Azure, GCP) s provozovanými systémy a rostoucí počet SaaS aplikací dostupných odkudkoli. Každá vrstva funguje s jinými bezpečnostními předpoklady, jinými procesy řízení změn a jinými regulatorními požadavky.
Mnoho organizací rozvíjelo své sítě postupně. Z jednoduché kancelářské LAN vyrostla síť pro více lokalit a funkcí, ve které se z jediného kompromitovaného zařízení lze dostat k řídicím systémům výroby, finančním databázím i ke správě cloudu. Síť je „plochá“, tedy má málo vnitřních hranic, které by omezovaly laterální pohyb, nebo žádné.
Incident za incidentem, od NotPetya až po nedávné ransomwarové kampaně zaměřené na výrobu, byl hlavním zesilovačem škod laterální pohyb v plochých sítích. Útočník získá počáteční přístup přes phishingový e-mail nebo vystavenou službu a během minut se dostane z firemní IT sítě do OT systémů, zálohovací infrastruktury nebo účtů pro správu cloudu.
Segmentace v čistě vlastním prostředí je dobře známá: nasadit firewally, vytvořit VLAN, zavést seznamy řízení přístupu. Hybridní prostředí ale přidávají další složitost. Cloudové sítě používají softwarově definované perimetry, které se nedají jednoduše převést na tradiční segmentaci pomocí firewallů. OT sítě obsahují zařízení, na kterých nelze provozovat agenty, nepodporují moderní ověřování a mohou používat proprietární protokoly, které firewally nedokážou kontrolovat. A propojení mezi těmito prostředími (VPN tunely, okruhy ExpressRoute, API brány) vytvářejí vztahy důvěry, které bývají špatně zdokumentované a nekonzistentně monitorované.
Kromě technické složitosti narážejí projekty segmentace i na organizační tření. OT týmy se obávají o dostupnost. Vlastníci aplikací se bojí přerušení konektivity. Rady pro změny požadují důkazy, že změny jsou bezpečné. A bezpečnostním týmům často chybí provozní kontext k návrhu politik, které fungují v praxi. Programy segmentace, které selžou, téměř vždy selžou z organizačních, ne technických důvodů.
Účinná segmentace není primárně technologický projekt. Je to architektonická disciplína, která vyžaduje jasné principy. Ty určují každé návrhové rozhodnutí i každé pravidlo politiky.
Tradiční segmentace podle fyzického umístění (budova, patro, lokalita) v hybridních prostředích nestačí. Segmentujte místo toho podle úrovně důvěry: jak citlivá jsou data? Jak kritický je systém? Jaké jsou následky kompromitace? Systémy s podobnými požadavky na důvěru patří do stejné zóny bez ohledu na fyzické nebo virtuální umístění.
IEC 62443-3-2 zavádí pojem „kanálů“ (conduits): řízených cest mezi zónami. Právě zde většina návrhů segmentace zaostává. Nestačí umístit systémy do oddělených VLAN, musíte výslovně definovat, jaká komunikace je mezi zónami povolena, přes jaké protokoly, jakým směrem a za jakých podmínek. Každý kanál by měl mít zdokumentované obchodní zdůvodnění.
Každý firewall a každé řízení přístupu by mělo ve výchozím stavu provoz zakazovat. Povolené toky se výslovně konfigurují na základě zdokumentovaných požadavků. Zní to samozřejmě, ale v praxi mnoho organizací funguje s výchozím povolením a ke blokování známých hrozeb spoléhá na černé listiny. To je zásadně slabší zabezpečení.
V OT prostředích má dostupnost a bezpečnost provozu nejvyšší prioritu. Segmentace nikdy nesmí ohrozit výrobu ani bezpečnostní systémy. To znamená důkladné testování před zavedením, postupné nasazení (nejdřív režim monitorování, pak vynucování) a jasné postupy pro návrat u každé změny.
Segmentace je jednou vrstvou strategie hloubkové obrany. Má být doplněna ochranou koncových zařízení, řízením identit a přístupů, monitorováním a detekcí a schopností reagovat na incidenty. Žádné jednotlivé opatření nestačí. Hodnota segmentace je v tom, že omezí dosah škod, když ostatní opatření selžou.
Referenční podniková architektura Purdue (PERA) poskytuje základní model pro segmentaci OT sítí. Definuje hierarchické úrovně od úrovně 0 (fyzický proces) po úroveň 5 (podniková síť) s klíčovou demilitarizovanou zónou (DMZ) na úrovni 3.5, která odděluje IT od OT.
| Úroveň | Funkce | Příklady systémů |
|---|---|---|
| Úroveň 5 | Podniková síť | E-mail, ERP, CRM, přístup k internetu |
| Úroveň 4 | Plánování provozu závodu | IT služby na úrovni závodu, inženýrské stanice |
| Úroveň 3.5 | IT/OT DMZ | Zrcadla historianů, správa záplat, jump servery |
| Úroveň 3 | Provoz závodu | Historiany, OPC servery, řízení šarží |
| Úroveň 2 | Řízení oblasti | HMI, inženýrské stanice, SCADA |
| Úroveň 1 | Základní řízení | PLC, RTU, řídicí jednotky DCS |
| Úroveň 0 | Fyzický proces | Senzory, akční členy, procesní zařízení |
Klíčovým návrhovým rozhodnutím je IT/OT DMZ. Tato zóna by měla obsahovat jen systémy, které potřebují překlenout hranici IT/OT: zrcadla datových historianů (nikdy ne primární historian), servery pro správu záplat s řízenými okny aktualizací a jump servery pro ověřený vzdálený přístup. Z úrovně 5 by neměl proudit žádný přímý provoz na úroveň 2 nebo níže.
Na straně IT rozšiřuje architektura Zero Trust myšlení segmentace za hranice sítě. Princip „nikdy nedůvěřuj, vždy ověřuj“ se promítá do mikrosegmentace na úrovni workloadů, řízení přístupu podle identity, průběžného ověřování stavu zařízení a šifrované komunikace mezi všemi službami.
V cloudových prostředích to odpovídá segmentaci VPC/VNET, bezpečnostním skupinám, síťovým ACL a architekturám service mesh. Nativní cloudové prvky segmentace se liší od firewallů ve vlastním prostředí, ale principy jsou totožné: definovat hranice důvěry, řídit kanály a ve výchozím stavu zakazovat.
Architektonicky nejnáročnější částí je propojení vlastního a cloudového prostředí. VPN tunely, okruhy ExpressRoute/Direct Connect a API brány vytvářejí cesty, které mohou obejít pečlivě navrženou segmentaci ve vlastním prostředí. Každé hybridní propojení je třeba brát jako kanál: zdokumentovaný, monitorovaný a podléhající politikám řízení přístupu, které jsou nejméně tak restriktivní jako nejcitlivější zóna, které se dotýká.
OT prostředí běžně používají protokoly, které jsou starší než moderní bezpečnostní uvažování: Modbus, DNP3, OPC Classic, PROFINET, EtherNet/IP. Mnohé z nich postrádají ověřování, šifrování nebo kontrolu integrity. Segmentace slabiny na úrovni protokolů kompenzuje tím, že omezuje, které systémy mohou pomocí těchto protokolů komunikovat, a monitoruje neobvyklé vzorce provozu.
Dodavatelé OT často potřebují vzdálený přístup kvůli údržbě, řešení problémů a aktualizacím softwaru. Tento přístup musí být řízen přes jump servery v IT/OT DMZ, se záznamem relací, časově omezenými přístupovými okny a vícefaktorovým ověřováním. Přímý VPN přístup dodavatelů do výrobních OT sítí je jedním z nejčastějších a nejnebezpečnějších architektonických antivzorů.
Bezpečnostní přístrojové systémy (SIS) vyžadují další izolaci nad rámec běžné segmentace. Chrání lidské životy a majetek a musí být dostupné jen pro schválenou údržbu přes fyzicky kontrolovaný přístup nebo vysoce omezené síťové cesty. Sítě SIS by nikdy neměly být dostupné z firemního IT, cloudu ani běžných OT sítí.
Praktická poznámka: Podle našich zkušeností je nejčastějším selháním segmentace OT „VPN pro pohodlí“: trvalý VPN tunel dodavatele, který obchází IT/OT DMZ a poskytuje přímý přístup z úrovně 4 na úroveň 2. Takové tunely se často zřídí při uvádění do provozu a už se nikdy neodstraní. Jejich nalezení a odstranění bývá v každém programu segmentace OT rychlým krokem s největším dopadem.
Segmentace v cloudu začíná návrhem VPC (AWS) nebo VNET (Azure). Každý hlavní workload nebo prostředí (produkce, staging, vývoj) by měl mít vlastní VPC/VNET s výslovně definovaným propojením mezi nimi. Tranzitní brány nebo architektury hub-and-spoke zajišťují centralizovanou inspekci provozu a vynucování politik.
Nativní cloudové bezpečnostní skupiny poskytují mikrosegmentaci na úrovni instancí, zatímco síťové ACL zajišťují řízení na úrovni podsítí. Obě vrstvy by měly spolupracovat: NACL zajišťují široká omezení na úrovni zón, bezpečnostní skupiny vynucují konkrétní politiky mezi službami.
U kontejnerových a mikroslužbových architektur poskytují technologie service mesh (Istio, Linkerd) vzájemné TLS, politiky provozu a přehled na úrovni služeb. API brány řídí externí přístup, omezení počtu požadavků a ověřování. Představují cloudový vývoj tradiční segmentace založené na firewallech.
Zavedení segmentace musí být postupné, vratné a sladěné s provozní realitou. Následující metodika byla vyladěna na řadě rozsáhlých nasazení.
Zmapujte všechna aktiva, komunikační toky a závislosti. Tato fáze je průzkumná, nikoli rušivá. K sestavení architektury současného stavu použijte pasivní monitorování, revizi konfigurací a rozhovory s provozními týmy. Každý komunikační tok zdokumentujte se zdrojem, cílem, protokolem, portem, směrem a obchodním zdůvodněním.
Na základě zjištěných dat definujte zóny a kanály. Seskupte aktiva podle úrovně důvěry a funkce. Navrhněte cílovou architekturu včetně umístění firewallů, změn směrování a politik řízení přístupu. Než budete pokračovat, projděte návrh s provozem, IT a obchodními zainteresovanými stranami.
Nasaďte pravidla firewallu v režimu monitorování nebo pouze logování. Toto je klíčový krok ověření: pravidla jsou aktivní, ale nic neblokují. Veškerý provoz, který by byl zablokován, se zaloguje a zreviduje. Tato fáze zachytí komunikační toky, které při mapování unikly, a zabrání dopadu na výrobu.
Přecházejte z monitorování na vynucování zónu po zóně, počínaje nejméně kritickou. Každý krok vynucování má definovaný postup pro návrat a období sledování. Změny se provádějí v dohodnutých servisních oknech s provozními týmy v pohotovosti.
Segmentace není jednorázový projekt. Nové systémy, aplikace a obchodní požadavky průběžně přinášejí nové komunikační toky. Zaveďte proces pro revizi a schvalování změn pravidel firewallu, pravidelné audity sady pravidel a ověřování, že opatření segmentace zůstávají účinná.
Dobře navržená segmentace splňuje požadavky několika regulatorních rámců současně.
| Rámec | Relevantní požadavky | Jak segmentace pomáhá |
|---|---|---|
| NIS2 | Bezpečnost sítě, řízení přístupu, omezení dopadu incidentů | Zóny omezují dosah škod, kanály řídí přístup, monitoring zajišťuje detekci |
| ISO 27001 | A.8.22 Oddělení sítí, A.8.20 Bezpečnost sítí | Přímé zavedení opatření se zdokumentovanými důkazy |
| IEC 62443 | FR 5 (omezený tok dat), zóny a kanály | Rámec je postaven na segmentaci jako základním požadavku |
| NIST 800-82 | Kapitola 5: architektura a segmentace OT sítí | Soulad s modelem Purdue a zdokumentované hranice důvěry |
| DORA | Řízení rizik ICT, odolnost sítě | Segmentace jako klíčové opatření ke zmírnění rizik ICT |
Klíčový poznatek: Jediný dobře navržený program segmentace může současně splnit požadavky na bezpečnost sítě podle NIS2, ISO 27001, IEC 62443, NIST 800-82 a DORA. Je to mnohem efektivnější než zavádět samostatná opatření pro každý rámec.
Následující případová studie je zobecněná a vychází ze souhrnných zkušeností u více výrobních klientů. Konkrétní podrobnosti byly anonymizovány.
Evropský výrobce s více lokalitami měl převážně plochou síť. Firemní IT, inženýrské stanice, výrobní PLC i VPN připojení dodavatelů sdílely stejnou síťovou infrastrukturu. Penetrační test ukázal, že útočník s přístupem k firemnímu notebooku se do výrobních systémů SCADA dostane za 8 minut.
Segmentaci podle modelu Purdue jsme zavedli během 16 týdnů. Fáze 1 odhalila přes 1 200 OT aktiv a 340 jedinečných komunikačních toků. Fáze 2 navrhla architekturu se 6 zónami a 12 definovanými kanály. Fáze 3 běžela 3 týdny v režimu pouze logování a zachytila 47 nezdokumentovaných komunikačních toků. Fáze 4 vynucovala pravidla zónu po zóně po dobu 6 týdnů, bez jakéhokoli dopadu na výrobu.
Penetrační testy po zavedení ukázaly, že laterální pohyb z firemního IT do výrobního OT už není možný bez průchodu dvěma body inspekce na firewallech a jump serverem s vícefaktorovým ověřováním. Metrika času do zadržení u simulovaných incidentů se změnila z 8 minut (neomezený laterální pohyb) na stav, kdy by útočník potřeboval v síti setrvat déle než 4 hodiny, což stačí k detekci a reakci.
Program segmentace současně splnil požadavky klienta na bezpečnost sítě podle NIS2, zjištění z certifikačního auditu ISO 27001 i požadavek mateřské společnosti na soulad s IEC 62443.
Začněte zmapováním. Nemůžete segmentovat to, čemu nerozumíte. Než navrhnete jakékoli zóny nebo napíšete jakékoli pravidlo firewallu, věnujte 2–4 týdny zmapování současné architektury, komunikačních toků a závislostí. Kvalita zmapování určuje kvalitu segmentace.
Prověřte, co máte. Mnoho organizací má VLAN a firewally, ale s příliš volnými pravidly, nezdokumentovanými výjimkami nebo obchvaty. Audit sady pravidel a analýza komunikačních toků často odhalí, že stávající segmentace je méně účinná, než se předpokládalo. Než přidáte nová opatření, zaměřte se na zpřísnění stávajících.
Dejte přednost hranici IT/OT. Jediným krokem segmentace s největším dopadem je vytvoření správně navržené IT/OT DMZ s řízenými kanály. Odstraňte přímý VPN přístup dodavatelů do výrobních sítí, nasaďte jump servery a zajistěte, aby z firemního IT neproudil žádný provoz přímo na úroveň 2 nebo níže.
Berte segmentaci jako program, ne jako projekt. Sítě se neustále mění. Bez průběžné správy (revize sad pravidel, napojení na řízení změn, pravidelné přehodnocování) se segmentace časem zhoršuje. Proces správy budujte souběžně s technickým zavedením.
BlueCyber dodává posouzení bezpečnostní architektury OT a návrhy segmentace pro výrobní, farmaceutická a kritická infrastrukturní prostředí v celé Evropě.
Domluvit bezplatnou konzultaci