Эксперты «Кода Безопасности» — о микросегментации, защите контейнеров и будущем сетевой защиты

Опубликовано: 4 сентября 2026 · Источник: TAdviser

Павел
Коростелев Политика безопасности должна меняться с той же скоростью, что и виртуальная инфраструктура.

За последние несколько лет виртуальная инфраструктура существенно изменилась. Какие тенденции сегодня сильнее всего влияют на требования к ее защите?

Павел Коростелев: Прежде всего сильно выросла производительность серверов. В них становится больше физических ядер, соответственно, на одном сервере можно разместить больше виртуальных машин. Это повышает требования к пропускной способности сети. Мы уже видим у российских заказчиков высокопроизводительные сети, в том числе на 100 Гбит/с. Чем плотнее становится виртуальная инфраструктура, тем больше трафика возникает внутри нее и тем серьезнее требования к виртуальной сети и средствам ее защиты.

Евгений
Тарелкин Сегментация сети — один из самых эффективных способов ограничить распространение атаки.

Евгений Тарелкин: Я бы добавил еще один тренд — изменение вендорского ландшафта. После 2022 года количество российских разработчиков платформ виртуализации резко выросло. Сейчас рынок постепенно взрослеет, выделяется несколько лидеров, сами платформы прошли несколько циклов эксплуатации, обратной связи и доработки, поэтому траектория их развития становится понятнее. Но возможности российских разработчиков несопоставимы с ресурсами глобальных вендоров, которые могли одновременно развивать несколько технологических направлений. У нас количество специалистов, способных создавать сложные продукты enterprise-уровня, очень ограничено. Поэтому вендоры концентрируются прежде всего на самой виртуализации, кто-то параллельно развивает программно-определяемые сети, а вот на полноценную реализацию средств сетевой безопасности ресурсов часто не хватает.

Получается, инфраструктура становится производительнее и сложнее, требования к ее защите растут, а у российских вендоров не хватает ресурсов для создания средств сетевой безопасности соответствующего уровня. Какие варианты развития сегодня есть у заказчиков?

Павел Коростелев: Здесь есть интересный рыночный парадокс. Инфраструктурные вендоры зарабатывают существенно меньше производителей средств защиты этой инфраструктуры, хотя, казалось бы, базовый инфраструктурный рынок должен быть больше.

Российские инфраструктурные решения пока внедряются не слишком активно. Причины две. Первая — техническая: продукты еще не соответствуют всем требованиям заказчиков. Вторая — экономическая: у компаний просто нет бюджета на масштабную перестройку инфраструктуры.

Отсюда и возникает вопрос, как будет выглядеть целевая инфраструктура заказчиков к условному 2030 году. Я вижу три основных сценария. Первый — массовая замена зарубежного оборудования российским с сохранением привычной аппаратной архитектуры. Второй — развитие программно-определяемой инфраструктуры, когда сетевые функции переносятся на серверы общего назначения, а поверх них работает программный слой, управляющий потоками трафика. Третий — перенос инфраструктуры в публичные облака, полностью или в рамках гибридной модели.

А какой из этих сценариев вы сами считаете наиболее перспективным?

Павел Коростелев: Сложно дать однозначный ответ. В аппаратном сценарии многое зависит от того, смогут ли российские производители предложить равноценную замену зарубежному сетевому оборудованию. Программно-определяемая инфраструктура активно развивается, но этим технологиям еще предстоит пройти путь с точки зрения зрелости и совместимости решений разных вендоров. Публичные облака позволяют снизить потребность в собственной инфраструктуре и быстрее разворачивать сервисы, но крупные корпоративные заказчики пока достаточно осторожно к ним относятся.

Мы сейчас не находимся в точке, где нужно следить за развитием всех трех направлений и сохранять возможность защищать инфраструктуру независимо от того, по какому пути она в итоге пойдет.

Почему на этом фоне микросегментация становится настолько важной? Что она дает по сравнению с традиционной защитой периметра?

Евгений Тарелкин: Сегментация сети — один из самых эффективных способов ограничить распространение атаки. Чем меньше сегменты, тем сложнее злоумышленнику перемещаться по инфраструктуре. Многие по-прежнему концентрируются лишь на защите периметра, хотя значительная часть трафика виртуальной инфраструктуры вообще не выходит наружу. Речь идет о взаимодействии между серверами и виртуальными машинами, трафике отказоустойчивых кластеров, миграции виртуальных машин и так далее.

Если условный шифровальщик попал в сегмент HR-службы из-за клика на фишинговое письмо, замаскированное под резюме, то последствия можно локализовать этим сегментом, восстановить затронутые виртуальные машины из резервных копий и продолжить работу. Если же сегмент охватывает десятки физических серверов и сотни или даже тысячи виртуальных машин, то это может парализовать работу всего бизнеса.

Павел Коростелев: Мне нравится сравнение с кораблем. Его корпус разделяют переборками именно для того, чтобы пробоина в одном месте не привела к затоплению всего судна. С сетью происходит то же самое: чем лучше мы локализуем отдельные участки, тем сложнее атакующему распространяться и тем меньше потенциальный ущерб. Микросегментация развивает эту идею до очень небольших объектов, вплоть до отдельного пользователя, сервера, виртуальной машины, контейнера или другой рабочей нагрузки. Сегменты делаются настолько маленькими, насколько это необходимо для конкретной инфраструктуры и ее требований к безопасности.

Если преимущества настолько очевидны, почему микросегментация до сих пор не стала повсеместной практикой?

Павел Коростелев: Есть сразу несколько сложностей. Первая — производительность. Можно вывести трафик каждого сегмента на отдельный межсетевой экран, но тогда этот экран должен обладать очень высокой пропускной способностью. Это дорого и превращает NGFW в критическую точку инфраструктуры.

Вторая проблема связана со скоростью изменений. Физический сервер в крупной компании не возникает внезапно: цикл закупки может занимать год и больше, ИТ-специалисты заранее знают, что за оборудование появится, для каких задач оно предназначено, в какую сеть его нужно включить и какие адреса назначить. Виртуальная машина создается кратно быстрее, и правила безопасности для нее должны прописываться также быстро. О ручных настройках речь тут уже не идет.

Третья сложность — количество правил и вероятность ошибок. Чем больше сегментов, тем сложнее политика фильтрации. Растут трудозатраты на ее сопровождение и риск человеческой ошибки.

Есть еще и вопрос идентификации. Традиционная сетевая политика во многом опирается на IP-адреса, но в динамической виртуальной среде этого недостаточно: виртуальная машина может перемещаться между физическими хостами, а политика безопасности должна неизменно следовать за ней. Поэтому нужно идентифицировать саму ВМ и применять правила к ней независимо от ее текущего расположения в инфраструктуре. Это соответствует и принципам нулевого доверия, где каждый узел и каждое подключение должны однозначно идентифицироваться и проверяться.

Как тогда технически организовать микросегментацию, не превращая межсетевой экран в узкое место всей виртуальной инфраструктуры?

Источник: TAdviser · Оригинал статьи: Эксперты «Кода Безопасности» — о микросегментации, защите контейнеров и будущем сетевой защиты

Назад к списку

Горячая линия
Предпродажное обслуживание: 13241121312
Послепродажное обслуживание: 010-84932407
WeChat
WeChat такой же, как: 13241121312
QR-код WeChat
Наверх