مشاوره راهکارهای امنیت سازمانیتمدید و ارتقای لایسنس
تصویر مقاله Micro-segmentation در Symantec Data Center Security
مرکز دانش امنیت سازمانی

Micro-segmentation در Symantec Data Center Security

چگونه ارتباط Workloadها را بدون ایجاد اختلال در سرویس‌های مرکز داده محدود کنیم؟

پاسخ کوتاه: Micro-segmentation در Symantec Data Center Security باید با شناخت جریان‌های واقعی میان Workloadها آغاز شود؛ نه با Block کردن یکبارهٔ ارتباطات. ابتدا دارایی‌ها، وابستگی سرویس‌ها و جریان‌های مجاز را ثبت کنید، سپس Policy را در حالت کنترل‌شده آزمایش و مرحله‌ای اعمال کنید. هدف کاهش مسیر حرکت جانبی مهاجم است، بدون اختلال در سرویس‌های مرکز داده.

نقشهٔ تصمیم Micro-segmentation

مرحله خروجی معیار عبور
Inventory فهرست Workload، سرویس و مالک دارایی‌های حیاتی شناخته شده‌اند
Observation جریان‌های ارتباطی واقعی وابستگی‌های عملیاتی ثبت شده‌اند
Pilot Policy محدود برای گروه نماینده سرویس و ارتباط مدیریت پایدار است
Enforcement گسترش مرحله‌ای کنترل Rollback و پایش فعال‌اند

۱. قبل از Policy، وابستگی‌ها را بشناسید

هر Workload را با مالک، نقش سرویس، سیستم‌عامل، شبکه و وابستگی‌های آن ثبت کنید. یک Server ممکن است به DNS، پایگاه‌داده، سیستم پشتیبان‌گیری، Agent مدیریت یا APIهای داخلی وابسته باشد. مسدودسازی بدون این Inventory می‌تواند اختلالی ایجاد کند که ریشه‌یابی آن دشوار است.

۲. Pilot و حالت مشاهده

Policy جدید را ابتدا روی گروه کوچک و نماینده اجرا کنید. جریان‌های مورد انتظار، رخدادهای Block و رفتار سرویس را ثبت کنید. فقط پس از تایید مالک سرویس و آماده‌بودن Rollback، دامنه Policy را گسترش دهید. برای رخدادهای کم‌اهمیت نیز Logging متناسب تنظیم کنید تا تصمیم‌ها بر پایه داده باشند، نه حدس.

۳. استثناها و تغییرات

هر Exception باید دلیل، مالک، Workload هدف و تاریخ بازبینی داشته باشد. استثنای گسترده یا دائمی، مرزهای segmentation را بی‌اثر می‌کند. تغییرات حساس باید از فرایند Change Management، پنجره نگهداری و برنامه بازگشت عبور کنند.

پایش پس از استقرار

  • Policyهای خارج از انطباق و Workloadهای بدون Agent را بررسی کنید.
  • Blockهای تکراری را با مالک سرویس تحلیل کنید.
  • تغییرات معماری، سرویس جدید و Migrationها را به بازبینی Policy وصل کنید.
  • دوره‌ای تست کنید که مسیرهای غیرمجاز واقعاً مسدود و مسیرهای حیاتی فعال هستند.

مرز صفحه و محصول مرتبط

این صفحه راهنمای طراحی عملیاتی است؛ جزئیات نسخه، سازگاری پلتفرم و مدل محصول باید از صفحهٔ Symantec Data Center Security و مستندات رسمی جاری بررسی شود.

پرسش‌های متداول

آیا Micro-segmentation را می‌توان یکجا فعال کرد؟

توصیه نمی‌شود؛ ابتدا وابستگی‌ها را مشاهده و Policy را در Pilot محدود آزمایش کنید.

هدف اصلی این کنترل چیست؟

کاهش ارتباطات غیرضروری و محدودکردن حرکت جانبی، بدون مسدودسازی سرویس‌های مجاز.

چه کسی Policy را تایید می‌کند؟

تیم امنیت همراه با مالک سرویس و تیم زیرساخت باید معیار و اثر Policy را تایید کنند.

منابع رسمی و تاریخ بازبینی

تاریخ بازبینی: ۷ سپتامبر ۲۰۲۶.

مسیر مرتبط با این مقاله

حفاظت، Hardening، پایش و Micro-segmentation برای Serverها و Workloadهای مراکز داده فیزیکی، Private Cloud و محیط‌های On-Premises.