เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

Microsegmentation กับ Network Segmentation: คำถามที่ทุกทีมความปลอดภัยต้องเจอในที่สุด

by FireMon

เครือข่ายแบบ flat ไม่สามารถป้องกันได้อีกต่อไป ไม่ช้าก็เร็วทุกองค์กรขนาดใหญ่ย่อมมาถึงจุดเปลี่ยนเดียวกัน คือเราต้องทำ segmentation แต่จะเป็นแบบใด คำถามนี้มักถูกตั้งเป็นทางเลือกระหว่าง network segmentation กับ microsegmentation แต่ในความเป็นจริง กรอบคิดแบบนี้ใช้ไม่ได้ทันทีที่สภาพแวดล้อมของคุณซับซ้อนขึ้นแม้เพียงระดับปานกลาง ปัจจุบันองค์กรขนาดใหญ่ส่วนใหญ่ดำเนินงานบน:

  • firewall หลายผู้ผลิต
  • สภาพแวดล้อมแบบไฮบริดทั้งดาต้าเซ็นเตอร์และคลาวด์
  • การควบคุมระดับ workload บน AWS, Azure หรือ Kubernetes
  • ชั้นการเข้าถึงแบบ Zero Trust ที่เริ่มถูกนำมาใช้

ในโลกแบบนั้น segmentation ไม่ใช่การตัดสินใจเพียงครั้งเดียว แต่เป็นชั้นของการบังคับใช้ที่ซ้อนกันอยู่ และนั่นนำไปสู่ความท้าทายที่แท้จริง ไม่ใช่การเลือกประเภทของ segmentation แต่เป็นการกำกับดูแลเจตนาของนโยบายให้สอดคล้องกันในทุกชั้นที่บังคับใช้นโยบายนั้น

Network segmentation คืออะไร

Network segmentation คือการแบ่งสภาพแวดล้อมของคุณออกเป็นโซนความปลอดภัยขนาดใหญ่ โดยใช้:

  • VLAN
  • Subnet
  • Router
  • Access control list (ACL)
  • Firewall

ลองนึกถึงโครงสร้างที่คุ้นเคย เช่น:

  • DMZ
  • เครือข่ายภายใน
  • เครือข่ายสำหรับผู้มาเยือน
  • โซน PCI
  • การแยก OT/IT

เป้าหมายหลัก

ควบคุมทราฟฟิกแบบ north-south (ทราฟฟิกที่เข้าและออกจากโซน) และลดพื้นผิวการโจมตีโดยรวม

จุดแข็ง

  • เป็นแนวทางที่พัฒนาเต็มที่และเป็นที่เข้าใจกันอย่างกว้างขวาง
  • ใช้ได้ผลกับกรอบ compliance ต่าง ๆ (PCI, HIPAA ฯลฯ)
  • ภาระด้านปฏิบัติการต่ำกว่าเมื่อใช้ในขนาดที่เล็กกว่า
  • สร้างขอบเขตความปลอดภัยที่ชัดเจน

จุดที่เริ่มใช้ไม่ได้ผล

Network segmentation แบบดั้งเดิมมีความละเอียดต่ำโดยธรรมชาติ เมื่อทราฟฟิกเข้าไปอยู่ภายในโซนแล้ว:

  • การเคลื่อนย้ายมักไม่ถูกจำกัด
  • การมองเห็นทราฟฟิกแบบ east-west มีจำกัด
  • การเคลื่อนตัวด้านข้าง (lateral movement) ทำได้ง่ายขึ้น

เมื่อเพิ่มความซับซ้อนในโลกจริงเข้าไปอีก:

  • กฎของ Check Point แตกต่างจากกฎของ Palo Alto
  • Security group บนคลาวด์ทำงานต่างจาก firewall
  • นโยบายเปลี่ยนแปลงไปอย่างอิสระในแต่ละแพลตฟอร์ม

หากไม่มีชั้นที่รวมทุกอย่างเข้าด้วยกัน policy drift จะเกิดขึ้นทันที

Microsegmentation คืออะไร

Microsegmentation คือการบังคับใช้นโยบายความปลอดภัยในระดับ workload แอปพลิเคชัน หรือ endpoint แทนที่จะควบคุมทราฟฟิกระหว่างโซน แต่ควบคุมทราฟฟิกภายในโซนแทน

บังคับใช้อย่างไร

  • เอเจนต์บนโฮสต์ (เช่น Illumio)
  • การควบคุมระดับไฮเปอร์ไวเซอร์ (เช่น VMware NSX)
  • การควบคุมแบบ cloud-native (AWS Security Groups, Kubernetes Network Policies)

ข้อแตกต่างที่สำคัญ: การควบคุมแบบ cloud-native ให้การบังคับใช้ในระดับ workload ได้ก็จริง แต่ไม่ใช่แพลตฟอร์ม microsegmentation ที่สมบูรณ์

เป้าหมายหลัก

ควบคุมทราฟฟิกแบบ east-west และบังคับใช้สิทธิ์การเข้าถึงขั้นต่ำที่จำเป็นระหว่าง workload

จุดแข็ง

  • หยุดการเคลื่อนตัวด้านข้าง (สำคัญอย่างยิ่งต่อการจำกัดการแพร่ของแรนซัมแวร์)
  • รองรับการทำ Zero Trust segmentation
  • นโยบาย segmentation ติดตามไปกับ workload ไม่ใช่ผูกกับ IP address
  • ขยายขนาดได้ตามสภาพแวดล้อมคลาวด์ที่เปลี่ยนแปลงตลอดเวลา

จุดที่ทำได้ยาก

Microsegmentation นำมาซึ่ง:

  • ความซับซ้อนสูง
  • ความท้าทายในการทำแผนผังความสัมพันธ์ของระบบ
  • ความเสี่ยงที่แอปพลิเคชันจะใช้งานไม่ได้หากไม่มีการตรวจสอบความถูกต้อง
  • การบังคับใช้ที่กระจายอยู่บนหลายแพลตฟอร์ม

แต่ละแพลตฟอร์มสร้างแบบจำลองนโยบายต่างกัน และนั่นคือจุดเริ่มต้นของปัญหาที่แท้จริง ช่องว่างระหว่างนโยบายที่ตั้งใจไว้กับนโยบายที่บังคับใช้จริงจะกว้างขึ้นอย่างรวดเร็ว

ความแตกต่างหลักระหว่าง microsegmentation กับ network segmentation

หมวดหมู่

Network segmentation

Microsegmentation

ขอบเขต

โซน (subnet, VLAN)

Workload, แอปพลิเคชัน, endpoint

ทราฟฟิกที่มุ่งเน้น

North-south

East-west

การบังคับใช้นโยบาย

Firewall, เราเตอร์

Agent, hypervisor, cloud-native controls

ฐานอ้างอิงของนโยบาย

IP, subnet

Identity, label, tag

ระดับความละเอียด

หยาบ

ละเอียดระดับสูง

ความถี่ของการเปลี่ยนแปลง

ค่อนข้างคงที่

เปลี่ยนแปลงสูง

ระดับความพร้อมที่ต้องมี

ต่ำถึงปานกลาง

ปานกลางถึงสูง

การใช้งานหลัก

Compliance และการควบคุมขอบเขตเครือข่าย

การป้องกันการเคลื่อนย้ายด้านข้าง, Zero Trust

สิ่งที่สำคัญอย่างแท้จริง

การเปรียบเทียบนี้มีประโยชน์ แต่ยังไม่ครบถ้วน เพราะทั้งสองแนวทางต่างก็:

  • สร้างนโยบาย
  • บังคับใช้นโยบาย
  • ทำงานอยู่บนแพลตฟอร์มที่แตกต่างกัน

และไม่มีแพลตฟอร์มใดกำกับดูแลอีกแพลตฟอร์มหนึ่ง นั่นคือจุดที่ความเสี่ยงสะสมตัว

เมื่อใดควรใช้ network segmentation (และเมื่อใดที่เพียงพอแล้ว)

Network segmentation มักเป็นจุดเริ่มต้นที่เหมาะสม

กรณีใช้งานที่เหมาะสมอย่างยิ่ง

  • การแบ่งโซนเพื่อ compliance (PCI, HIPAA)
  • การแยกระบบ OT ออกจาก IT
  • การแยกเครือข่ายผู้ใช้ทั่วไปออกจากเครือข่ายองค์กร
  • องค์กรที่ความพร้อมด้านความปลอดภัยยังอยู่ในระยะเริ่มต้น

สัญญาณที่บ่งชี้ว่าเพียงพอแล้ว

  • ความเสี่ยงจากทราฟฟิก east-west อยู่ในระดับจำกัด
  • สภาพแวดล้อมแอปพลิเคชันมีความเสถียร
  • ความซับซ้อนของคลาวด์อยู่ในระดับต่ำ
  • ใช้ firewall จากผู้ผลิตไม่กี่ราย

หากสภาพแวดล้อมของท่านค่อนข้างคงที่ network segmentation ก็ตอบโจทย์ได้ในระดับสูง

เมื่อใดควรใช้ microsegmentation

Microsegmentation จะมีความสำคัญอย่างยิ่งเมื่อความเสี่ยงจากการเคลื่อนย้ายด้านข้างเพิ่มสูงขึ้น

กรณีใช้งาน microsegmentation ที่เหมาะสมอย่างยิ่ง

  • การจำกัดการแพร่กระจายของแรนซัมแวร์
  • การปกป้องแอปพลิเคชันที่สำคัญที่สุดขององค์กร
  • สภาพแวดล้อมแบบไฮบริดและมัลติคลาวด์
  • การแยกอุปกรณ์ทางการแพทย์
  • การแบ่งเซกเมนต์แอปพลิเคชันในธุรกิจบริการทางการเงิน

สัญญาณที่บ่งชี้ว่าท่านต้องใช้

  • ทราฟฟิก east-west ปริมาณมาก
  • แอปพลิเคชันที่มีข้อมูลอ่อนไหวอยู่ร่วมโซนเดียวกัน
  • Workload บนคลาวด์ที่เปลี่ยนแปลงอย่างรวดเร็ว
  • มีแพลตฟอร์มบังคับใช้นโยบายหลายรายการใช้งานอยู่แล้ว

ข้อควรระวังสำคัญ

อย่าเริ่มทำ microsegmentation ทันทีโดยปราศจากวินัยในการดำเนินการ หากท่านบังคับใช้การควบคุมระดับละเอียดก่อนตรวจสอบพฤติกรรมของนโยบาย ท่านเสี่ยงที่จะ:

  • ทำให้แอปพลิเคชันใช้งานไม่ได้
  • สร้างอุปสรรคต่อการปฏิบัติงาน
  • ทำให้โครงการติดค้างอยู่ใน “pilot purgatory”

การทำ microsegmentation โดยไม่มี governance ไม่ได้ช่วยลดความเสี่ยง แต่มักจะยิ่งเพิ่มความเสี่ยงให้มากขึ้น

การทำงานร่วมกัน: โมเดลการแบ่งเซกเมนต์แบบหลายชั้น

สภาพแวดล้อมยุคใหม่ไม่ได้เลือกใช้แนวทางใดแนวทางหนึ่ง แต่ใช้ซ้อนกันเป็นชั้น ๆ อธิบายอย่างง่ายได้ดังนี้

  • Network segmentation = กำแพงของอาคาร
  • Microsegmentation = ประตูที่ล็อกไว้ภายในแต่ละห้อง
  • ZTNA/SASE (เช่น Zscaler) = จุดตรวจรักษาความปลอดภัยที่ทางเข้า
  • Governance = ระบบกุญแจหลักที่ทำให้ทุกประตูตรงกับแบบแปลนที่วางไว้

แต่ละชั้นช่วยลดความเสี่ยงในแบบที่ต่างกัน

  • ขอบเขตระดับมาโครช่วยลดพื้นที่การโจมตี
  • Microsegmentation หยุดการเคลื่อนตัวในแนวราบ
  • ชั้นควบคุมการเข้าถึงกำกับการเชื่อมต่อระหว่างผู้ใช้กับแอปพลิเคชัน

แต่ประเด็นสำคัญคือ การบังคับใช้นโยบายเกิดขึ้นในทุกจุด ส่วนเจตนาของนโยบายต้องถูกกำกับดูแลจากจุดใดจุดหนึ่ง ขอรับการสาธิต เพื่อดูว่าการกำกับดูแลนโยบายแบบรวมศูนย์ทำงานอย่างไรในทุกชั้นเหล่านี้

ความท้าทายที่แท้จริง: การกำกับดูแลเจตนาของการแบ่งเซกเมนต์ในทุกชั้นของการบังคับใช้

ปัญหาที่กลยุทธ์การแบ่งเซกเมนต์ส่วนใหญ่มองข้ามคือ

  • Firewall บังคับใช้ network segmentation
  • แพลตฟอร์ม microsegmentation บังคับใช้นโยบายระดับ workload
  • การควบคุมบนคลาวด์บังคับใช้กฎเฉพาะของแต่ละสภาพแวดล้อม
  • แพลตฟอร์ม ZTNA/SASE บังคับใช้การเข้าถึงของผู้ใช้

แต่ละระบบ

  • มีโมเดลนโยบายของตัวเอง
  • พัฒนาไปอย่างเป็นอิสระจากกัน
  • ไม่เห็นภาพการทำงานของระบบอื่น

สิ่งที่เกิดขึ้นเมื่อเวลาผ่านไป

  • มีการเพิ่มกฎใหม่เข้ามาเรื่อย ๆ
  • ข้อยกเว้นสะสมมากขึ้น
  • label เปลี่ยนแปลง
  • สภาพแวดล้อมคลาวด์ขยายตัว
  • ทีมงานตามไม่ทันว่าสิทธิ์การเข้าถึงที่มีผลจริงคืออะไร

ผลลัพธ์คืออะไร โมเดลการแบ่งเซกเมนต์ที่คุณตั้งใจไว้จะค่อย ๆ ห่างจากความเป็นจริง และข้อมูลก็ยืนยันเรื่องนี้: firewall ระดับองค์กร 60% ไม่ผ่านการตรวจสอบ compliance ระดับความรุนแรงสูงในการประเมินครั้งแรก นี่ไม่ใช่ปัญหาของเครื่องมือ แต่เป็นปัญหาของ governance หากไม่มี control plane

  • ทีมงานขาดความมั่นใจว่าสิ่งใดได้รับอนุญาตจริง
  • การตรวจสอบกลายเป็นเรื่องยากลำบาก
  • ความเสี่ยงกลายเป็นสิ่งที่มองไม่เห็น
  • โครงการ Zero Trust หยุดชะงักก่อนขึ้นสู่ production

FireMon รวมการกำกับดูแล network segmentation และ microsegmentation เข้าด้วยกันอย่างไร

Firewall แพลตฟอร์ม microsegmentation และการควบคุมบนคลาวด์ทำหน้าที่บังคับใช้นโยบาย ส่วน FireMon ทำงานอยู่เหนือชั้นเหล่านั้นในฐานะ control plane สำหรับการกำกับดูแลนโยบายความปลอดภัยเครือข่ายบนคลาวด์

สิ่งนี้หมายความว่าอย่างไรในทางปฏิบัติ

  • ทำให้นโยบายเป็นมาตรฐานเดียวกันทุกแพลตฟอร์ม FireMon นำกฎของ firewall การควบคุมบนคลาวด์ และนโยบาย microsegmentation มารวมไว้ในโมเดลเดียวกัน ครอบคลุมแพลตฟอร์มอย่าง Illumio และ VMware NSX พร้อมมองเห็นชั้นที่เกี่ยวข้อง เช่น Zscaler
  • ตรวจสอบเจตนากับการบังคับใช้จริงอย่างต่อเนื่อง มั่นใจได้ว่าการแบ่งเซกเมนต์ทำงานตรงตามที่ออกแบบไว้ในทุกสภาพแวดล้อม
  • ตรวจพบ drift และความเสี่ยงที่เปิดเผยตั้งแต่เนิ่น ๆ ระบุสิทธิ์การเข้าถึงที่กว้างเกินจำเป็น การไม่เป็นไปตามข้อกำหนด และความไม่สอดคล้องกัน ก่อนที่จะกลายเป็นเหตุการณ์ด้านความปลอดภัย

สิ่งนี้ปิดช่องว่างระหว่าง

  • สิ่งที่คุณตั้งใจไว้
  • สิ่งที่ถูกบังคับใช้จริง

และช่องว่างนั้นคือจุดที่ความเสี่ยงส่วนใหญ่ซ่อนอยู่ ดูข้อมูลเพิ่มเติมเกี่ยวกับการกำกับดูแล microsegmentation แบบ Zero Trust.

การเลือกกลยุทธ์การแบ่งเซกเมนต์ของคุณ

หากคุณกำลังประเมินแนวทางการแบ่งเซกเมนต์ ให้เริ่มจากคำถามสำคัญเหล่านี้

  • องค์กรของคุณอยู่ตรงไหนบนเส้นทางความพร้อม
  • ความเสี่ยงหลักของคุณคือการเจาะผ่าน perimeter หรือการเคลื่อนตัวในแนวราบ
  • สภาพแวดล้อมของคุณเปลี่ยนแปลงรวดเร็วเพียงใด
  • มีแพลตฟอร์มบังคับใช้นโยบายกี่แพลตฟอร์มที่เกี่ยวข้อง
  • คุณสามารถตรวจสอบเจตนาของนโยบายในทุกแพลตฟอร์มได้อย่างมั่นใจหรือไม่

แนวทางปฏิบัติสำหรับก้าวต่อไป

1. เริ่มต้นด้วย network segmentation 2. เพิ่มชั้น microsegmentation สำหรับสินทรัพย์ที่มีมูลค่าสูง 3. นำ control plane เข้ามากำกับดูแลนโยบายในทุกชั้นของการบังคับใช้ ดูข้อมูลเพิ่มเติมเกี่ยวกับแนวทางปฏิบัติที่ดีที่สุดสำหรับ network segmentation.

แล้วต้องทำอย่างไรต่อ

สำหรับองค์กรส่วนใหญ่ การถามว่า microsegmentation หรือ network segmentation คือคำถามที่ผิด เพราะคุณไม่ได้เลือกอย่างใดอย่างหนึ่ง แต่ต้องใช้งานทั้งสองอย่างพร้อมกัน ครอบคลุมหลายแพลตฟอร์ม หลายผู้ผลิต และหลายสภาพแวดล้อม สิ่งที่สร้างความแตกต่างอย่างแท้จริงไม่ใช่เทคโนโลยี segmentation แต่คือความสามารถในการกำกับดูแลเจตนาของนโยบาย (policy intent) ให้ครอบคลุมทุกจุดที่บังคับใช้นโยบายนั้น หากขาดสิ่งนี้

  • นโยบายเกิดการเบี่ยงเบน
  • ความเสี่ยงสะสมเพิ่มขึ้น
  • Zero Trust หยุดชะงัก

แต่หากมีสิ่งนี้

  • ความเสี่ยงวัดผลได้
  • การเข้าถึงถูกควบคุม
  • ความปลอดภัยกลายเป็นงานที่ดำเนินการได้จริง

ขอรับการสาธิต เพื่อดูว่า FireMon กำกับดูแล segmentation ในสภาพแวดล้อมไฮบริดแบบหลายผู้ผลิตของคุณได้อย่างไร

คำถามที่พบบ่อย

Network segmentation คือการแบ่งเครือข่ายออกเป็นโซนขนาดใหญ่โดยใช้ VLAN, ซับเน็ต และ firewall เพื่อควบคุมทราฟฟิก north-south ที่ขอบเขตของแต่ละโซน ส่วน microsegmentation ใช้นโยบายระดับละเอียดที่ชั้น workload หรือแอปพลิเคชันเพื่อควบคุมทราฟฟิก east-west ภายในโซนเหล่านั้น พร้อมบังคับใช้หลัก least privilege ระหว่างระบบต่าง ๆ ซึ่งเป็นความแตกต่างสำคัญระหว่าง microsegmentation กับ network segmentation

ไม่ใช่ Microsegmentation เป็นส่วนเสริมของ network segmentation ไม่ได้มาแทนที่ Network segmentation กำหนดขอบเขตระดับมหภาคและลดพื้นผิวการโจมตี ขณะที่ microsegmentation ควบคุมทราฟฟิกเครือข่ายภายในขอบเขตเหล่านั้น องค์กรส่วนใหญ่ใช้ทั้งสองแนวทางร่วมกันในสถาปัตยกรรมความปลอดภัยแบบหลายชั้น

Microsegmentation สามารถนำไปใช้งานแบบอิสระได้ แต่ก็เป็นองค์ประกอบหลักของ Zero Trust เพราะช่วยบังคับใช้การเข้าถึงแบบ least privilege และตั้งสมมติฐานว่าเกิดการบุกรุกแล้ว ด้วยการจำกัดการเคลื่อนที่ด้านข้างระหว่าง workload ส่วน Zero Trust ต่อยอดจากจุดนี้ด้วยตัวตน บริบท และการตรวจสอบอย่างต่อเนื่อง

แพลตฟอร์มเฉพาะทางได้แก่ Illumio สำหรับ segmentation ระดับโฮสต์ และ VMware NSX สำหรับการควบคุมระดับ hypervisor ส่วนเครื่องมือแบบ cloud-native อย่าง AWS Security Groups และ Kubernetes Network Policies ให้การบังคับใช้ระดับ workload แต่ไม่ใช่แพลตฟอร์ม microsegmentation ที่สมบูรณ์ ขณะที่ Zscaler ทำงานในชั้น ZTNA/SASE ไม่ใช่ microsegmentation

ความพร้อมประกอบด้วยการมี network segmentation ที่มั่นคงอยู่แล้ว มีสุขอนามัยของนโยบายที่ชัดเจน และมองเห็นความสัมพันธ์ระหว่างแอปพลิเคชันได้ ทีมงานยังต้องสามารถตรวจสอบเส้นทางการเข้าถึงที่เกิดขึ้นจริงก่อนบังคับใช้นโยบาย หากขาดสิ่งเหล่านี้ โครงการ microsegmentation มักกระทบการทำงานของแอปพลิเคชันและหยุดชะงักกลางทาง

FireMon ทำหน้าที่เป็น control plane เหนือเทคโนโลยีที่บังคับใช้นโยบาย โดยกำกับดูแล policy intent ครอบคลุม firewall, การควบคุมบนคลาวด์ และแพลตฟอร์ม microsegmentation อย่าง Illumio และ VMware NSX พร้อมมองเห็นชั้นที่เกี่ยวข้องอย่าง Zscaler จึงมั่นใจได้ว่านโยบายที่ตั้งใจไว้กับนโยบายที่บังคับใช้จริงสอดคล้องกันอย่างต่อเนื่อง

ความล้มเหลวส่วนใหญ่เกิดขึ้นเมื่อทีมบังคับใช้นโยบายก่อนตรวจสอบความถูกต้อง และเมื่อมีแพลตฟอร์มบังคับใช้หลายระบบทำงานโดยไม่มีการกำกับดูแลแบบรวมศูนย์ ผลที่ตามมาคือนโยบายเบี่ยงเบน แอปพลิเคชันใช้งานไม่ได้ และโครงการ Zero Trust หยุดชะงักเพราะขาดความมั่นใจในสิทธิ์การเข้าถึงที่เกิดขึ้นจริง

Microsegmentation กับ Network Segmentation | FireMon