Kort fortalt
Segmentering opdeler netværket i zoner, så et kompromitteret system ikke automatisk giver adgang til alt: gæstenet adskilt fra drift, servere fra arbejdsstationer, og særligt følsomme systemer i egen zone. Det er forskellen på et lokalt problem og et totalt nedbrud.
Kontrollen
Hvad dækker den
Kontrollen dækker en zonemodel med dokumenterede trafikregler mellem zonerne, adskillelse af gæste- og IoT-udstyr fra produktionsnettet, og at følsomme systemer ikke kan nås direkte fra almindelige arbejdsstationer.
Evidens
Det, der tæller
Netværksdiagram med zoner, regelmatrix mellem zonerne og en test der viser at adskillelsen faktisk holder.
Måling
Sådan i FAKTIVE
Zonemodellen dokumenteres i den tekniske profil; segmenteringsstatus vurderes sammen med firewallkontrollen ved den periodiske gennemgang.
I samme gruppe
Netværk
- KK-25Firewall (dokumenteres)Kun så god som sit regelsæt og sin seneste gennemgang
- KK-27Patchhåndtering (måles automatisk)Kendte sårbarheder findes og lukkes systematisk; lukketiden er kontrollens vigtigste måltal
- KK-28Sikker fjernadgang (dokumenteres)Krypteret, med MFA og kun fra styrede enheder; aldrig fjernskrivebord direkte på nettet