Регулятор требует изолировать контур, где обрабатываются чувствительные данные, от остальной инфраструктуры — и это звучит просто, пока не доходит до конкретной сети из десятка серверов, общего firewall на всех и админов, которые заходят по SSH куда угодно с одного и того же ноутбука. На бумаге сегментация есть — в реальности любой сервис в общей подсети может достучаться до базы с защищаемыми данными. Разберём, как построить реальную, а не бумажную сегментацию: от логики зон до конкретных VLAN, правил firewall и минимального набора документов, которые…
Подробнее →