/
segmentação

O que esperar ao começar com a microsegmentação

De acordo com o Gartner, “até 2026, 60% das empresas que trabalham em prol da arquitetura de confiança zero usarão mais de uma forma de implantação de microssegmentação, contra menos de 5% em 2023”.  

A microssegmentação é fundamental para a confiança zero. Você não pode alcançar a confiança zero sem ela.  

De fato, John Kindervag, o criador do Zero Trust, abordou a conexão entre Zero Trust e segmentação no segundo relatório já escrito sobre o assunto, "Build Security Into Your Network's DNA: The Zero Trust Network Architecture" (Construa a segurança no DNA da sua rede: a arquitetura de rede Zero Trust). No relatório, ele afirmou: "É preciso criar novas formas de segmentar redes, pois todas as redes futuras precisarão ser segmentadas por padrão."  

Se você estiver construindo uma arquitetura de Confiança Zero, a microsegmentação deve ser uma parte crucial do seu planejamento. Aqui estão as 10 coisas que você pode esperar fazer ao começar a usar a microsegmentação .

1. Obtenha visibilidade de todo o tráfego de carga de trabalho em todos os ambientes

The first — and one of the most important — steps of building microsegmentation is being able to know what’s going on across all segments in your network. How do you see all traffic between all workloads across your cloud, endpoint, and data center environments? It’s crucial to be able to achieve this level of visibility at any scale without an overly complex workflow.  

You can try to use different visibility tools for different segments across your network. But using multiple tools will create a fragmented view. This can make it challenging to understand behavior across all segments everywhere.  

Instead, find a solution that can discover traffic across all segments and display it in one view. For example, Illumio can help you see who is talking to who over what ports so that you can discover all dependencies.       

Um diagrama de uma NetworkDescription gerado automaticamente

Com essas informações, você pode encontrar as “portas abertas” em sua rede, decidir qual tráfego é necessário e, em seguida, negar todos os outros tráfegos por padrão.  

2. Entenda como os aplicativos estão se comunicando

Most people agree that Zero Trust is a good idea, but how can you understand what traffic is required before deciding what to protect? It’s not always easy to see what apps are running across your network and what ports they need to use.  

With a solution like Illumio, you can discover what applications are running on all workloads and what ports they’re using. This provides a comprehensive inventory of all applications and their dependencies in your network so you can decide how to enforce segmentation policy.  

3. Bloqueie seus recursos mais críticos e de maior risco

Nem todos os pontos de entrada em sua rede estão sob seu controle direto. Embora um data center para a rede de um campus possa ter controles fortes, os recursos na nuvem ou o acesso de terceiros de parceiros geralmente são menos seguros.  

Muitas ameaças começam nesses ambientes menos seguros porque geralmente ficam em aberto devido a um erro humano. Qualquer um desses pontos de acesso pode ser o primeiro passo de um invasor, permitindo que ameaças percorram sua rede até seus ativos de alto valor.  

Um diagrama de uma NetworkDescription gerado automaticamente
As linhas pontilhadas representam portas abertas entre ambientes que permitem que o malware se espalhe pela rede.

É aí que uma solução de microssegmentação como a Illumio pode ajudar você a proteger essas partes vulneráveis da sua rede. Não importa onde ocorra uma violação, a microssegmentação impedirá que ela alcance os recursos essenciais que você segmentou. A violação será isolada do outro lado desse segmento para que não possa causar mais danos.

4. Identifique as cargas de trabalho por funções de negócios, não por endereços de rede

Nas redes modernas de hoje, as cargas de trabalho são implantadas em uma arquitetura híbrida de várias nuvens. Isso torna os endereços de rede efêmeros. O endereço de rede de uma carga de trabalho pode mudar dinamicamente, dependendo do ambiente de hospedagem subjacente.  

That’s why you should label workloads using human-readable labels rather than traditional IP addresses. With a breach containment solution like Illumio, you can identify workloads by their business function or ownership — such as their role, application, environment, location, operating system, or business unit — which is a lot more informative their using an IP address.

Illumio’s labelling tools can:

  • Altere os rótulos da carga de trabalho de forma tão dinâmica
  • Importe rótulos de estruturas de rotulagem existentes, como um banco de dados de gerenciamento de configuração (CMDB)
  • Recomende rótulos com base nos aplicativos e no tráfego que ele descobre em ambientes gerenciados
A Illumio oferece um conjunto estruturado de rótulos de “linguagem simples” para fornecer contexto para cada carga de trabalho, facilitando a compreensão e a aplicação de políticas.

Ao usar rótulos legíveis por humanos, você obtém uma solução baseada em metadados para ver como os segmentos entre cargas de trabalho são aplicados, totalmente desacoplada do endereço de rede.

5. Escolha uma abordagem com agente e sem agente

Ao criar a microssegmentação, é importante entender quando uma abordagem com ou sem agente funciona melhor. Algumas soluções, como a Illumio, oferecem a opção de usar agentes ou não, para que você possa obter visibilidade e segmentação em todas as cargas de trabalho em todos os ambientes.  

Abordagem do agente

O agente do Illumio virtual Enforcement Node (VEN) coleta telemetria sobre o uso de aplicativos em e entre cargas de trabalho. Isso permite que você controle o acesso aos segmentos diretamente na carga de trabalho.

Abordagem sem agente

A Illumio também pode descobrir e aplicar o uso de segmentos sem um agente.  

Isso é crucial em ambientes que não oferecem suporte a agentes, como dispositivos de IoT nos setores de manufatura ou de saúde. Também é fundamental em ambientes que não podem usar agentes devido aos requisitos de conformidade.  

  • Em um data center: o Illumio pode proteger switches de rede implantados em frente a dispositivos que não suportam agentes. O Illumio coletará telemetria de rede dos switches e converterá a política baseada em rótulos em listas de acesso para uso dos switches.
  • Na nuvem: o Illumio pode coletar o comportamento de aplicativos e redes sem um agente. Ele converterá a política baseada em rótulos e a aplicará aos pontos de fiscalização de rede existentes que já estão na nuvem.

6. Comece com um modelo de lista de negação e, em seguida, vá para um modelode lista de permissões

Um desafio comum que as equipes enfrentam ao criar a microssegmentação é que elas conhecem as portas que querem negar, mas não entendem totalmente todas as portas necessárias para permitir os aplicativos.

Ransomware commonly uses ports such as Remote Desktop Protocol (RDP) and Server Message Block (SMB) to move across segments between workloads. But we know that these ports rarely need to be open between workloads.  

That’s why it’s best practice to start with a denylist model. Block only the ports you know shouldn’t be open and allow all others. Then, when you have a full understanding of what ports applications need, you can switch to an allowlist model.

Mantenha abertas apenas as portas necessárias e bloqueie todas as outras. Essa abordagem permite que você comece a construir a microsegmentação por ransomware hoje mesmo e a reforçar as políticas quando estiver pronto.  

7. Modele a política antes de ser implantada

Cybersecurity has long relied on a deploy-and-pray approach. Security teams create a policy model and modify it until it looks correct. Then, when it’s deployed, they pray the phone doesn’t ring from broken application dependencies.

That’s why it’s best to test your policy before it's fully deployed. With Illumio, you can create policy and then put it into monitoring mode. This will highlight any issues the policy could create once it’s deployed so you can fix them before they interrupt operations.  

A modelagem garante que sua política possa ser implantada com segurança sem o risco de quebrar inadvertidamente as dependências do aplicativo.  

8. Estenda a segmentação consistente em toda a multinuvem híbrida

Se você usar uma solução que só consegue criar segmentação no centro de dados, é improvável que obtenha segurança consistente em outros ambientes, como a nuvem.

A segmentação nunca deve depender de um único ambiente. Isso resultará em uma abordagem fragmentada para a segmentação, o que só deixará vulnerabilidades e dificultará a interrupção e contenção de violações.

Em vez disso, a microsegmentação precisa acompanhar a carga de trabalho à medida que ela migra entre ambientes. Isso garante que a segmentação não seja interrompida quando as cargas de trabalho forem hospedadas em ambientes diferentes.

Com o Illumio, você pode criar políticas de segmentação consistentes em seus ambientes de nuvem, endpoints e data centers. Isso permite que as cargas de trabalho migrem entre ambientes com um modelo de microsegmentação consistente que funciona da mesma forma em toda a arquitetura.  

9. Automatize as mudanças de segurança sem depender de decisões humanas

O malware se espalha mais rápido do que qualquer ser humano pode digitar em um teclado. É crucial ter uma solução de microssegmentação que possa automatizar as mudanças de políticas tão rápido quanto uma violação possa se espalhar.

Utilizando a rica biblioteca de APIs da Illumio, você pode integrar a Illumio à sua solução SOAR. A ferramenta SOAR descobrirá as portas abertas que o malware está usando para se espalhar pela rede. Em seguida, a ferramenta enviará uma chamada de API para a Illumio para desativar imediatamente as portas em risco.  

Tudo isso acontece sem depender da intervenção humana.  

10. Prove que a segurança está em conformidade

Quantifying risk can be challenging, since securing applications and segments can involve many moving parts. During an audit, it’s not always easy to get a clear picture of existing risk and how it’s lowered after security policy is applied. It’s important to use tools that show this before and after comparison.

With Illumio’s Vulnerability Maps, you can quantify risk with a score that combines risks discovered by Illumio and external scanners. The tool will then recommend modified policy that will reduce risk.  

Isso permite que os auditores obtenham uma pontuação clara de antes e depois do risco de exposição de um ambiente, eliminando as suposições de conformidade da sua equipe.  

Pronto para aprender mais sobre o Illumio? Entre em contato conosco hoje para uma consulta e demonstração gratuitas.

Artigos relacionados

Experimente o Illumio Insights hoje mesmo

Veja como a observabilidade com IA ajuda você a detectar, entender e conter ameaças mais rapidamente.