Сегменты инфраструктуры перейти к списку

Сегменты необходимы, чтобы обозначить разные требования информационной безопасности к разным областям ИТ инфраструктуры. На данный момент к сегментам ИТ инфраструктуры относятся

  • Сети, из которых косвенно принадлежность к сегменту ясна для
  • Сервисы, из которых также косвенно вытекает принадлежность к сегменту
    • Серверов, обеспечивающих работу сервиса
    • Оборудования, обеспечивающего работу сервиса

Сегмент в доступах и матрица межсегментного доступа

Сегмент можно указать в списке доступа как ресурс (доступ сразу ко всем сетям и сервисам сегмента) и в записи доступа как субъект (доступ получают сразу все сети и сервисы сегмента). Объект доступа при этом — сам сегмент, а узлы доступа — его подсети и узлы его сервисов.

Доступы «сегмент → сегмент» складываются в матрицу межсегментного доступа (меню Сети → Матрица сегментов): строки — откуда, колонки — куда, в ячейке — разрешённые типы доступа с портами, каждая запись — ссылка на свою запись доступа. Пустая ячейка — доступа между сегментами нет.

В матрицу попадают только списки доступа, у которых ресурсом обозначен именно сегмент, с записями, где субъект — тоже сегмент:

  • доступ, нацеленный на конкретный узел, сервис или сеть внутри сегмента, матрицу не интересует — он виден на странице сети, вкладка «Вх. соединения» (она же показывает доступы к сегменту сети);
  • доступ к сегменту от несегментного субъекта (сервис, сеть, адрес) матрица игнорирует — он виден на странице сегмента, вкладка «Входящие доступы».

Страница сегмента показывает обе стороны: «Входящие доступы» — все записи списков доступа с этим сегментом-ресурсом, «Исходящие доступы» — записи, где сегмент — субъект. Доступ к архивному сегменту (и от него) считается архивным.

Список

Доступен через меню Сети -> Сегменты инфраструктуры Чтобы провалиться в сегмент, нужно кликнуть его название в левом столбце

Редактирование

Открывается нажатием на карандаш рядом с названием сегмента из списка или из странички просмотра сегмента. В окне редактирования все подписано, главное, что надо внести — это описание требований к сегменту. Выбранный цветовой маркер раскрашивает сегмент везде, где он показывается, и наследуется его сетями, IP-адресами и ячейками карты IPAM. При настроенной интеграции с DokuWiki можно добавить в поле Ссылки статью на вики с описанием сегмента (она будет подгружаться во вкладку при просмотре сегмента и связанных с ним сетей)

Атрибуты

Атрибут Описание
ID
id
Код Служебное имя сегмента.
Устарело: раньше использовалось как класс CSS для раскраски — теперь выбирайте цветовой маркер
Перенесено в архив Помечается, если в работе этот объект более не используется, но для истории запись о нем лучше сохранить
Время изменения Дата/время изменения объекта в БД
Дата и время в формате ГГГГ-ММ-ДД ЧЧ:ММ; можно выбрать в календаре.
Редактор
Маркер Обеспечивает цветовую раскраску сегмента в интерфейсе.
Наследуется сетями, IP-адресами и ячейками карты IPAM
Входящие доступы Списки доступа, у которых ресурсом обозначен этот сегмент: доступ сразу ко всем его сетям и сервисам. Здесь видны все субъекты таких доступов, включая не-сегменты (сервис, сеть, адрес) — в матрицу межсегментного доступа попадают только доступы «сегмент → сегмент»
Исходящие доступы Записи доступа, у которых субъектом обозначен этот сегмент: доступ получают сразу все его сети и сервисы
Короткое описание Короткое описание сегмента, выводится в общем списке
подробнее: Сегменты инфраструктуры → Короткое описание »
Название Понятное человеку название