Mikro segmentasyon nedir? Faddom ile ajansız (agentless) görünürlük, ilişkiler, etki analizi ve segmentasyon mimarisi nasıl olur?
Mikro segmentasyon, uygulama ortamındaki kaynaklar arası trafiği granüler kontrollerle bölümlere ayırarak bir ihlal anında saldırganın yatay hareketini sınırlayan güvenlik stratejisidir. Bu stratejinin en kritik ön koşulu tam trafik görünürlüğüdür — Faddom, ajan kurulumu gerektirmeden, pasif ve gerçek zamanlı olarak sunucular arası ve internet trafiğini haritalandırarak bu ön koşulu karşılar; ardından gözlemlenen trafiği otomatik politika önerilerine ve Nutanix Flow üzerinden uygulanabilir kurallara dönüştürür.
Geleneksel çevre güvenliği (perimeter security), veri merkezine bir kez girildiğinde iç trafiğe büyük ölçüde güvenir. Mikro segmentasyon bu varsayımı ortadan kaldırır: her sunucu, her uygulama katmanı, hatta aynı host üzerindeki VM'ler arası trafik bile ayrı bir güven sınırı olarak ele alınır. Bir saldırgan tek bir uç noktayı ele geçirse dahi, granüler kurallar onu o segmentin dışına çıkaramaz.
Kullanıcı ve uygulama erişiminde least privilege ilkesini uygular; "önce doğrula, sonra bağlan" mantığı ağın her noktasına yayılır.
Sistemleri birbirinden izole ederek olası bir siber saldırının etki alanını tek bir segmentle sınırlar; lateral movement engellenir.
BT ekiplerinin genellikle bilmediği "hangi sunucu hangi servisle konuşuyor" sorusuna somut, gerçek zamanlı bir cevap verir.
Ekipler mikro segmentasyon projesine genellikle politika tasarımıyla başlar — ama en kritik adım olan keşif atlanır ya da ajan bazlı, eksik veri toplayan araçlarla yüzeysel yürütülür. Sonuç, dökümante edilmemiş bağımlılıkların üretim ortamında kural tarafından bloklanmasıdır.
Faddom, mikro segmentasyon sürecini tek bir sürekli döngü olarak kurgular: keşfet → haritala → planla → uygula → doğrula. Her katman bir öncekinin çıktısını girdi olarak alır; manuel envanter tutma veya tahmine dayalı kural yazımı ortadan kalkar.
| Katman | İşlev | Çıktı |
|---|---|---|
| Keşif (agentless / pasif) | Sunucular, VM'ler ve aynı host üzerindeki dahili iletişim dahil tüm trafiği gerçek zamanlı gözlemler. | Tam, sürekli güncellenen trafik envanteri |
| Haritalama (yatay trafik) | Sistemler arası bağlantıları görselleştirir; dökümante edilmemiş arayüzleri ve gizli bağımlılıkları ortaya çıkarır. | Uygulama iletişim haritası |
| Tespit (shadow IT) | BT'nin bilgisi dışındaki uygulama ve trafik akışlarını tanımlar; least privilege politikaları için temel oluşturur. | Bilinmeyen trafik envanteri |
| Planlama (otomatik kural) | Uygulama haritalarını kullanarak trafik kurallarını otomatik üretir; Nutanix Flow ile Prism Central'a iletir. | Uygulanabilir segmentasyon politikası |
| Doğrulama (görsel geri bildirim) | Renk kodlu haritalarla kuralın etkinliğini izler; devreye almadan önce etki analizi sunar. | Doğrulanmış, izlenebilir politika durumu |
Aşağıdaki örnek, web / uygulama / veritabanı katmanlarından oluşan tipik bir kurumsal uygulamanın Faddom keşif sürecinde ortaya çıkabilecek trafik tablosunu gösterir. Faddom'un keşif sürecinde ortaya çıkardığı reporting-svc-04 ve legacy-batch-job gibi akışlar keşfedilmeden kural devreye alınsaydı, ilgili iş süreçleri kesintiye uğrardı.
Faddom'un haritaları, oluşturulan segmentasyon kurallarının etkinliğini anlık olarak yansıtır. Bu, "kuralı yazdık, umarım doğru çalışır" belirsizliğini ortadan kaldırır.
Yeşil bağlantı: iletişim başarılı, politika beklendiği gibi çalışıyor. Kırmızı bağlantı: trafik firewall tarafından engellendi.
Mikro segmentasyonun başarısı, kural motorunun sofistikasyonundan önce, altyapının ne kadar iyi görünür olduğuna bağlıdır. Faddom, hibrit altyapıyı bir "kara kutu" olmaktan çıkarıp her sunucunun ve uygulamanın iletişim modelini agentless, pasif ve gerçek zamanlı şekilde görselleştirerek; mikro segmentasyon projelerinin dökümante edilmemiş bağımlılıklar yüzünden üretimde kesintiye yol açma riskini planlama aşamasında ortadan kaldırır. Faddom'un mikro segmentasyon planlama modülü, uygulama haritalarını kullanarak trafik kurallarını otomatik oluşturur ve Nutanix Flow entegrasyonu üzerinden doğrudan Prism Central'a iletir. VMware entegrasyonu şu an yol haritasındadır.
Uygulama bağımlılıklarını ajansız nasıl haritalandırabilirsiniz?
Mikro segmentasyon, uygulama ortamlarındaki kaynaklar arasındaki trafiği granüler kontrollerle bölümlere ayırma stratejisidir. Amacı, bir ihlal durumunda saldırganın ağ içinde yatay hareket (lateral movement) kabiliyetini kısıtlamaktır.
Hayır. Faddom, sunuculara veya sanal makinelere herhangi bir ajan kurulumu gerektirmeden, pasif ve gerçek zamanlı olarak trafik akışlarını keşfeder ve haritalandırır.
Faddom şu an Nutanix Flow entegrasyonu ile gözlemlenen trafik akışlarını doğrudan güvenlik politikalarına dönüştürüp Prism Central'a iletebiliyor. VMware entegrasyonu yol haritasında yer alıyor.
En sık karşılaşılan risk, BT ekiplerinin hangi sunucunun hangi servisle konuştuğunu tam olarak bilmemesidir. Bu görünürlük eksikliği, yanlış yapılandırılmış kurallar nedeniyle kritik iş uygulamalarının kesintiye uğramasına yol açabilir.