Сегменты ИТ инфраструктуры

Сегменты необходимы, чтобы обозначить разные требования информационной безопасности к разным областям ИТ инфраструктуры. На данный момент к сегментам ИТ инфраструктуры относятся

  • Сети, из которых косвенно принадлежность к сегменту ясна для
  • Сервисы, из которых также косвенно вытекает принадлежность к сегменту
    • Серверов, обеспечивающих работу сервиса
    • Оборудования, обеспечивающего работу сервиса

Сегмент в доступах и матрица межсегментного доступа

Сегмент можно указать в списке доступа как ресурс (доступ сразу ко всем сетям и сервисам сегмента) и в записи доступа как субъект (доступ получают сразу все сети и сервисы сегмента). Объект доступа при этом — сам сегмент, а узлы доступа — его подсети и узлы его сервисов.

Доступы «сегмент → сегмент» складываются в матрицу межсегментного доступа (меню Сети → Матрица сегментов): строки — откуда, колонки — куда, в ячейке — разрешённые типы доступа с портами, каждая запись — ссылка на свою запись доступа. Пустая ячейка — доступа между сегментами нет.

В матрицу попадают только списки доступа, у которых ресурсом обозначен именно сегмент, с записями, где субъект — тоже сегмент:

  • доступ, нацеленный на конкретный узел, сервис или сеть внутри сегмента, матрицу не интересует — он виден на странице сети, вкладка «Вх. соединения» (она же показывает доступы к сегменту сети);
  • доступ к сегменту от несегментного субъекта (сервис, сеть, адрес) матрица игнорирует — он виден на странице сегмента, вкладка «Входящие доступы».

Страница сегмента показывает обе стороны: «Входящие доступы» — все записи списков доступа с этим сегментом-ресурсом, «Исходящие доступы» — записи, где сегмент — субъект. Доступ к архивному сегменту (и от него) считается архивным.

Список

Доступен через меню Сети -> Сегменты инфраструктуры Чтобы провалиться в сегмент, нужно кликнуть его название в левом столбце

Редактирование

Открывается нажатием на карандаш рядом с названием сегмента из списка или из странички просмотра сегмента. В окне редактирования все подписано, главное, что надо внести — это описание требований к сегменту. Выбранный цветовой маркер раскрашивает сегмент везде, где он показывается, и наследуется его сетями, IP-адресами и ячейками карты IPAM. При настроенной интеграции с DokuWiki можно добавить в поле Ссылки статью на вики с описанием сегмента (она будет подгружаться во вкладку при просмотре сегмента и связанных с ним сетей)