Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

Микросегментация сети: как убрать лишние маршруты для атак

Обновлено 01.08.2026 06:24

 

Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС

Сайт: legascom.ru | Email: petukhov@legascom.ru

Сегментация сети - не просто формальность: её требуют и стандарты, и регуляторы, и базовые принципы кибербезопасности. Но одного создания VLAN недостаточно. Главная задача - не разделить адресное пространство, а убрать избыточные связи, которые злоумышленник использует для латерального перемещения по инфраструктуре.

Почему VLAN - это ещё не безопасность

Для сетевого инженера сеть - это маршруты, VLAN и ACL. Для атакующего - граф: вершины - это хосты, серверы, базы данных, системы бэкапа и учётные записи; рёбра - сетевые соединения, открытые порты, права администрирования, доверительные отношения и зависимости между сервисами. Чем больше «лишних» рёбер, тем проще злоумышленнику двигаться по сети.

Распространённые риски:

рабочая станция с доступом по SMB, RDP или WinRM к другим станциям - готовый путь для распространения атаки;

пользовательский сегмент с доступом к админ‑протоколам - прямой маршрут к критичным системам;

сервер приложения с избыточным доступом к базам данных - ненужная связность;

бэкапная система, доступная из множества сегментов, - повышенный риск при атаке с шифрованием.

Многие организации не понимают, какие связи действительно нужны, а какие давно стали уязвимостью.

Принцип минимально необходимой связности

Настоящая сегментация строится не на грубом разделении «серверы отдельно, пользователи отдельно», а на строгом контроле: каждая система должна иметь доступ только к тем ресурсам, которые необходимы для её бизнес‑функции.

Примеры корректной связности:

Сервер приложения обращается только к своей базе данных через строго определённый порт. Остальные базы в сегменте для него невидимы.

Рабочая станция администратора подключается через выделенный узел управления. Прямой RDP рядовых сотрудников в серверный сегмент должен быть полностью закрыт.

Бэкапная система забирает данные с защищаемых хостов, но управление ею со стороны этих хостов запрещено.

Широкие правила вроде «сеть А ходит в сеть Б» создают избыточный доступ: для эксплуатации это удобно, для безопасности - опасно.

Как отличить норму от отклонения

Чтобы выявлять горизонтальные перемещения, недостаточно видеть только сетевые потоки. Нужны данные из разных источников:

логи внутренних файрволов;

DNS и DHCP;

события Active Directory;

телеметрия EDR;

инвентаризация активов;

сведения о сервисных учётных записях, владельцах систем и уязвимостях.

По отдельности эти данные малоинформативны, но в связке они позволяют понять, является ли соединение штатным поведением или отклонением. Например, RDP‑подключение к серверу само по себе может быть легитимным. Но если рабочая станция пользователя впервые за 60 дней подключается по RDP к серверу бухгалтерии, источник находится вне административной зоны, а учётная запись никогда не использовалась для управления этим сервером - это повод для расследования.

С чего начинать микросегментацию

Цель микросегментации - оставить только нужные связи и заблокировать лишние. Но начинать нужно не с блокировок, а с анализа реальной работы инфраструктуры. Проектная схема почти всегда отличается от действительности: в сети остаются старые интеграции, временные маршруты, открытые порты и исключения.

Правильная последовательность:

Собрать реальные данные о внутренних сетевых потоках.

Обогатить их сведениями о хостах, учётных записях, процессах и владельцах систем.

Выделить критичные сегменты инфраструктуры.

Построить карту всех взаимосвязей.

Проверить политики в режиме наблюдения.

Перевести политики в режим блокировки.

Пропуск любого шага приведёт к бесконечной работе с исключениями вместо устойчивой архитектуры безопасности.

Контроль горизонтального трафика: подход East‑West Visibility & Control

Контролировать внутренний трафик - значит не просто фиксировать соединения, а понимать их смысл: кто инициирует взаимодействие, зачем оно нужно, когда появляются новые связи. Подход East‑West Visibility & Control объединяет данные, политики безопасности, мониторинг и процессы реагирования.

На практике важно ответить на ключевые вопросы:

Какие узлы взаимодействуют друг с другом?

Какие соединения нужны бизнесу, а какие не используются?

Кто и как использует протоколы администрирования?

Есть ли у рабочих станций доступ к серверным сегментам?

Кто может подключаться к контроллерам домена и системам резервного копирования?

Какие новые связи появились за последнюю неделю или месяц?

Сколько маршрутов ведёт от пользовательской сети к критичным активам?

Каждое значимое соединение должно иметь понятный контекст. Например, недостаточно знать, что 10.10.24.15 обращается к 10.10.70.8 по порту 445. Нужно понимать: источник - сервер CRM, назначение - файловый сервер CRM, протокол - SMB, учётная запись - svc_crm_files, цель - выгрузка отчётов, владелец - команда CRM, контроль - журналирование и запрет интерактивного входа для сервисной учётной записи. Если связь нельзя объяснить, она автоматически попадает в зону риска.

Практические шаги: с чего начать прямо сейчас

Начинать стоит с защиты зон, компрометация которых приведёт к катастрофическим последствиям: контроллеры домена, PAM‑системы, Jump‑серверы, бэкапные хранилища, гипервизоры, базы данных, файловые серверы, средства ИБ, хранилища секретов, платёжные и учётные системы.

Для каждой такой зоны нужно выяснить: кто к ней подключается, откуда, по каким протоколам, под какими учётками и через какие точки контроля.

Быстрый эффект дают несколько жёстких ограничений:

запретить SMB/RDP/WinRM между рабочими станциями;

административный доступ к серверам - только через выделенные хосты управления;

максимально сузить доступ к контроллерам домена;

изолировать бэкапные системы на уровне сетевых политик;

строго привязать сервисные учётные записи к конкретным задачам и запретить им интерактивный вход.

Эти меры не заменяют полноценную микросегментацию, но моментально перекрывают большинство типовых маршрутов для злоумышленников.

Вывод

После компрометации одного узла исход атаки определяет не столько уязвимость самого узла, сколько количество доступных ему связей. Зрелая микросегментация - это не просто разделение сети на VLAN, а последовательное удаление лишних «рёбер» из графа инфраструктуры, чтобы у злоумышленника не осталось удобных путей для движения.