コンテンツへスキップ

ホーム 専門知識 / ネットワークセキュリティ

NET / NET-02

ネットワークセグメンテーションとマイクロセグメンテーション

侵害されたデバイスやサービスの情報システムへの広範なアクセスを防ぐため、環境を分離し、通信を必要な範囲に制限すること。分離は図面上だけでなく、テストによって検証されなければならない。.

役立つとき

的確な回答
定義されたニーズに対して.

フラットなネットワーク、過度の供給業者へのアクセス、混合的なテスト環境や生産環境、またはユーザーデバイスからアクセス可能な機密データを持つインフラマネージャー。.

一目でわかる

家族
ネットワークセキュリティ

エンゲージメント
実装

参考
NET-02

適用範囲と成果物

このエンゲージメントの対象範囲.

スコープ

  • 依存関係のマッピング
  • ユーザー、サーバー、管理、ゲストゾーン
  • 東西方向の交通
  • ネットワークまたはホストのフィルタリング
  • パイロット
  • 例外
  • ブロックされたトラフィックの監視

成果物

  • ターゲットアーキテクチャ
  • ビジネス承認されたトラフィックマトリックス
  • 展開されたルール
  • 例外レジスタ
  • ポジティブ・ネガティブのテストケース
  • 変更手続き

検収証拠

合意された業務フローは引き続き機能する。禁止されている通信は失敗する。例外には所有者と期限がある。新規のトラフィックには承認が必要である。.

配達

仕事の進め方.

アプローチ

トラフィックのマップ化、設計とサイジング、パイロット運用、ロールバックを考慮した段階的な移行、運用テストとドキュメント化。.

前提条件と責任

顧客:ネットワーク、アプリケーション、キャリア、変更ウィンドウ、およびビジネス受入。プロバイダー:設計、移行、テスト。サードパーティのアクセスとTLSインスペクションには適切な承認が必要です。.

スコープ要因

サイト、実際の検証済みスループット、トラフィック、ルール、リモートユーザー、可用性、および統合機能。ハードウェア、セキュリティサブスクリプション、および定期的な運用は別個のものです。.

確認のための質問

どのシステムは決して通信してはならないのでしょうか?アプリケーションの依存関係は誰が把握しているのでしょうか?ブロックする前にトラフィックを監視できるのでしょうか?

重要な境界線

単なるVLANでは分離が証明されません。過度に攻撃的なポリシーはアプリケーションを混乱させかねません。観察、ビジネステスト、ロールバックはプロジェクトの一部です。.

変更により、不可欠なサービスとリカバリパスが維持されます。サイジング、ライセンス、および受入テストは、実際に有効化される機能を反映した内容となります。.

実際には

具体例.

これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.

シナリオ01

サービス会社は、ユーザーとバックアップの間で一つのネットワークを共有します。 プロジェクト:バックアップゾーンを作成し、その管理アクセスを制限します。 ターゲット成果:標準ワークステーションは、管理インターフェースに直接アクセスできなくなります。.

シナリオ 02

ソフトウェアベンダーは顧客環境を分離したいと考えています。プロジェクト:通信のマップ作成とサービスレベルのマイクロセグメンテーションの適用。目標成果:顧客間のアクセステストが妨げられず、分離できない共有依存関係は明示的に記録されます。.

技術と参照コンテキスト

例:環境に応じて、Palo Alto Networks のフィルタリング、ホストファイアウォール、クラウドセキュリティポリシー、および Kubernetes NetworkPolicy など。.

最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.

コネクテッドサービス

次のステップを構築する。.

これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.

会話を始めましょう。

スコープを明確にする。.

このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.