Руководство CSA по нулевому доверию и микросегментации — формализует модели сегментации, определяемые топологией, и модели, определяемые подключением.
Cloud Security Alliance (CSA) выпустила новое руководство по микросегментации с нулевым доверием. Это руководство предлагает точную формулировку темы, отличающуюся от многих материалов поставщиков. Оно предлагает полезную модель, разделяющую два ключевых подхода к сегментации: определяемую топологией и определяемую соединением. Сегментация, определяемая топологией, полагается на сетевое положение, контролируя, куда может проходить трафик, используя такие элементы, как зоны и межсетевые экраны. Сегментация, определяемая соединением, однако, фокусируется на установлении сеанса, используя идентификацию, состояние устройства и контекст для разрешения или запрета доступа к службам. CSA выступает за эти две модели как за взаимодополняющие, утверждая, что управляющие элементы, определяемые соединением, уменьшают поверхность атаки до начала сеанса. И наоборот, управляющие элементы, определяемые топологией, обеспечивают сдерживание после компрометации сеанса или системы. Это новое руководство расширяет сферу применения за пределы традиционного трафика "восток-запад" в центрах обработки данных, включая IT, OT, IoT, облачные, граничные и агентные рабочие нагрузки ИИ. Оно также различает гранулярность макро-, микро- и наносегментации. В документе подробно описываются различные варианты плоскости принудительного исполнения, управляемый контроль исходящего трафика, отказоустойчивость плоскости управления и обнаружение отклонений в политике. Описанная операционная модель представляет собой непрерывный цикл: видимость, вывод политики, моделирование, принудительное исполнение, мониторинг отклонений и устранение исключений. Руководство подчеркивает, что этот процесс является постоянным, а не одноразовым развертыванием.