Плоская сеть – это когда все устройства компании (серверы, рабочие станции, принтеры, камеры) находятся в одном сетевом сегменте и свободно видят друг друга. Удобно для настройки и абсолютно беззащитно при атаке. Стоит злоумышленнику попасть на один заражённый ноутбук бухгалтера – и вся инфраструктура перед ним как на ладони. До ключевых узлов – например, контроллера домена или файлового сервера – он доберётся за минуты, потому что между ними ничего не стоит.
Сегментация сети разбивает эту единую плоскость на изолированные зоны с контролем трафика между ними. Это одна из базовых мер защиты, а для критической инфраструктуры – прямое требование ФСТЭК. Разберём, чем опасна плоская сеть, зачем нужна сегментация и что требует регулятор.
Один взлом в плоской сети – ещё не катастрофа. Катастрофа начинается сразу после него: атаку ничто не сдерживает. Атака развивается по одному сценарию:
В плоской сети между шагами нет барьеров, поэтому весь путь занимает минуты. Программа-вымогатель в таких условиях шифрует не один компьютер, а все доступные серверы сразу: в плоской сети заражение одной машины и становится остановкой всей инфраструктуры.
Сегментация сети – это разделение единой сети на изолированные зоны по назначению и уровню доверия, где трафик между зонами идёт только по явно разрешённым правилам. Типовые зоны:
Технически сегменты разделяют на виртуальные сети (VLAN) и пропускают трафик между ними через межсетевой экран, где для каждого направления прописаны правила. Логика простая: рабочей станции бухгалтера незачем напрямую обращаться к контроллеру домена или к серверу видеонаблюдения, и это соединение просто запрещают.
Атаку сегментация не остановит, зато меняет её масштаб:
| Что даёт | Как работает |
|---|---|
| Локализация заражения | Вредонос, попавший в пользовательский сегмент, не дотягивается до серверов – ущерб ограничен одной зоной |
| Время на реакцию | Атакующий упирается в межсетевой экран на каждой границе; вместо минут ему нужны часы, и служба ИБ успевает среагировать |
| Контроль доступа | Видно, кто и куда ходит в сети, и этим можно управлять; лишние соединения закрыты |
| Соответствие требованиям | Для ГИС, ИСПДн и объектов КИИ зонирование – требование регулятора: для ГИС без него не пройти аттестацию, для ИСПДн – оценку эффективности принятых мер, для значимых объектов КИИ – оценку соответствия (приёмочные испытания) |
Для критической информационной инфраструктуры сегментация обязательна: этого прямо требует ФСТЭК. Приказ ФСТЭК России № 239 (защита значимых объектов КИИ) обязывает сегментировать сеть, выделять зоны и контролировать информационные потоки между ними (меры группы ЗИС). Аналогичные требования к разделению на сегменты и защите периметра действуют для государственных информационных систем по приказу № 117 (с 01.03.2026 вместо № 17) и для персональных данных по приказу № 21.
На практике это значит: если организация подпадает под эти требования, а сеть у неё плоская, подтвердить соответствие не получится. Для ГИС такая система не пройдёт аттестацию, для ИСПДн – оценку эффективности принятых мер, для значимых объектов КИИ – оценку соответствия. Проверяющий зафиксирует отсутствие сегментации как несоответствие. Поэтому зонирование сети закладывают и при построении системы защиты с нуля, и при приведении существующей инфраструктуры в порядок.
Отдельный случай – промышленные сети. Если АСУ ТП отнесена к значимым объектам КИИ, технологический сегмент с АСУ ТП, SCADA и контроллерами приказ № 239 требует отделять от корпоративной сети и жёстко контролировать потоки между ними. Смешивать эти сегменты нельзя: заражение офисной сети не должно доходить до промышленного оборудования. Подробнее – в услуге защиты АСУ ТП.
Перевести плоскую сеть в сегментированную одним движением нельзя: неаккуратное разделение рвёт рабочие связи между системами. Разумный порядок такой:
Последний шаг важен: сегментацию проверяют не по схеме на бумаге, а тестом – пытаются пройти между зонами так, как это сделал бы атакующий. Это часть работ по анализу защищённости и пентесту.
Если сеть уже сегментирована и нужно лишь убедиться, что зоны держат, закажите тест на проникновение между сегментами – он покажет, где фильтрация пропускает лишнее.
Кредо-С проектирует и внедряет сегментацию сети в рамках харденинга ИТ-инфраструктуры: составляем карту потоков, проектируем зоны, настраиваем правила фильтрации без остановки бизнеса и с планом отката. Проверяем результат тестом на проникновение между сегментами. Оставьте заявку – бесплатно оценим текущую сегментацию вашей сети и покажем, где остались плоские участки, без обязательств.
Это сеть без внутренних границ: все устройства – компьютеры, серверы, принтеры – находятся в одном сегменте и свободно обращаются друг к другу. Удобно в настройке, но опасно: при взломе одного устройства атакующий получает доступ ко всей инфраструктуре без препятствий.
Чтобы ограничить последствия атаки. Сегментация делит сеть на изолированные зоны, и вредонос или злоумышленник, попавший в одну зону, не может свободно дойти до других. Пока атакующий пробивается через межсетевые экраны на границах зон, у службы ИБ появляется запас времени на реакцию, которого в плоской сети нет. Плюс это требование регуляторов для защищаемых систем.
Да. В зависимости от категории значимости объекта КИИ (приказ № 239), класса защищённости ГИС (приказ № 117) и уровня защищённости ИСПДн (приказ № 21) сегментирование сети и контроль информационных потоков между зонами входят в обязательный набор мер (группа ЗИС). Без сегментации подтвердить соответствие не удастся: для ГИС система не пройдёт аттестацию, для ИСПДн – оценку эффективности принятых мер, для значимых объектов КИИ – оценку соответствия.
Межсетевой экран – это инструмент, а сегментация – архитектурное решение. Можно купить мощный экран и поставить его только на границе с интернетом, оставив внутреннюю сеть плоской. Сегментация задействует фильтрацию и внутри сети, между зонами, поэтому одно устройство на периметре её не заменяет.
Нет. VLAN – это разделение сети на уровне L2, оно логически разносит устройства по разным виртуальным сетям, но само по себе не фильтрует трафик между ними. Безопасность появляется только тогда, когда между VLAN стоит межсетевой экран с правилами, кто с кем может обмениваться данными. Без такой фильтрации VLAN не обеспечивает сегментацию в том смысле, который требует ФСТЭК, – это лишь её техническая основа.
Начать с инвентаризации связей: понять, кто с кем реально взаимодействует. Затем спроектировать зоны, описать разрешённые потоки и внедрять поэтапно, проверяя работоспособность сервисов на каждом шаге. Резкое разделение без карты потоков как раз и приводит к простоям, поэтому порядок работ здесь критичен.
Тестом на проникновение между сегментами: специалист пытается пройти из одной зоны в другую в обход правил, как это делал бы злоумышленник. Если получается – в правилах фильтрации есть дыра. Схема на бумаге такой проверки не заменяет.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года