เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
Microsegmentation กับ Network Segmentation: คำถามที่ทุกทีมความปลอดภัยต้องเจอในที่สุด
by FireMon
เครือข่ายแบบ flat ไม่สามารถป้องกันได้อีกต่อไป ไม่ช้าก็เร็วทุกองค์กรขนาดใหญ่ย่อมมาถึงจุดเปลี่ยนเดียวกัน คือเราต้องทำ segmentation แต่จะเป็นแบบใด คำถามนี้มักถูกตั้งเป็นทางเลือกระหว่าง network segmentation กับ microsegmentation แต่ในความเป็นจริง กรอบคิดแบบนี้ใช้ไม่ได้ทันทีที่สภาพแวดล้อมของคุณซับซ้อนขึ้นแม้เพียงระดับปานกลาง ปัจจุบันองค์กรขนาดใหญ่ส่วนใหญ่ดำเนินงานบน:
- firewall หลายผู้ผลิต
- สภาพแวดล้อมแบบไฮบริดทั้งดาต้าเซ็นเตอร์และคลาวด์
- การควบคุมระดับ workload บน AWS, Azure หรือ Kubernetes
- ชั้นการเข้าถึงแบบ Zero Trust ที่เริ่มถูกนำมาใช้
ในโลกแบบนั้น segmentation ไม่ใช่การตัดสินใจเพียงครั้งเดียว แต่เป็นชั้นของการบังคับใช้ที่ซ้อนกันอยู่ และนั่นนำไปสู่ความท้าทายที่แท้จริง ไม่ใช่การเลือกประเภทของ segmentation แต่เป็นการกำกับดูแลเจตนาของนโยบายให้สอดคล้องกันในทุกชั้นที่บังคับใช้นโยบายนั้น
Network segmentation คืออะไร
Network segmentation คือการแบ่งสภาพแวดล้อมของคุณออกเป็นโซนความปลอดภัยขนาดใหญ่ โดยใช้:
- VLAN
- Subnet
- Router
- Access control list (ACL)
- Firewall
ลองนึกถึงโครงสร้างที่คุ้นเคย เช่น:
- DMZ
- เครือข่ายภายใน
- เครือข่ายสำหรับผู้มาเยือน
- โซน PCI
- การแยก OT/IT
เป้าหมายหลัก
ควบคุมทราฟฟิกแบบ north-south (ทราฟฟิกที่เข้าและออกจากโซน) และลดพื้นผิวการโจมตีโดยรวม
จุดแข็ง
- เป็นแนวทางที่พัฒนาเต็มที่และเป็นที่เข้าใจกันอย่างกว้างขวาง
- ใช้ได้ผลกับกรอบ compliance ต่าง ๆ (PCI, HIPAA ฯลฯ)
- ภาระด้านปฏิบัติการต่ำกว่าเมื่อใช้ในขนาดที่เล็กกว่า
- สร้างขอบเขตความปลอดภัยที่ชัดเจน
จุดที่เริ่มใช้ไม่ได้ผล
Network segmentation แบบดั้งเดิมมีความละเอียดต่ำโดยธรรมชาติ เมื่อทราฟฟิกเข้าไปอยู่ภายในโซนแล้ว:
- การเคลื่อนย้ายมักไม่ถูกจำกัด
- การมองเห็นทราฟฟิกแบบ east-west มีจำกัด
- การเคลื่อนตัวด้านข้าง (lateral movement) ทำได้ง่ายขึ้น
เมื่อเพิ่มความซับซ้อนในโลกจริงเข้าไปอีก:
- กฎของ Check Point แตกต่างจากกฎของ Palo Alto
- Security group บนคลาวด์ทำงานต่างจาก firewall
- นโยบายเปลี่ยนแปลงไปอย่างอิสระในแต่ละแพลตฟอร์ม
หากไม่มีชั้นที่รวมทุกอย่างเข้าด้วยกัน policy drift จะเกิดขึ้นทันที
Microsegmentation คืออะไร
Microsegmentation คือการบังคับใช้นโยบายความปลอดภัยในระดับ workload แอปพลิเคชัน หรือ endpoint แทนที่จะควบคุมทราฟฟิกระหว่างโซน แต่ควบคุมทราฟฟิกภายในโซนแทน
บังคับใช้อย่างไร
- เอเจนต์บนโฮสต์ (เช่น Illumio)
- การควบคุมระดับไฮเปอร์ไวเซอร์ (เช่น VMware NSX)
- การควบคุมแบบ cloud-native (AWS Security Groups, Kubernetes Network Policies)
ข้อแตกต่างที่สำคัญ: การควบคุมแบบ cloud-native ให้การบังคับใช้ในระดับ workload ได้ก็จริง แต่ไม่ใช่แพลตฟอร์ม microsegmentation ที่สมบูรณ์
เป้าหมายหลัก
ควบคุมทราฟฟิกแบบ east-west และบังคับใช้สิทธิ์การเข้าถึงขั้นต่ำที่จำเป็นระหว่าง workload
จุดแข็ง
- หยุดการเคลื่อนตัวด้านข้าง (สำคัญอย่างยิ่งต่อการจำกัดการแพร่ของแรนซัมแวร์)
- รองรับการทำ Zero Trust segmentation
- นโยบาย segmentation ติดตามไปกับ workload ไม่ใช่ผูกกับ IP address
- ขยายขนาดได้ตามสภาพแวดล้อมคลาวด์ที่เปลี่ยนแปลงตลอดเวลา
จุดที่ทำได้ยาก
Microsegmentation นำมาซึ่ง:
- ความซับซ้อนสูง
- ความท้าทายในการทำแผนผังความสัมพันธ์ของระบบ
- ความเสี่ยงที่แอปพลิเคชันจะใช้งานไม่ได้หากไม่มีการตรวจสอบความถูกต้อง
- การบังคับใช้ที่กระจายอยู่บนหลายแพลตฟอร์ม
แต่ละแพลตฟอร์มสร้างแบบจำลองนโยบายต่างกัน และนั่นคือจุดเริ่มต้นของปัญหาที่แท้จริง ช่องว่างระหว่างนโยบายที่ตั้งใจไว้กับนโยบายที่บังคับใช้จริงจะกว้างขึ้นอย่างรวดเร็ว
ความแตกต่างหลักระหว่าง microsegmentation กับ network segmentation
หมวดหมู่
Network segmentation
Microsegmentation
ขอบเขต
โซน (subnet, VLAN)
Workload, แอปพลิเคชัน, endpoint
ทราฟฟิกที่มุ่งเน้น
North-south
East-west
การบังคับใช้นโยบาย
Firewall, เราเตอร์
Agent, hypervisor, cloud-native controls
ฐานอ้างอิงของนโยบาย
IP, subnet
Identity, label, tag
ระดับความละเอียด
หยาบ
ละเอียดระดับสูง
ความถี่ของการเปลี่ยนแปลง
ค่อนข้างคงที่
เปลี่ยนแปลงสูง
ระดับความพร้อมที่ต้องมี
ต่ำถึงปานกลาง
ปานกลางถึงสูง
การใช้งานหลัก
Compliance และการควบคุมขอบเขตเครือข่าย
การป้องกันการเคลื่อนย้ายด้านข้าง, Zero Trust
สิ่งที่สำคัญอย่างแท้จริง
การเปรียบเทียบนี้มีประโยชน์ แต่ยังไม่ครบถ้วน เพราะทั้งสองแนวทางต่างก็:
- สร้างนโยบาย
- บังคับใช้นโยบาย
- ทำงานอยู่บนแพลตฟอร์มที่แตกต่างกัน
และไม่มีแพลตฟอร์มใดกำกับดูแลอีกแพลตฟอร์มหนึ่ง นั่นคือจุดที่ความเสี่ยงสะสมตัว
เมื่อใดควรใช้ network segmentation (และเมื่อใดที่เพียงพอแล้ว)
Network segmentation มักเป็นจุดเริ่มต้นที่เหมาะสม
กรณีใช้งานที่เหมาะสมอย่างยิ่ง
- การแบ่งโซนเพื่อ compliance (PCI, HIPAA)
- การแยกระบบ OT ออกจาก IT
- การแยกเครือข่ายผู้ใช้ทั่วไปออกจากเครือข่ายองค์กร
- องค์กรที่ความพร้อมด้านความปลอดภัยยังอยู่ในระยะเริ่มต้น
สัญญาณที่บ่งชี้ว่าเพียงพอแล้ว
- ความเสี่ยงจากทราฟฟิก east-west อยู่ในระดับจำกัด
- สภาพแวดล้อมแอปพลิเคชันมีความเสถียร
- ความซับซ้อนของคลาวด์อยู่ในระดับต่ำ
- ใช้ firewall จากผู้ผลิตไม่กี่ราย
หากสภาพแวดล้อมของท่านค่อนข้างคงที่ network segmentation ก็ตอบโจทย์ได้ในระดับสูง
เมื่อใดควรใช้ microsegmentation
Microsegmentation จะมีความสำคัญอย่างยิ่งเมื่อความเสี่ยงจากการเคลื่อนย้ายด้านข้างเพิ่มสูงขึ้น
กรณีใช้งาน microsegmentation ที่เหมาะสมอย่างยิ่ง
- การจำกัดการแพร่กระจายของแรนซัมแวร์
- การปกป้องแอปพลิเคชันที่สำคัญที่สุดขององค์กร
- สภาพแวดล้อมแบบไฮบริดและมัลติคลาวด์
- การแยกอุปกรณ์ทางการแพทย์
- การแบ่งเซกเมนต์แอปพลิเคชันในธุรกิจบริการทางการเงิน
สัญญาณที่บ่งชี้ว่าท่านต้องใช้
- ทราฟฟิก east-west ปริมาณมาก
- แอปพลิเคชันที่มีข้อมูลอ่อนไหวอยู่ร่วมโซนเดียวกัน
- Workload บนคลาวด์ที่เปลี่ยนแปลงอย่างรวดเร็ว
- มีแพลตฟอร์มบังคับใช้นโยบายหลายรายการใช้งานอยู่แล้ว
ข้อควรระวังสำคัญ
อย่าเริ่มทำ microsegmentation ทันทีโดยปราศจากวินัยในการดำเนินการ หากท่านบังคับใช้การควบคุมระดับละเอียดก่อนตรวจสอบพฤติกรรมของนโยบาย ท่านเสี่ยงที่จะ:
- ทำให้แอปพลิเคชันใช้งานไม่ได้
- สร้างอุปสรรคต่อการปฏิบัติงาน
- ทำให้โครงการติดค้างอยู่ใน “pilot purgatory”
การทำ microsegmentation โดยไม่มี governance ไม่ได้ช่วยลดความเสี่ยง แต่มักจะยิ่งเพิ่มความเสี่ยงให้มากขึ้น
การทำงานร่วมกัน: โมเดลการแบ่งเซกเมนต์แบบหลายชั้น
สภาพแวดล้อมยุคใหม่ไม่ได้เลือกใช้แนวทางใดแนวทางหนึ่ง แต่ใช้ซ้อนกันเป็นชั้น ๆ อธิบายอย่างง่ายได้ดังนี้
- Network segmentation = กำแพงของอาคาร
- Microsegmentation = ประตูที่ล็อกไว้ภายในแต่ละห้อง
- ZTNA/SASE (เช่น Zscaler) = จุดตรวจรักษาความปลอดภัยที่ทางเข้า
- Governance = ระบบกุญแจหลักที่ทำให้ทุกประตูตรงกับแบบแปลนที่วางไว้
แต่ละชั้นช่วยลดความเสี่ยงในแบบที่ต่างกัน
- ขอบเขตระดับมาโครช่วยลดพื้นที่การโจมตี
- Microsegmentation หยุดการเคลื่อนตัวในแนวราบ
- ชั้นควบคุมการเข้าถึงกำกับการเชื่อมต่อระหว่างผู้ใช้กับแอปพลิเคชัน
แต่ประเด็นสำคัญคือ การบังคับใช้นโยบายเกิดขึ้นในทุกจุด ส่วนเจตนาของนโยบายต้องถูกกำกับดูแลจากจุดใดจุดหนึ่ง ขอรับการสาธิต เพื่อดูว่าการกำกับดูแลนโยบายแบบรวมศูนย์ทำงานอย่างไรในทุกชั้นเหล่านี้
ความท้าทายที่แท้จริง: การกำกับดูแลเจตนาของการแบ่งเซกเมนต์ในทุกชั้นของการบังคับใช้
ปัญหาที่กลยุทธ์การแบ่งเซกเมนต์ส่วนใหญ่มองข้ามคือ
- Firewall บังคับใช้ network segmentation
- แพลตฟอร์ม microsegmentation บังคับใช้นโยบายระดับ workload
- การควบคุมบนคลาวด์บังคับใช้กฎเฉพาะของแต่ละสภาพแวดล้อม
- แพลตฟอร์ม ZTNA/SASE บังคับใช้การเข้าถึงของผู้ใช้
แต่ละระบบ
- มีโมเดลนโยบายของตัวเอง
- พัฒนาไปอย่างเป็นอิสระจากกัน
- ไม่เห็นภาพการทำงานของระบบอื่น
สิ่งที่เกิดขึ้นเมื่อเวลาผ่านไป
- มีการเพิ่มกฎใหม่เข้ามาเรื่อย ๆ
- ข้อยกเว้นสะสมมากขึ้น
- label เปลี่ยนแปลง
- สภาพแวดล้อมคลาวด์ขยายตัว
- ทีมงานตามไม่ทันว่าสิทธิ์การเข้าถึงที่มีผลจริงคืออะไร
ผลลัพธ์คืออะไร โมเดลการแบ่งเซกเมนต์ที่คุณตั้งใจไว้จะค่อย ๆ ห่างจากความเป็นจริง และข้อมูลก็ยืนยันเรื่องนี้: firewall ระดับองค์กร 60% ไม่ผ่านการตรวจสอบ compliance ระดับความรุนแรงสูงในการประเมินครั้งแรก นี่ไม่ใช่ปัญหาของเครื่องมือ แต่เป็นปัญหาของ governance หากไม่มี control plane
- ทีมงานขาดความมั่นใจว่าสิ่งใดได้รับอนุญาตจริง
- การตรวจสอบกลายเป็นเรื่องยากลำบาก
- ความเสี่ยงกลายเป็นสิ่งที่มองไม่เห็น
- โครงการ Zero Trust หยุดชะงักก่อนขึ้นสู่ production
FireMon รวมการกำกับดูแล network segmentation และ microsegmentation เข้าด้วยกันอย่างไร
Firewall แพลตฟอร์ม microsegmentation และการควบคุมบนคลาวด์ทำหน้าที่บังคับใช้นโยบาย ส่วน FireMon ทำงานอยู่เหนือชั้นเหล่านั้นในฐานะ control plane สำหรับการกำกับดูแลนโยบายความปลอดภัยเครือข่ายบนคลาวด์
สิ่งนี้หมายความว่าอย่างไรในทางปฏิบัติ
- ทำให้นโยบายเป็นมาตรฐานเดียวกันทุกแพลตฟอร์ม FireMon นำกฎของ firewall การควบคุมบนคลาวด์ และนโยบาย microsegmentation มารวมไว้ในโมเดลเดียวกัน ครอบคลุมแพลตฟอร์มอย่าง Illumio และ VMware NSX พร้อมมองเห็นชั้นที่เกี่ยวข้อง เช่น Zscaler
- ตรวจสอบเจตนากับการบังคับใช้จริงอย่างต่อเนื่อง มั่นใจได้ว่าการแบ่งเซกเมนต์ทำงานตรงตามที่ออกแบบไว้ในทุกสภาพแวดล้อม
- ตรวจพบ drift และความเสี่ยงที่เปิดเผยตั้งแต่เนิ่น ๆ ระบุสิทธิ์การเข้าถึงที่กว้างเกินจำเป็น การไม่เป็นไปตามข้อกำหนด และความไม่สอดคล้องกัน ก่อนที่จะกลายเป็นเหตุการณ์ด้านความปลอดภัย
สิ่งนี้ปิดช่องว่างระหว่าง
- สิ่งที่คุณตั้งใจไว้
- สิ่งที่ถูกบังคับใช้จริง
และช่องว่างนั้นคือจุดที่ความเสี่ยงส่วนใหญ่ซ่อนอยู่ ดูข้อมูลเพิ่มเติมเกี่ยวกับการกำกับดูแล microsegmentation แบบ Zero Trust.
การเลือกกลยุทธ์การแบ่งเซกเมนต์ของคุณ
หากคุณกำลังประเมินแนวทางการแบ่งเซกเมนต์ ให้เริ่มจากคำถามสำคัญเหล่านี้
- องค์กรของคุณอยู่ตรงไหนบนเส้นทางความพร้อม
- ความเสี่ยงหลักของคุณคือการเจาะผ่าน perimeter หรือการเคลื่อนตัวในแนวราบ
- สภาพแวดล้อมของคุณเปลี่ยนแปลงรวดเร็วเพียงใด
- มีแพลตฟอร์มบังคับใช้นโยบายกี่แพลตฟอร์มที่เกี่ยวข้อง
- คุณสามารถตรวจสอบเจตนาของนโยบายในทุกแพลตฟอร์มได้อย่างมั่นใจหรือไม่
แนวทางปฏิบัติสำหรับก้าวต่อไป
1. เริ่มต้นด้วย network segmentation 2. เพิ่มชั้น microsegmentation สำหรับสินทรัพย์ที่มีมูลค่าสูง 3. นำ control plane เข้ามากำกับดูแลนโยบายในทุกชั้นของการบังคับใช้ ดูข้อมูลเพิ่มเติมเกี่ยวกับแนวทางปฏิบัติที่ดีที่สุดสำหรับ network segmentation.
แล้วต้องทำอย่างไรต่อ
สำหรับองค์กรส่วนใหญ่ การถามว่า microsegmentation หรือ network segmentation คือคำถามที่ผิด เพราะคุณไม่ได้เลือกอย่างใดอย่างหนึ่ง แต่ต้องใช้งานทั้งสองอย่างพร้อมกัน ครอบคลุมหลายแพลตฟอร์ม หลายผู้ผลิต และหลายสภาพแวดล้อม สิ่งที่สร้างความแตกต่างอย่างแท้จริงไม่ใช่เทคโนโลยี segmentation แต่คือความสามารถในการกำกับดูแลเจตนาของนโยบาย (policy intent) ให้ครอบคลุมทุกจุดที่บังคับใช้นโยบายนั้น หากขาดสิ่งนี้
- นโยบายเกิดการเบี่ยงเบน
- ความเสี่ยงสะสมเพิ่มขึ้น
- Zero Trust หยุดชะงัก
แต่หากมีสิ่งนี้
- ความเสี่ยงวัดผลได้
- การเข้าถึงถูกควบคุม
- ความปลอดภัยกลายเป็นงานที่ดำเนินการได้จริง
ขอรับการสาธิต เพื่อดูว่า FireMon กำกับดูแล segmentation ในสภาพแวดล้อมไฮบริดแบบหลายผู้ผลิตของคุณได้อย่างไร
คำถามที่พบบ่อย
Network segmentation คือการแบ่งเครือข่ายออกเป็นโซนขนาดใหญ่โดยใช้ VLAN, ซับเน็ต และ firewall เพื่อควบคุมทราฟฟิก north-south ที่ขอบเขตของแต่ละโซน ส่วน microsegmentation ใช้นโยบายระดับละเอียดที่ชั้น workload หรือแอปพลิเคชันเพื่อควบคุมทราฟฟิก east-west ภายในโซนเหล่านั้น พร้อมบังคับใช้หลัก least privilege ระหว่างระบบต่าง ๆ ซึ่งเป็นความแตกต่างสำคัญระหว่าง microsegmentation กับ network segmentation
ไม่ใช่ Microsegmentation เป็นส่วนเสริมของ network segmentation ไม่ได้มาแทนที่ Network segmentation กำหนดขอบเขตระดับมหภาคและลดพื้นผิวการโจมตี ขณะที่ microsegmentation ควบคุมทราฟฟิกเครือข่ายภายในขอบเขตเหล่านั้น องค์กรส่วนใหญ่ใช้ทั้งสองแนวทางร่วมกันในสถาปัตยกรรมความปลอดภัยแบบหลายชั้น
Microsegmentation สามารถนำไปใช้งานแบบอิสระได้ แต่ก็เป็นองค์ประกอบหลักของ Zero Trust เพราะช่วยบังคับใช้การเข้าถึงแบบ least privilege และตั้งสมมติฐานว่าเกิดการบุกรุกแล้ว ด้วยการจำกัดการเคลื่อนที่ด้านข้างระหว่าง workload ส่วน Zero Trust ต่อยอดจากจุดนี้ด้วยตัวตน บริบท และการตรวจสอบอย่างต่อเนื่อง
แพลตฟอร์มเฉพาะทางได้แก่ Illumio สำหรับ segmentation ระดับโฮสต์ และ VMware NSX สำหรับการควบคุมระดับ hypervisor ส่วนเครื่องมือแบบ cloud-native อย่าง AWS Security Groups และ Kubernetes Network Policies ให้การบังคับใช้ระดับ workload แต่ไม่ใช่แพลตฟอร์ม microsegmentation ที่สมบูรณ์ ขณะที่ Zscaler ทำงานในชั้น ZTNA/SASE ไม่ใช่ microsegmentation
ความพร้อมประกอบด้วยการมี network segmentation ที่มั่นคงอยู่แล้ว มีสุขอนามัยของนโยบายที่ชัดเจน และมองเห็นความสัมพันธ์ระหว่างแอปพลิเคชันได้ ทีมงานยังต้องสามารถตรวจสอบเส้นทางการเข้าถึงที่เกิดขึ้นจริงก่อนบังคับใช้นโยบาย หากขาดสิ่งเหล่านี้ โครงการ microsegmentation มักกระทบการทำงานของแอปพลิเคชันและหยุดชะงักกลางทาง
FireMon ทำหน้าที่เป็น control plane เหนือเทคโนโลยีที่บังคับใช้นโยบาย โดยกำกับดูแล policy intent ครอบคลุม firewall, การควบคุมบนคลาวด์ และแพลตฟอร์ม microsegmentation อย่าง Illumio และ VMware NSX พร้อมมองเห็นชั้นที่เกี่ยวข้องอย่าง Zscaler จึงมั่นใจได้ว่านโยบายที่ตั้งใจไว้กับนโยบายที่บังคับใช้จริงสอดคล้องกันอย่างต่อเนื่อง
ความล้มเหลวส่วนใหญ่เกิดขึ้นเมื่อทีมบังคับใช้นโยบายก่อนตรวจสอบความถูกต้อง และเมื่อมีแพลตฟอร์มบังคับใช้หลายระบบทำงานโดยไม่มีการกำกับดูแลแบบรวมศูนย์ ผลที่ตามมาคือนโยบายเบี่ยงเบน แอปพลิเคชันใช้งานไม่ได้ และโครงการ Zero Trust หยุดชะงักเพราะขาดความมั่นใจในสิทธิ์การเข้าถึงที่เกิดขึ้นจริง