Majoritatea organizațiilor funcționează astăzi într-o lume hibridă: o combinație de centre de date proprii și infrastructură cloud. Iar cele mai multe se bazează încă pe apărarea perimetrului ca strategie principală de securitate. Problema? Odată ce un atacator trece de perimetru, adesea foarte puține lucruri îl mai opresc să se miște lateral prin toată rețeaua.
În timpul masteratului în securitate cibernetică la University of Essex, am cercetat exact această provocare. Lucrarea mea de disertație s-a concentrat pe segmentarea rețelei în infrastructuri hibride on-premise și cloud, comparând segmentarea bazată pe identitate cu micro-segmentarea pentru a stabili care abordare oferă rezultate de securitate mai bune. Rezultatele au fost clare și au implicații practice pentru orice lider care se gândește astăzi la nivelul de securitate al organizației.
Perimetrul nu mai este zidul cetății
Timp de decenii, securitatea rețelelor a urmat modelul fortăreței: construiești un zid puternic și ții amenințările afară. Dar mediile hibride moderne au făcut acest model depășit. Datele tale sunt în AWS, aplicațiile rulează în mai multe VPC-uri, echipele se conectează de oriunde, iar centrul de date propriu încă găzduiește sisteme critice.
Un singur firewall la marginea rețelei nu poate proteja adecvat această arhitectură distribuită. Ce se întâmplă când un atacator compromite o instanță cloud? Fără controale interne, poate trece de la o subrețea la alta, poate descoperi servicii vulnerabile și își poate extinde accesul, totul rămânând în interiorul rețelei tale „de încredere”.
Aici devine esențial conceptul de apărare în adâncime. Securitatea nu ar trebui să depindă de un singur control. Trebuie să fie stratificată, aplicată în mai multe puncte și proiectată pornind de la premisa că breșele se vor produce.
Zero Trust: schimbarea de mentalitate
Arhitectura Zero Trust renunță complet la ideea de rețele interne „de încredere”. Așa cum arată NIST, nicio încredere implicită nu ar trebui acordată pe baza locului în care se află un activ în rețea. Fiecare cerere de acces trebuie verificată, fiecare conexiune trebuie justificată și fiecare dispozitiv trebuie tratat ca potențial compromis.
În cercetarea mea am testat două abordări aliniate cu principiile Zero Trust. Segmentarea bazată pe identitate folosește capabilitățile firewall-urilor de nouă generație pentru a controla traficul în funcție de identitatea aplicației, nu doar de adresele IP. Micro-segmentarea merge mai departe și aplică politici de securitate la nivelul fiecărui workload, folosind instrumente precum grupurile de securitate din cloud.
Ce a arătat cercetarea mea
În mediul hibrid de laborator pe care l-am construit, care conecta un centru de date ESXi propriu cu AWS prin tuneluri VPN redundante, am testat ambele abordări pe același set de gazde vulnerabile, cu servicii precum FTP, Telnet, HTTP și TFTP alături de protocoale sigure precum SSH și HTTPS.
Segmentarea bazată pe identitate, implementată printr-un firewall de nouă generație Palo Alto, a redus suprafața de atac cu aproximativ 71%, filtrând traficul după identitatea aplicației și restricționând accesul doar la SSH și HTTPS. Este o îmbunătățire semnificativă față de situația de bază nesegmentată.
Micro-segmentarea a dat rezultate și mai bune: nu doar că a blocat protocoalele nesigure, ci a împiedicat scannerele chiar să descopere gazdele. Controlul granular, la nivel de workload, a permis ca fiecare instanță să aibă politici adaptate rolului ei specific.
Concluzia principală: micro-segmentarea nu înlocuiește securitatea perimetrului, ci o completează. Cea mai bună protecție vine din combinarea ambelor abordări.
Legătura dintre securitatea on-premise și cloud
Una dintre cele mai practice concluzii ale cercetării mele este că organizațiile nu trebuie să aleagă între securitatea on-premise tradițională și instrumentele native din cloud. Cele mai bune rezultate vin din combinarea lor.
Pe partea on-premise, firewall-urile de nouă generație cu politici bazate pe identitate oferă controale solide la perimetru și între zone. Excelează la vizibilitatea și aplicarea politicilor la nivel de aplicație în VLAN-urile și zonele de securitate din centrul de date.
Pe partea de cloud, grupurile de securitate și ACL-urile de rețea oferă micro-segmentare la nivel de workload, care se scalează dinamic odată cu infrastructura. Instanțele noi pot fi atribuite automat grupului de securitate potrivit în funcție de rol, asigurând aplicarea consecventă a politicilor fără intervenție manuală.
Tunelurile VPN care conectează cele două medii creează o punte criptată, dar controalele de securitate de pe fiecare parte trebuie proiectate să funcționeze împreună. O breșă într-un mediu nu ar trebui să se propage în celălalt. Aceasta este esența apărării stratificate.
Ce înseamnă asta pentru organizația ta
Dacă ești un lider tehnic sau de business care își evaluează strategia de securitate, iată trei principii de luat în considerare:
- Stratifică apărarea. Niciun instrument sau tehnică nu te va proteja singur. Combină firewall-urile de perimetru, controalele bazate pe identitate și micro-segmentarea pentru a crea mai multe bariere pe care un atacator trebuie să le depășească.
- Adoptă mentalitatea Zero Trust. Nu mai presupune că traficul intern este sigur. Verifică fiecare conexiune, limitează accesul la minimul necesar și proiectează politicile pornind de la premisa că orice dispozitiv poate fi compromis.
- Folosește instrumentul potrivit pentru fiecare mediu. Firewall-urile on-premise și grupurile de securitate din cloud au fiecare punctele lor forte. Implementează-le împreună, nu ca alternative, și asigură-te că politicile sunt coordonate în ambele medii.
Gând final
Amenințările evoluează mai repede decât strategiile de securitate ale majorității organizațiilor. Micro-segmentarea nu este un lux. Este un element fundamental al apărării moderne a rețelei. Fie că operezi o infrastructură hibridă, fie că plănuiești o migrare în cloud, integrarea securității în fiecare strat al arhitecturii nu mai este opțională.
Este diferența dintre un atacator care compromite un singur sistem și unul care preia controlul întregii rețele.
