Segmentação de rede
Redes planas amplificam incidentes. A segmentação limita a movimentação lateral e reduz o impacto de um host comprometido.
Ler guiapfSense • firewall • VPN • segurança de redes
[email protected]Segmentação, VLANs, DNS seguro, filtragem, IDS/IPS e publicação de serviços. O que fazer para que um equipamento comprometido não vire um incidente de empresa inteira.
Por Cesar Gargiulo
Publicado em
8 guias neste hub
Segurança de rede é, na prática, a arte de limitar alcance. Nenhum controle impede que um equipamento seja comprometido em algum momento. O que separa um incidente contido de uma parada geral é o que aquele equipamento consegue alcançar depois.
Os guias deste hub cobrem as camadas que fazem essa limitação: segmentação e VLAN para separar o que não precisa conversar, DNS e filtragem para cortar comunicação maliciosa antes da conexão, IDS/IPS para enxergar o que passa, e publicação segura para expor o mínimo necessário ao mundo.
Quatro pontos que decidem quase tudo neste tema. Se algum deles soar novo, comece pelo guia correspondente.
Ordem de leitura
A ordem aqui importa mais do que nos outros hubs: segmentar antes de detectar, e detectar antes de bloquear.
Para entender o assunto e decidir se ele se aplica ao seu caso.
Redes planas amplificam incidentes. A segmentação limita a movimentação lateral e reduz o impacto de um host comprometido.
Ler guiaColocar de pé, com as decisões de configuração que importam.
VLANs organizam e isolam o tráfego, mas só entregam segurança quando integradas a regras de firewall. Veja desenho e boas práticas.
Ler guiaO DNS é uma camada estratégica de segurança, muitas vezes esquecida. Veja filtragem, logs, resiliência e boas práticas.
Ler guiaBloqueio por listas de IP, filtragem por país e DNSBL contra domínios maliciosos. Como usar o pfBlockerNG sem gerar falso positivo e travar acesso legítimo.
Ler guiaProxy web ajuda a controlar e registrar o acesso à internet, mas tem limites importantes. Veja usos e decisões de arquitetura.
Ler guiaCenários com mais partes móveis, onde o erro custa caro.
IDS e IPS adicionam uma camada de detecção e prevenção, mas exigem ajuste fino. Veja quando usar, limites e cuidados.
Ler guiaExpor serviços com NAT é comum e arriscado. Veja alternativas mais seguras e como reduzir a superfície pública.
Ler guiaManter funcionando ao longo dos anos, com mais de uma pessoa envolvida.
Zero Trust virou palavra da moda, mas o princípio é sólido: não confiar por padrão. Veja o que é de verdade e como começar com o que você já tem.
Ler guiaDúvidas comuns
Em modo alerta, quase sempre vale: o custo é CPU e memória, e o ganho é enxergar o que hoje passa sem registro. Em modo bloqueio, exige ajuste contínuo, porque falso positivo derruba serviço legítimo e a reação típica é desligar tudo. Comece alertando, ajuste, e só então avalie bloquear.
Pelos extremos, que dão mais retorno com menos risco: rede de visitantes isolada e dispositivos de IoT ou câmeras separados. Servidores em segmento próprio vem depois, porque exige mapear quem fala com quem antes de aplicar regra, sob pena de derrubar sistema em produção.
Não. Ela corta parte da comunicação de malware antes da conexão acontecer, o que é barato e eficaz, mas não impede a execução do código na estação nem cobre tráfego que não usa resolução de nomes. É uma camada, e das mais baratas.
Próximo passo
Se depois de ler ainda restar a dúvida de como aplicar no seu cenário, descreva o ambiente por e-mail. A resposta vem com uma leitura técnica do caso, sem compromisso.