ADG Оставить заявку
Блог Информационная безопасность 5 мин чтения

Microsegmentation поверх плоской сети: что работает на отечественных ОС без vendor lock-in

UserGate и PT Network Attack Discovery обновляют политики microsegmentation. Разбираем, как внедрить сегментацию без vendor lock-in на Astra Linux и РЕД ОС и что делать с legacy-протоколами.

Контекст момента

UserGate и PT Network Attack Discovery обновляют политику microsegmentation для распределённых инфраструктур

UserGate и Positive Technologies в апреле обновили свои подходы к microsegmentation для распределённых инфраструктур - у UserGate появилось больше гранулярности в политиках на уровне приложений, PT NAD расширил профили обнаружения аномального east-west трафика. Нас это не удивило: клиенты, с которыми работаем по аудиту защищённости инфраструктуры, последние полгода всё активнее поднимают тему. Плоские сети 2015-2020 годов постройки никуда не делись, а регуляторное давление на сегментацию КИИ никуда не делось тоже. Пришлось разобраться предметно.

Откуда берётся плоская сеть и почему это проблема

Типичная история: компания росла, сеть росла вместе с ней. VLAN-ы есть, но по функциональному признаку - бухгалтерия, производство, ИТ. Внутри каждого VLAN-а хосты видят друг друга напрямую. Когда спрашиваешь, почему так, ответ стандартный: «нам нужна была общая файлопомойка» или «принтеры по-другому не работали».

Проблема в том, что lateral movement - перемещение атакующего внутри сети после первоначального проникновения - в такой архитектуре ничем не ограничено. Один скомпрометированный Windows-хост в VLAN производства видит контроллер домена, SCADA-сервер и всё остальное. Microsegmentation - это про то, чтобы убрать это прямое видение и оставить только то, что реально нужно для работы.

Почему это сложнее, чем кажется

Мы прошли через несколько проектов по сегментации, и каждый раз одинаково: первые две недели уходят не на настройку, а на инвентаризацию. Никто не знает, что с чем разговаривает.

Запускаешь захват трафика - и выясняется, что бэкапный агент ломится на порт 445 ко всем хостам подряд, мониторинг пишет SNMP на broadcast, а какой-то сервис 2012 года рождения использует NetBIOS и падает, если ему ответить отказом. Карта реальных зависимостей всегда отличается от того, что нарисовано в Visio три года назад.

PT NAD здесь полезен именно как инструмент построения baseline: что с чем разговаривает в нормальном режиме, какие протоколы, какие объёмы. Без этой картины любая политика microsegmentation - угадайка, которая ломает что-нибудь в первый же день.

Инструменты без vendor lock-in на отечественных ОС

Требование работать на Astra Linux SE или РЕД ОС сужает выбор, но не до нуля.

nftables как основа микросегментации. На уровне хоста nftables работает на любом Linux, включая сертифицированные дистрибутивы. Правила пишутся декларативно, версионируются в git, применяются через Ansible. Это не замена межсетевому экрану на периметре, но для east-west фильтрации внутри сегмента - рабочий и абсолютно независимый инструмент. Мы используем его для ограничения взаимодействия между хостами в одном VLAN там, где сетевое оборудование такой гранулярности не даёт.

OVS (Open vSwitch) в виртуализированных средах. Если инфраструктура на zVirt или Proxmox - OVS встраивается нативно и позволяет задавать политики на уровне виртуальных портов. Производительность при этом остаётся приемлемой: гигабитный трафик OVS тянет без проблем, вопросы начинаются на 10G+ с маленькими пакетами, но до этого большинство инсталляций не доходит.

UserGate в роли сегментирующего межсетевого экрана. Сертификат ФСТЭК есть, поддержка отечественных ОС есть. Обновление политик для распределённых инфраструктур - это про возможность управлять политиками централизованно с нескольких площадок без ручной синхронизации конфигов. На практике это важно, когда у организации три-четыре площадки: раньше изменение политики приходилось катить руками на каждую, теперь это управляется из единой точки.

Vendor lock-in при этом всё равно присутствует - но только на уровне управляющей плоскости. Сами правила фильтрации на хостах остаются в nftables и не зависят от UserGate.

Что делать с legacy-протоколами

Это больное место почти в каждом проекте. NetBIOS, RPC over SMB, старые SNMP v1/v2c без аутентификации, TFTP для загрузки прошивок сетевого оборудования - всё это работает годами и ломается при первой попытке что-то ограничить.

Стратегия, которую мы выработали:

  • Инвентаризация до ограничения. Минимум две недели пассивного мониторинга с записью всех соединений. PT NAD или Zeek на зеркальном порту - неважно, главное получить полную картину.
  • Изоляция legacy в отдельный сегмент, а не запрет протоколов. Если принтеры требуют NetBIOS - они уходят в отдельный VLAN со строгим списком хостов, которым туда можно. Отключать протокол там, где он реально используется - обычно не вариант в короткой перспективе.
  • SNMP v3 там, где оборудование поддерживает. Большинство свежего оборудования умеет v3. Старые Cisco и HP - тоже, просто никто не настраивал. Это первый кандидат на миграцию, потому что SNMP v1/v2c с community string «public» - это не мониторинг, это дыра.
  • TFTP заменяем на SCP/SFTP там, где устройство позволяет. Где не позволяет - TFTP-сервер в изолированном сегменте с доступом только для конкретных IP сетевого оборудования.

Где мы сейчас стоим

Полная microsegmentation в большой инфраструктуре - это не проект одного спринта. В реалистичном сценарии: три-четыре месяца на инвентаризацию и построение baseline, потом итеративное ужесточение политик с проверкой на каждом шаге. Торопиться здесь опасно - один неправильный ACL может положить производственную систему.

Регулятор пока не требует microsegmentation явно в проверочных листах, но в контексте требований по защите от несанкционированного доступа и изоляции критических сегментов - тема поднимается. Несколько предписаний по итогам Q1 содержали формулировки про недостаточную сегментацию сети КИИ. Это не повод паниковать, но повод не откладывать инвентаризацию до момента, когда придёт инспектор.

Обновления от UserGate и PT NAD - полезные инструменты. Но инструменты работают только тогда, когда ты понимаешь, что у тебя в сети происходит. Вот с этого и начинаем.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.