Segmentering med omtanke og overblik: Zero trust segmentering i datacenteret
Lad mig starte med et enkelt spørgsmål: Hvis én server i jeres datacenter bliver kompromitteret, skal en angriber så uhindret kunne nå naboserveren?
Det spørgsmål rækker hurtigt ud over it-afdelingen og bliver et anliggende for hele virksomheden, inklusive ledelsen. Jeg kan ikke forestille mig, der er mange, der vil svare andet end NEJ.
Arbejd ud fra tankegangen om, at I allerede er kompromitteret
I Wingmen er sikkerhed et grundelement, når vi bygger netværk. Men i takt med at cybertruslen udvikler sig, er det ikke længere nok at segmentere på makroniveau, fx DMZ og intern server zoner. Der er kommet meget mere fokus på at lave den rigtige segmentering.
Spørgsmålet er ikke længere, om en virksomhed bliver kompromitteret – men hvordan man begrænser konsekvenserne, når det sker. Det er netop den tankegang, der ligger bag zero trust segmentering af datacenteret.
Løsningen er at bygge flere lag af sikkerhedsbarrierer i datacenteret. Hvis en workload bliver kompromitteret, skal en angriber ikke uhindret kunne bevæge sig videre til resten af infrastrukturen. Det handler om at minimere angrebsfladen, så workloads kun kan kommunikere med de systemer, de reelt har brug for, og intet andet.
Fire niveauer af segmentering – den røde tråd i it-arkitekturen
Mange organisationer har allerede makrosegmentering på plads, og en del arbejder også med segmentering på applikationsniveau. Når man bevæger sig ned på workload- og procesniveau, bliver segmenteringen virkelig finmasket – og markant mere kompleks.
Det kan være fristende at fokusere på de nyeste teknologier som en effektiv løsning på workload- eller processegmentering. Men vil I implementere effektiv og reel zero trust segmentering i jeres datacenter, kan teknologierne ikke stå alene. Man bør fx ikke segmentere på procesniveau uden at have makroniveauet på plads. Teknologierne og jeres segmentering giver kun værdi, hvis den overordnede arkitektur hænger sammen.
Zero trust segmentering af datacenteret kræver den rigtige arkitektur fra toppen og ned. En rød tråd i it-infrastrukturen, hvor segmenteringen typisk opdeles i fire niveauer:
- Makroniveau – segmentering på netværksniveau, f.eks. mellem kunde 1 og kunde 2
- Applikationsniveau – opdeling i f.eks. web-, applikations- og databaselag
- Workloadniveau – segmentering af individuelle workloads
- Procesniveau – den mest granulære form, hvor adgang begrænses helt ned på procesniveau.
De fire niveauer skal ses som en samlet strategi, hvor hvert lag understøtter det næste. Hvis en angriber bryder igennem ét lag, skal det næste være klar til at begrænse den videre bevægelse i infrastrukturen. Det er den røde tråd, der skaber en zero trust-arkitektur i praksis.
Den største udfordring er ofte overblikket
Er det så den mest sikre strategi at gå helt ind om alle applikationer og spænde stramt til, hvad den applikation må? Ja, i princippet. Men det vil betyde, at i et landskab, hvor servere kommunikerer på kryds og tværs, skal vi finde ud af, hvordan vi får lukket ned bedst muligt, uden at vi skal lukke ned for en hel masse. Og det er i de fleste tilfælde en for stor opgave med en for stor risiko – at få applikationerne til at passe til netværket.
Den største udfordring er nemlig ofte, at man ikke har et præcist billede af, hvordan applikationer og servere kommunikerer med hinanden. Hvis man ikke kender kommunikationsmønstrene, er det risikabelt at begynde at lukke forbindelser ned. En forkert segmenteringsregel kan stoppe forretningskritiske applikationer.
Først når man har kortlagt serverlandskabet og kommunikationsflowet mellem workloads, kan man vurdere, hvilke forbindelser der er nødvendige, og hvilke der kan fjernes uden at påvirke driften.
Segmentering handler ikke blot om at aktivere en teknologi, men om at omsætte sikkerhedsprincipper til en arkitektur, der fungerer i et eksisterende it-miljø.
Der findes ikke én rigtig model
Hos Wingmen hjælper vi gerne med at løfte segmenteringsopgaven. Vores arbejde starter typisk med at skabe overblik over infrastrukturen og de faktiske kommunikationsmønstre, bl.a. gennem vores produkt Contrails, der identificerer kommunikationsflows, som omsættes direkte til jeres datacenter-netværk.
På den baggrund kan man identificere, hvor segmenteringen allerede er tilstrækkelig, hvor der er sikkerhedsmæssige huller, og hvilke tiltag der giver størst effekt med mindst mulig risiko for driften.
Målet er ikke nødvendigvis at føre alle virksomheder hele vejen ned til procesniveau. For nogle vil det være den rigtige løsning, mens andre opnår den ønskede risikoreduktion ved at styrke makro- eller applikationssegmenteringen. Valget afhænger blandt andet af virksomhedens risikoprofil, regulatoriske krav, modenhed og ressourcer. Krav fra fx NIS2 eller ISO 27001 kan være en drivkraft, men løsningen skal stadig tilpasses den konkrete it-infrastruktur.
Det er lidt som at udføre en åben hjerteoperation, mens patienten er vågen. Nedetid er sjældent en mulighed, og derfor kræver enhver ændring grundige analyser, test og risikovurderinger.
Zero trust segmentering i datacenteret handler ikke om at implementere alle fire niveauer for enhver pris. Det handler om at etablere den arkitektur, der giver mening for den enkelte virksomhed, og så arbejde systematisk videre derfra.
Har I den røde tråd i jeres it-arkitektur, som giver mening for jeres virksomhed i forhold til at opnå det ønskede sikkerhedsniveau? Vil du høre mere om mulighederne med zero trust segmentering i jeres datacenter?
Kontakt Anders Björk Jul Jensen, Senior Network Architect på mail ajj@wingmen.dk eller telefon +45 3038 5586.