V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
← Вернуться к списку
M1030Enterprise
Матрица: Enterprise
Статус: Активная
STIX: 19.0
Источник ↗

Сегментация сети

Сегментация сети предполагает разделение сети на меньшие изолированные сегменты для управления и ограничения потоков трафика между устройствами, системами и приложениями. Сегментация сети позволяет организациям сократить поверхность атаки, ограничить перемещение злоумышленников внутри периметра и защитить критически важные активы от компрометации. Эффективная сегментация сети сочетает физические границы, логическое разделение с помощью VLAN и политики контроля доступа, применяемые сетевыми устройствами — межсетевыми экранами, маршрутизаторами и облачными конфигурациями. Данная мера может быть реализована следующими способами: Сегментирование критически важных систем: - Определяйте и группируйте системы по функции, чувствительности и риску. Примеры: платёжные системы, базы данных HR, производственные системы и интернет-facing серверы. - Используйте VLAN, межсетевые экраны или маршрутизаторы для применения логического разделения. Внедрение DMZ для публично доступных служб: - Размещайте веб-серверы, DNS-серверы и почтовые серверы в DMZ для ограничения их доступа к внутренним системам. - Применяйте строгие правила межсетевого экрана для фильтрации трафика между DMZ и внутренними сетями. Облачная сегментация: - В облачных средах используйте VPC, подсети и группы безопасности для изоляции приложений и применения правил трафика. - Применяйте AWS Transit Gateway или пиринг Azure VNet для контролируемого взаимодействия между облачными сегментами. Микросегментация для рабочих нагрузок: - Используйте инструменты программно-определяемых сетей (SDN) для реализации сегментации на уровне рабочих нагрузок и предотвращения перемещения внутри периметра. Ограничение трафика с помощью ACL и межсетевых экранов: - Применяйте списки контроля доступа (ACL) на сетевых устройствах для применения политик «запретить всё по умолчанию». - Используйте межсетевые экраны для ограничения как северо-южного (внешне-внутреннего), так и восточно-западного (внутри-внутреннего) трафика. Мониторинг и аудит сегментированных сетей: - Регулярно проверяйте правила межсетевого экрана, ACL и политики сегментации. - Отслеживайте сетевые потоки на предмет аномалий для обеспечения эффективности сегментации. Тестирование эффективности сегментации: - Проводите периодические тесты на проникновение для проверки блокирования несанкционированного доступа между сетевыми сегментами.

Связанные техники

T1021.001
Протокол удаленного рабочего стола
T1021.003
Распределенная модель компонентных объектов
T1021.006
Удаленное управление Windows
T1040
Прослушивание сети
T1046
Обнаружение сетевых служб
T1048
Эксфильтрация по альтернативному протоколу
T1048.001
Эксфильтрация по симметрично зашифрованному протоколу не C2
T1048.002
Эксфильтрация по асимметрично зашифрованному протоколу не C2
T1048.003
Эксфильтрация по незашифрованному протоколу не C2
T1072
Инструменты развертывания программного обеспечения
T1095
Протокол не прикладного уровня
T1098
Манипулирование учетными записями
T1098.001
Дополнительные облачные учетные данные
T1133
Внешние службы удаленного доступа
T1136
Создание учетной записи
T1136.002
Доменная учетная запись
T1136.003
Облачная учетная запись
T1190
Эксплуатация общедоступного приложения
T1199
Доверенные отношения
T1210
Эксплуатация удаленных служб
T1482
Обнаружение доверительных отношений домена
T1489
Остановка службы
T1552.007
API контейнера
T1557
Атака посредника
T1557.001
Отравление LLMNR/NBT-NS и ретрансляция SMB
T1563
Перехват сеанса удаленной службы
T1563.002
Перехват RDP
T1565
Манипулирование данными
T1565.003
Манипулирование данными во время выполнения
T1571
Нестандартный порт
T1602
Данные из репозитория конфигурации
T1602.001
SNMP (выгрузка MIB)
T1602.002
Выгрузка конфигурации сетевого устройства
T1610
Развертывание контейнера
T1612
Сборка образа на хосте
T1613
Обнаружение контейнеров и ресурсов
T1669
Сети Wi-Fi
Совпадений нет — уточните фильтр.