Журнал "Information Security/ Информационная безопасность" #3, 2026

Нужно понимать, какие взаимодействия нормальны для инфраструктуры, кто их инициирует, зачем они нужны и когда появляются новые связи. Начинать надо с зон, компрометация которых гарантированно приведет к катастрофическим послед- ствиям. Последовательность здесь простая: 1. Собрать реальные данные о внутренних сетевых потоках. 2. Обогатить их сведениями о хостах, учетных записях, про- цессах и владельцах систем. 3. Выделить критичные сег- менты инфраструктуры. 4. Построить карту всех взаи- мосвязей. 5. Проверить политики в режи- ме наблюдения. 6. Перевести их в режим бло- кировки. Если пропустить хотя бы один из этих шагов, микросегмента- ция быстро превратится в бес- конечную работу с исключения- ми вместо работающей архи- тектуры безопасности. Практические аспекты контроля горизонтального трафика Контролировать горизонталь- ный трафик – не значит просто видеть сетевые соединения между узлами. Нужно понимать, какие взаимодействия нормальны для инфраструктуры, кто их ини- циирует, зачем они нужны и когда появляются новые связи. Без этого невозможно отличить штат- ную работу от горизонтального перемещения злоумышленника. Подход East-West Visibility & Control объединяет данные из разных источников, политики безопасности, мониторинг и процессы реагирования. Такой подход помогает не просто фик- сировать внутренние соедине- ния, а понимать их смысл и быстро находить отклонения. На практике контроль внут- реннего трафика должен отве- чать на несколько вопросов: l Какие узлы взаимодействуют друг с другом? l Какие соединения действи- тельно нужны бизнес-сервисам, а какие давно никто не исполь- зует? l Какие протоколы приме- няются для администрирования и кто ими пользуется? l Есть ли у рабочих станций доступ к серверным сегмен- там? l Кто может подключаться к контроллерам домена и систе- мам резервного копирования? l Какие новые связи появились за последнюю неделю или месяц? l Сколько маршрутов ведет от пользовательской сети к кри- тичным активам? Ответить на эти вопросы по одним сетевым потокам нельзя. Каждая значимая связь должна иметь понятный контекст. Недостаточно увидеть: 10.10.24.15 → 10.10.70.8:445 Нужно понимать: 1. Источник – сервер CRM. 2. Назначение – файловый сервер CRM. 3. Протокол – SMB. 4. Учетная запись – svc_crm_files. 5. Цель – выгрузка отчетов. 6. Владелец – команда CRM. 7. Контроль – журналирова- ние и запрет интерактивного входа для сервисной учетной записи. Только тогда можно сказать, нормальна эта связь или нет. Если ее нельзя объяснить подобным образом, она авто- матически попадает в зону риска. Причины могут быть раз- ными – забытая интеграция, технический долг, устаревшая зависимость или действия зло- умышленника. Пока происхож- дение соединения не установ- лено, считать его безопасным нельзя. С чего начать? Начинать надо с зон, компро- метация которых гарантирован- но приведет к катастрофиче- ским последствиям: контролле- ры домена, узлы администри- рования, PAM-системы, Jump- серверы, бэкапные хранилища, гипервизоры, базы данных, файловые серверы, средства ИБ, репозитории кода, храни- лища секретов, платежные и учетные системы. Для каждой такой зоны нужно выяснить, кто к ней подключа- ется, откуда, по каким протоко- лам, под какими учетками и через какие точки контроля. Быстрый выигрыш дают несколько жестких, но очевид- ных ограничений: l Запретить SMB/RDP/WinRM между рабочими станциями. l Административный доступ к серверам – только через выделенные хосты управления. l Доступ к контроллерам доме- на максимально сузить. l Бэкапные системы изолиро- вать на уровне сетевых поли- тик. l Сервисные учетные записи строго привязать к конкретным задачам и запретить им интер- активный вход. Эти меры не заменяют пол- ноценную микросегментацию, но они моментально перекры- вают большинство "туристиче- ских" маршрутов для злоумыш- ленника. Вместо заключения После компрометации одного узла исход атаки определяют не столько свойства самого узла, сколько количество доступных ему связей. Поэтому зрелая микросегментация – это не разделение сети на VLAN, а последовательное удаление лишних ребер из графа инфра- структуры. l • 67 ЗАЩИТА СЕТЕЙ www.itsec.ru Ваше мнение и вопросы присылайте по адресу is@groteck.ru

RkJQdWJsaXNoZXIy Mzk4NzYw