NET / NET-02
ネットワークセグメンテーションとマイクロセグメンテーション
侵害されたデバイスやサービスの情報システムへの広範なアクセスを防ぐため、環境を分離し、通信を必要な範囲に制限すること。分離は図面上だけでなく、テストによって検証されなければならない。.

役立つとき
的確な回答
定義されたニーズに対して.
フラットなネットワーク、過度の供給業者へのアクセス、混合的なテスト環境や生産環境、またはユーザーデバイスからアクセス可能な機密データを持つインフラマネージャー。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 依存関係のマッピング
- ユーザー、サーバー、管理、ゲストゾーン
- 東西方向の交通
- ネットワークまたはホストのフィルタリング
- パイロット
- 例外
- ブロックされたトラフィックの監視
成果物
- ターゲットアーキテクチャ
- ビジネス承認されたトラフィックマトリックス
- 展開されたルール
- 例外レジスタ
- ポジティブ・ネガティブのテストケース
- 変更手続き
検収証拠
合意された業務フローは引き続き機能する。禁止されている通信は失敗する。例外には所有者と期限がある。新規のトラフィックには承認が必要である。.
配達
仕事の進め方.
アプローチ
トラフィックのマップ化、設計とサイジング、パイロット運用、ロールバックを考慮した段階的な移行、運用テストとドキュメント化。.
前提条件と責任
顧客:ネットワーク、アプリケーション、キャリア、変更ウィンドウ、およびビジネス受入。プロバイダー:設計、移行、テスト。サードパーティのアクセスとTLSインスペクションには適切な承認が必要です。.
スコープ要因
サイト、実際の検証済みスループット、トラフィック、ルール、リモートユーザー、可用性、および統合機能。ハードウェア、セキュリティサブスクリプション、および定期的な運用は別個のものです。.
確認のための質問
どのシステムは決して通信してはならないのでしょうか?アプリケーションの依存関係は誰が把握しているのでしょうか?ブロックする前にトラフィックを監視できるのでしょうか?
重要な境界線
単なるVLANでは分離が証明されません。過度に攻撃的なポリシーはアプリケーションを混乱させかねません。観察、ビジネステスト、ロールバックはプロジェクトの一部です。.
変更により、不可欠なサービスとリカバリパスが維持されます。サイジング、ライセンス、および受入テストは、実際に有効化される機能を反映した内容となります。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
サービス会社は、ユーザーとバックアップの間で一つのネットワークを共有します。 プロジェクト:バックアップゾーンを作成し、その管理アクセスを制限します。 ターゲット成果:標準ワークステーションは、管理インターフェースに直接アクセスできなくなります。.
シナリオ 02
ソフトウェアベンダーは顧客環境を分離したいと考えています。プロジェクト:通信のマップ作成とサービスレベルのマイクロセグメンテーションの適用。目標成果:顧客間のアクセステストが妨げられず、分離できない共有依存関係は明示的に記録されます。.
技術と参照コンテキスト
例:環境に応じて、Palo Alto Networks のフィルタリング、ホストファイアウォール、クラウドセキュリティポリシー、および Kubernetes NetworkPolicy など。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
