Tüm cihazların aynı ağda bulunması hangi riski oluşturur?
Küçük bir ofiste ağı tek parça kurmak başlangıçta kolay görünebilir. Dizüstü bilgisayarlar, yazıcılar, kameralar, misafir telefonları ve sunucular aynı ağda çalışır, cihazlar birbirini görür ve ilk günlerde sorun çıkmayabilir.
Sorun, bu cihazlardan birinin hatalı yapılandırılması veya ele geçirilmesiyle ortaya çıkar. Misafirin telefonu dosya sunucusuna hiç erişmeyecekse o yolun baştan açık olmasının işletmeye bir faydası yoktur. Aynı şekilde bir kullanıcının bilgisayarı yalnızca belirli uygulamalara ihtiyaç duyuyorsa bütün sunucu portlarını görebilmesi gereksiz risk oluşturur.
Segmentasyon burada devreye girer. Cihazları yalnızca farklı IP aralıklarına dağıtmak için değil, hangi grubun hangi hizmete erişebileceğini belirlemek için kullanılır. Böylece ağdaki konum tek başına güven sebebi olmaz.
Misafir ağı nasıl bir sınır sağlamalı?
Misafir ağının temel görevi ziyaretçiye internet vermektir. Bunun için şirketin dosya sunucusunu, yazıcı yönetim ekranını, NAS cihazını veya ağ ekipmanlarını görebilmesine gerek yoktur. İç kaynaklara erişim varsayılan olarak kapalı tutulabilir.
Burada yalnızca ayrı bir Wi-Fi adı ve parola oluşturmak yeterli olmayabilir. Misafir SSID'si teknik olarak yine aynı yerel ağa bağlanıyorsa beklediğimiz ayrım oluşmaz. Asıl sınır, ağ tarafında hangi trafiğin geçebildiğiyle belirlenir.
Çalışanların kişisel telefon ve tabletleri için de aynı soru sorulmalı. Kurumsal olarak yönetilen dizüstü bilgisayar ile kişisel telefonun aynı güven seviyesinde kabul edilmesi şart değildir. Kişisel cihaz yalnızca internete ihtiyaç duyuyorsa iç kaynaklara yol açmanın anlamı yoktur.
Çalışan ve sunucu ağları neden ayrılabilir?
Bir kullanıcının dosya sunucusundan klasör açması gerekiyorsa dosya hizmetine erişim verilir. Bu, aynı bilgisayarın sunucunun yönetim ekranına, veritabanı portuna veya başka bir yönetim hizmetine de erişmesi gerektiği anlamına gelmez.
İş akışını oluşturan gerekli bağlantılar bırakılır, yönetim bağlantıları ise daha sınırlı kaynaklardan açılır. Bu yaklaşım saldırganın ele geçirdiği sıradan bir kullanıcı cihazından bütün sunuculara doğru rahatça ilerleyebileceği yolları azaltır.
Yazıcılar, kameralar ve benzeri cihazlar da ayrıca düşünülmeli. Bu cihazların çoğu internete veya belirli bir sunucuya ihtiyaç duyabilir ama çalışan bilgisayarlarına doğru bağlantı başlatmaları gerekmeyebilir. Ağ tasarımı bu gerçek ihtiyacı esas almalıdır.
- Kullanıcıların gerçekten ihtiyaç duyduğu iş hizmetlerini belirlemek
- Sunucu yönetimini yalnızca yetkili yönetim kaynaklarına açmak
- Yazıcı, kamera ve IoT cihazlarını ihtiyacına uygun ayrı bölgede değerlendirmek
- Yedekleme sisteminin yönetim ve silme yolunu sıradan kullanıcı ağından ayırmak
- Güvenlik bölgeleri arasındaki geçişleri güvenlik duvarı kurallarıyla sınırlamak
VLAN oluşturmak tek başına segmentasyon sağlar mı?
VLAN cihazları mantıksal olarak farklı ağlara ayırmak için kullanılan bir araçtır. Fakat bu VLAN'lar arasında her trafik serbestçe yönlendiriliyorsa güvenlik açısından beklediğimiz sınır oluşmaz.
Örneğin misafir ağı VLAN 20'de, sunucu ağı VLAN 30'da olabilir. Güvenlik duvarı veya yönlendirme politikası VLAN 20'den VLAN 30'a her şeyi izinli bırakıyorsa farklı IP aralıkları görürüz ama gerçek erişim kısıtlaması elde etmeyiz.
Kurallar da zamanla bozulabilir. Geçici açılan bir erişim unutulabilir, eski bir uygulama kaldırıldığı halde kuralı kalabilir veya yönetim ağı gereğinden fazla yere açık bırakılabilir. Bu yüzden VLAN tasarımı ile güvenlik duvarı kuralları beraber takip edilmelidir.
Segmentasyon nasıl kontrollü biçimde planlanmalı?
Çalışan bir ağı bir gecede parçalara ayırmak iyi fikir olmayabilir. Önce hangi cihazın ne olduğunu ve hangi sistemlerle konuştuğunu görmek gerekir. Özellikle eski uygulamalarda veya uzun süredir dokunulmamış yapılarda bilinmeyen bağımlılıklar çıkabilir.
Sonra hedef bölgeler belirlenir. Misafir, kullanıcı, sunucu, yönetim ve cihaz ağlarının hepsi her işletmede olmak zorunda değil. Yapı, gerçekten kullanılan cihaz ve hizmetlere göre kurulmalı.
Geçiş sırasında önce gerekli bağlantılar tanımlanıp test edilebilir. Bir iş akışı kesilirse hangi kuralın etkilediğini görebilmek ve gerektiğinde geri dönebilmek gerekir. Segmentasyonun amacı işi durdurmak değil, ihtiyaç olmayan yolları kapatmaktır.
- Hangi cihazın sahibi ve görevi biliniyor mu?
- Cihazın bugün hangi sistemlere bağlandığı görülebiliyor mu?
- Oluşturulacak ağ bölgelerinin gerçekten bir iş veya güvenlik gerekçesi var mı?
- Her izin verilen bağlantının neden açık olduğu açıklanabiliyor mu?
- Değişiklikten önce test ve geri dönüş yolu hazır mı?
- Kurallar daha sonra tekrar gözden geçirilecek mi?
İyi ağ segmentasyonu, her cihazı ayrı yere koymak değil gereksiz erişim yollarını kapatmaktır.
Önce cihazların ve gerçek veri akışlarının görülmesi gerekir. Sonra kullanıcıların ihtiyaç duyduğu bağlantılar korunup misafir, yönetim, sunucu ve diğer cihazlar arasındaki gereksiz yollar adım adım kapatılabilir.
Bu içerik genel bilgilendirme amaçlıdır. İşletmenize özel teknik inceleme, güvenlik garantisi veya hukuki görüş yerine geçmez.