什么是分段与微分段?
分段(Segmentation)是将网络划分为不同区域的做法,例如将访客 Wi‑Fi 与内部系统分离,或将开发环境与生产环境隔离。
微分段(Micro-segmentation) 通过将粒度更细的安全控制应用到单个应用程序、工作负载,甚至具体进程的层面,更进一步。它使用基于身份(identity)和策略(policy)的规则来限制数据中心与云环境内部的东西向(east-west)流量。
为什么分段(Segmentation)和微分段(Micro-segmentation)很重要?
攻击者一旦获得入侵点,往往会利用“扁平化网络(flat networks)”进行横向移动。分段(Segmentation)策略之所以重要,是因为它们:
- 通过遏制威胁来限制数据泄露的影响范围。
- 在宏观与微观两个层面落实最小特权访问。
- 提升对 HIPAA、PCI DSS 和 GDPR 等法规的合规性。
- 保护混合云和云端工作负载免受错误配置和身份滥用的影响。
关键差异是什么?
- 分段:粒度较粗,通常通过 VLAN、 防火墙或 SDN 来划分并隔离主要网络区域。
- 微分段(Micro-segmentation):以更细粒度为特征,基于身份或工作负载;通常通过软件定义策略或零信任架构来执行。
分段(segmentation)和微分段(micro-segmentation)是如何工作的?
- 分段(Segmentation):使用防火墙和访问控制列表(ACL)等传统网络控制手段,以限制不同网络分段之间的流量。
- 微分段(Micro-segmentation):使用与身份、工作负载或应用程序相关联的动态策略,通常由管理程序(hypervisor)、容器或云原生工具来执行。
- 整合(Integration):两种方法结合使用时效果最佳:分段用于保障更广泛的区域,而微分段则用于保护这些区域内的敏感数据和工作负载。
使用案例
- 医疗保健: 将医疗设备与病患记录系统分离,然后应用微分段(micro-segmentation),以保护各个电子病历(EHR)应用免受未授权访问。
- 金融服务: 将支付处理系统与客户服务分开,然后对交易工作负载进行微分段(micro-segmentation),以降低欺诈风险。
- 政府与法律: 将机密网络与面向公众的服务隔离,同时应用微分段(micro-segmentation)来保障案件管理与身份(identity)系统的安全。
- 云与 SaaS 提供商: 通过分段(segmentation)实现多租户隔离,并对 API 和工作负载应用微分段(micro-segmentation),以满足合规要求并保障租户安全。
Netwrix 如何提供帮助
Netwrix 通过“以身份为先”的保护和全面的数据安全可视性,帮助组织更有效地实施分段和微分段。借助以下解决方案:Privileged Access Management (PAM),Identity Management,以及 Data Security Posture Management (DSPM),Netwrix 帮助组织:
- 在已分段的网络中发现并分类敏感数据。
- 对账户和工作负载实施最小权限原则。
- 监控并检测分段或微分段区域内的异常活动。
- 审计配置和策略,以证明符合性。
这种方法可降低横向移动风险,确保符合监管要求,并强化零信任(Zero Trust)举措。
常见问题(FAQs)
建议资源
分享到