Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

分段与微分段

分段与微分段是网络安全策略,通过将 IT 环境划分为受控区域来限制威胁的传播。分段用于隔离网络的主要部分,而微分段则在工作负载或应用程序层面应用细粒度策略。二者结合,可减少攻击面、遏制入侵,并在混合与云环境中落实最小权限原则。

什么是分段与微分段?

分段(Segmentation)是将网络划分为不同区域的做法,例如将访客 Wi‑Fi 与内部系统分离,或将开发环境与生产环境隔离。

微分段(Micro-segmentation) 通过将粒度更细的安全控制应用到单个应用程序、工作负载,甚至具体进程的层面,更进一步。它使用基于身份(identity)和策略(policy)的规则来限制数据中心与云环境内部的东西向(east-west)流量。

为什么分段(Segmentation)和微分段(Micro-segmentation)很重要?

攻击者一旦获得入侵点,往往会利用“扁平化网络(flat networks)”进行横向移动。分段(Segmentation)策略之所以重要,是因为它们:

  • 通过遏制威胁来限制数据泄露的影响范围。
  • 在宏观与微观两个层面落实最小特权访问。
  • 提升对 HIPAA、PCI DSS 和 GDPR 等法规的合规性。
  • 保护混合云和云端工作负载免受错误配置和身份滥用的影响。

关键差异是什么?

  • 分段:粒度较粗,通常通过 VLAN、 防火墙或 SDN 来划分并隔离主要网络区域。
  • 微分段(Micro-segmentation):以更细粒度为特征,基于身份或工作负载;通常通过软件定义策略或零信任架构来执行。

分段(segmentation)和微分段(micro-segmentation)是如何工作的?

  • 分段(Segmentation):使用防火墙和访问控制列表(ACL)等传统网络控制手段,以限制不同网络分段之间的流量。
  • 微分段(Micro-segmentation):使用与身份、工作负载或应用程序相关联的动态策略,通常由管理程序(hypervisor)、容器或云原生工具来执行。
  • 整合(Integration):两种方法结合使用时效果最佳:分段用于保障更广泛的区域,而微分段则用于保护这些区域内的敏感数据和工作负载。

使用案例

  • 医疗保健: 将医疗设备与病患记录系统分离,然后应用微分段(micro-segmentation),以保护各个电子病历(EHR)应用免受未授权访问。
  • 金融服务: 将支付处理系统与客户服务分开,然后对交易工作负载进行微分段(micro-segmentation),以降低欺诈风险。
  • 政府与法律: 将机密网络与面向公众的服务隔离,同时应用微分段(micro-segmentation)来保障案件管理与身份(identity)系统的安全。
  • 云与 SaaS 提供商: 通过分段(segmentation)实现多租户隔离,并对 API 和工作负载应用微分段(micro-segmentation),以满足合规要求并保障租户安全。

Netwrix 如何提供帮助

Netwrix 通过“以身份为先”的保护和全面的数据安全可视性,帮助组织更有效地实施分段和微分段。借助以下解决方案:Privileged Access Management (PAM)Identity Management,以及 Data Security Posture Management (DSPM),Netwrix 帮助组织:

  • 在已分段的网络中发现并分类敏感数据。
  • 对账户和工作负载实施最小权限原则。
  • 监控并检测分段或微分段区域内的异常活动。
  • 审计配置和策略,以证明符合性。

这种方法可降低横向移动风险,确保符合监管要求,并强化零信任(Zero Trust)举措。

常见问题(FAQs)

建议资源

分享到