Segmentação de rede em empresas de médio porte: começar pequeno, grande efeito

Uma rede plana transforma qualquer invasão em perda total. Por que a segmentação é a medida isolada mais eficaz — e como iniciá-la sem um grande projeto.

A maior parte dos prejuízos após uma invasão não surge no ponto de entrada, mas no que vem depois: o movimento lateral pela rede. Uma vez que um computador de trabalho é tomado, é a arquitetura de rede que decide se o invasor permanece naquele único dispositivo — ou se, em horas, alcança os servidores, os backups e a produção. Numa rede plana, em que todo dispositivo pode falar com todos, um laptop infectado vira rapidamente uma perda total.

Por isso a segmentação é a medida isolada mais eficaz que a maioria das redes de médio porte ainda tem pela frente. E ela não é uma questão de “tudo ou nada”.

Por que redes planas saem tão caras

Redes que cresceram ao longo do tempo são quase sempre planas: uma VLAN, todos os dispositivos em pé de igualdade, compartilhamentos por toda parte. Isso é cômodo e funciona — até o primeiro incidente. Então se percebe que contabilidade, controle de produção, Wi-Fi de visitantes e servidores estão na mesma sala, sem porta entre eles. São justamente essas portas ausentes que invasores e ransomware automatizado exploram.

Começar pequeno: os três primeiros cortes

A segmentação não exige um grande projeto de meses. Três separações já trazem a maior parte do efeito:

  • Servidores longe dos postos de trabalho. O segmento mais importante: quem está num posto de trabalho precisa de acesso a determinados serviços de servidor — não à administração dos servidores. Essa única separação freia consideravelmente a propagação típica do ransomware.
  • Visitantes e o desconhecido para fora. Wi-Fi de visitantes, convidados, dispositivos pessoais, muitas vezes também IoT e automação predial: tudo o que não é gerenciado pertence a um segmento próprio, sem caminho até a rede central.
  • Encapsular os acessos de administração. As interfaces de gerenciamento de firewalls, switches e servidores pertencem a uma rede separada e rigorosamente filtrada — inacessível a partir do posto de trabalho comum e jamais a partir da internet.

Segmentação não é um produto, mas manutenção

O erro de raciocínio é considerar a segmentação uma instalação única. Um conjunto de regras que não é mantido se desfia em poucos meses: exceções para um projeto permanecem, liberações temporárias tornam-se permanentes. A segmentação só continua eficaz com um conjunto de regras bem mantido, alterações documentadas e verificação regular de que as portas ainda estão onde deveriam estar. É por isso que a segmentação pertence à operação corrente, e não a um projeto encerrado.

Como implementamos isso

Como uma casa de engenharia certificada pelos fabricantes (Juniper, Cisco, HPE, F5, Fortinet, Palo Alto Networks), planejamos e operamos redes segmentadas em empresas de médio porte — do primeiro corte limpo entre servidor e posto de trabalho até a arquitetura em múltiplos níveis com firewalls de nova geração. Nós as construímos de modo que possam ser mantidas, documentamos cada regra e mantemos o conjunto de regras atualizado na operação corrente — por uma mensalidade fixa previsível, no âmbito das nossas soluções de Netzwerk & Connectivity e Cyber-Security. O melhor momento para a primeira separação foi antes do incidente. O segundo melhor é agora.

Vamos falar sobre a sua situação.