Network Sıkılaştırma Nedir?
Siber saldırganlar ağ içinde ilk erişimi gerçekleştirdikten sonra yanal hareketlerle hedeflerine doğru ilerlerler. Bunu zorlaştırmak adına kuruluşların ağ mimarilerinde bazı değişikliklerin yapılması gerekir. Bu yeniden yapılandırmaların başında da ağ segmentasyonunun aktif şekilde kullanımı gelir. Buna Network Sıkılaştırma adı verilir.
Network Sıkılaştırma çalışmaları kapsamında mevcut ağ mimarisinin fotoğrafı çekildikten sonra ne şekilde segmentasyon yapılabileceğine dair öneriler sunulur. Ayrıca analiz sırasında kuruluş bünyesindeki VPN kullanımı ve firewall politikaları da incelenerek gereken sıkılaştırma adımlarına dair öneriler paylaşılır.
ADEO tarafından sunulan Network Sıkılaştırma hizmetiyle, kuruluşların ağ altyapılarının olası bir siber saldırının etkisini minimize etmek adına ne şekilde tasarlanması gerektiğini tespit ederek raporlamasını gerçekleştiriyoruz.
Network Segmentasyonu Neden Yapılmalıdır?
Network segmentasyonu, bir ağı her biri kendi başına küçük birer ağ gibi davranan birden çok segmente veya alt ağa bölen mimari bir yaklaşımdır. Bu, ağ yöneticilerinin ayrıntılı ilkelere dayalı olarak alt ağlar arasındaki trafik akışını denetlemesine olanak tanır. Kuruluşlar izlemeyi iyileştirmek, performansı artırmak, teknik sorunları belli bir noktada izole etmek ve en önemlisi güvenliği artırmak için segmentasyonu kullanır.
Ağ segmentasyonu sayesinde ağ güvenliği uzmanları, ister içeriden meraklı kişiler isterse kötü niyetli saldırganlar olsun, yetkisiz kullanıcıların kişisel bilgilere, kurumsal mali kayıtlara ve son derece gizli fikri mülkiyetlere erişimini önlemek adına güçlü bir araca sahip olur. Bu varlıklar çoğunlukla saldırılara karşı güvence altına alınması gereken hibrit ve çoklu bulut ortamlarında (genel bulutlar, özel bulutlar ve yazılım tanımlı ağlar - SDN'ler) yer almaktadır.
Network Segmentasyonunun Faydaları Nelerdir?
Network Segmentasyonunun ilk avantajı güvenliğin artırılmasıdır. Segmentasyonsuz bir şekilde konumlanmış büyük bir ağ, büyük bir saldırı yüzeyi demektir. Bu büyük ağ daha küçük alt ağlara bölündüğünde, ağ trafiğinin alt ağlarda yalıtılması saldırı yüzeyini azaltır ve yanal hareketi engeller. Böylece, ağınız veya ağdaki bir bileşen ele geçirilmiş olsa bile alt ağ segmentleri sayesinde saldırganların ağ boyunca yanal hareket etmesini engelleyebilirsiniz.
Segmentasyon, ayrıca aktif bir saldırıyı ağa yayılmadan önce izole etmek için iyi bir yoldur. Segmentasyon, bir segmentteki kötü amaçlı yazılımın diğer segmentteki sistemleri etkilememesini sağlar. Bu nedenle segmentler oluşturmak saldırının yayılabilme hızını sınırlar ve saldırı yüzeyini en aza indirir.
Segmentasyon ayrıca belirli bir segmentteki gereksiz trafiği ortadan kaldırarak ağdaki tıkanıklığı azaltır ve ağ performansını artırır. Örneğin bir hastanedeki tıbbi cihazlar, konuk web tarama trafiğinden etkilenmemesi için ziyaretçi ağından farklı bölümlere konumlandırılabilir. Ağ bölümlendirmesinin bir sonucu olarak, alt ağ başına daha az sisteme sahip olmak alt ağ başına yerel trafiği minimuma indirir ve harici trafiğin yalnızca alt ağ için belirlenmiş olanlarla sınırlandırılmasına izin verir.
Network Segmentasyonu İçin Örnek Senaryolar
Kuruluşlar, aşağıdakiler dahil olmak üzere çeşitli uygulamalar için ağ segmentasyonunu kullanabilirler:
- Kablosuz Misafir Ağı: Bir şirket, ağ segmentasyonunu kullanarak ziyaretçilere ve yüklenicilere daha az riskli Wi-Fi bağlantı hizmeti sunabilir. Misafir kimlik bilgileriyle oturum açtığında, internete erişim sağlamaktan başka işlevi olmayan bir mikro segmente girer.
- Kullanıcı Grubu Erişimi: İçerideki kullanıcılardan kaynaklanacak veri ihlallerine karşı korunmak için birçok kuruluş, bireysel departmanları ayrı birer alt ağda konumlandırır. Bu alt ağlar arasındaki erişim sıkı bir şekilde kontrol edilir. Örneğin mühendislik grubundan insan kaynakları grubuna erişmeye çalışan birinin davranışı detaylı şekilde incelenmesi gereken bir hareket olarak algılanır.
- Genel Bulut Güvenliği: Genel olarak bulut altyapısındaki güvenlikten bulut hizmeti sağlayıcıları sorumludur. Ancak müşteri de işletim sistemlerinin, platformların, erişim kontrolünün, verilerin, fikri mülkiyetin, kaynak kodunun ve müşteriye yönelik içeriğin güvenliğinden sorumludur. Segmentasyon, genel ve hibrit bulut ortamlarındaki uygulamaları izole etmek için etkili bir yöntemdir.