Hands-On Walkthrough: Microssegmentação Para Todos os Usuários, Cargas de Trabalho e Dispositivos por Elisity

A segmentação de rede continua sendo um requisito crítico de segurança, mas as organizações lutam com abordagens tradicionais que exigem investimentos extensivos em hardware, gerenciamento complexo de políticas e mudanças disruptivas na rede. Os setores da saúde e da indústria enfrentam desafios específicos, uma vez que integram diversos endpoints –, desde dispositivos médicos legados a sensores IoT –, nas suas redes de produção. Esses dispositivos geralmente não possuem um robusto endurecimento de segurança, criando vulnerabilidades significativas que as soluções tradicionais de segmentação lutam para resolver.

A Elisity visa resolver esses desafios por meio de uma abordagem inovadora que aproveita a infraestrutura de rede existente, fornecendo microssegmentação baseada em identidade na borda da rede. Em vez de exigir novos hardwares, agentes ou redesigns complexos de rede, os clientes da Elisity executam alguns conectores virtuais leves (chamados Elisity Virtual Edge) para impor políticas de segurança por meio da infraestrutura de comutação atual das organizações.

Nesta revisão prática, examinaremos os recursos técnicos e a aplicabilidade do mundo real da Elisity com base em testes em um ambiente de saúde simulado que reflete cenários comuns de implantação corporativa. Para obter uma demonstração personalizada, visite o Site da elisity aqui.

Identity-First Arquitetura#

No centro da plataforma da Elisity está o Cloud Control Center, que fornece gerenciamento centralizado de políticas e visibilidade. Durante os testes, vimos como os componentes “Elisity’s Virtual Edge” podem ser implantados diretamente em switches suportados (Cisco Catalyst 9K series) ou como VMs ou contêineres em nuvens privadas ou em redes, eles se integram com switches de rede existentes, incluindo Cisco, Juniper e Arista. O ambiente de teste demonstra que o Elisity pode gerenciar a segmentação em uma série de clínicas que se conectam à rede com switches Cisco 9300 e 3850 e em locais hospitalares com um Cisco 9300 executando o Elisity Virtual Edge nele.

O motor Elisity IdentityGraph revela-se particularmente impressionante na prática. Além de apenas descobrir dispositivos, ele correlaciona dados de identidade de várias fontes com o que a Elisity chama de “atributos efetivos principais” – uma visão consolidada dos dados mais válidos e confiáveis sobre cada ativo. Durante o teste, vimos que ele extrai dados simultaneamente do Active Directory, ServiceNow, CrowdStrike e outras fontes, criando perfis contextuais ricos que informam as decisões de política.

Como os “conectores” do Virtual Edge da Elistiy são redes corporativas conectadas, eles descobrem e vêem mais do que apenas os detalhes do dispositivo, ele também envia dados de fluxo de rede para o Cloud Control Center da Elisity. Esse nível de integração permite que a plataforma correlacione “quem está falando com quem”.

Criação e Gestão de Políticas

Todos esses metadados correlacionados para usuários, cargas de trabalho e dispositivos se tornam valiosos com os recursos da política de acesso do Elisity. A interface de política usa uma visualização de matriz intuitiva que mostra claramente as relações entre grupos de ativos. Uma característica fundamental demonstrada foi a capacidade de classificar ativos dinamicamente com base em múltiplos critérios. Por exemplo, vimos um laptop não autorizado ser automaticamente reclassificado em um grupo de radiologia autorizado com base nas tags de ativos ServiceNow correspondentes, no tipo de dispositivo e no status do CrowdStrike EDR

A plataforma inclui recursos poderosos para refinamento de políticas:

modo de aprendizagem para entender os padrões de tráfego reais

≠ Simulação de política antes da execução

análise de fluxo de tráfego sobreposta à matriz de políticas

a capacidade de bloquear ativos em grupos específicos (particularmente valiosos para ambientes OT)

Um recurso particularmente útil é a visualização de análise de fluxo de tráfego, que sobrepõe padrões de comunicação reais na matriz de políticas. Isso ajuda os administradores a identificar caminhos não utilizados que podem ser bloqueados com segurança e validar as alterações de política antes da execução.

Caso de Uso de Saúde Deep Dive

Para avaliar a aplicabilidade no mundo real, testamos um cenário comum de assistência médica: proteger dispositivos médicos legados que executam sistemas operacionais desatualizados. A plataforma descobriu automaticamente nossos equipamentos médicos simulados e forneceu visibilidade granular de seus padrões de comunicação.

A demonstração mostrou a facilidade com que as políticas poderiam ser criadas para diversos equipamentos médicos, incluindo máquinas de radiografia, scanners de TC e sistemas de EHR. Um exemplo particularmente valioso demonstrou o bloqueio de portas específicas (como a porta SSH 22) para dispositivos médicos legados que executam sistemas operacionais desatualizados, mantendo o acesso clínico necessário.

Desempenho e Escala#

Os testes revelaram um impacto mínimo no desempenho dos mecanismos de aplicação da Elisity. Ao alavancar os ASICs de switch para a aplicação de políticas, a solução manteve a latência de sub-milissegundos sem redução perceptível do rendimento. A arquitetura distribuída lidou com nossa carga de teste de forma eficiente, sugerindo boa escalabilidade para implantações corporativas.

O processo de implantação mostrou-se notavelmente simples, levando menos de 30 minutos por local sem tempo de inatividade da rede. Essa eficiência decorre da abordagem baseada em contêineres da Elisity e da capacidade de trabalhar com a infraestrutura existente.

Áreas para Melhoria#

Embora a Elisity cumpra sua promessa principal, algumas áreas podem ser melhoradas. Os recursos de integração sem fio foram recentemente expandidos para incluir controladores sem fio Cisco Catalyst 9800 que suportam segmentação SSID inter e intra ou, alternativamente, no switch em que o AP ou o Controller se conecta à rede, o que pode ser significativo para ambientes de assistência médica com a crescente adoção de dispositivos sem fio. Além disso, embora a interface de política seja intuitiva, modelos mais predefinidos ajudariam a acelerar a implantação inicial.

Também observamos que alguns ajustes manuais de políticas eram necessários para otimizar regras para casos de uso específicos. Embora a plataforma ofereça boa visibilidade para esse ajuste, a automação adicional pode simplificar esse processo. Observamos que a Elisity nos informou que está lançando a Elisity Intelligence no início de 2025, o que, segundo eles, fornecerá um mecanismo de recomendação de políticas automatizado mais forte.

Exemplo de Estudo de Caso Público#

A Elisity partilha que um sistema de saúde líder nos EUA com 800+ hospitais e clínicas de saúde alcançou ganhos de eficiência e poupanças de custos notáveis ao implementar a Elisity, reduzindo os custos totais de $38M para $9M – uma redução de 76% no TCO. A implementação exigia apenas 2 funcionários por local, em vez de 14, com a implantação levando apenas 4-10 horas por local, evitando o tempo de inatividade e a interrupção do atendimento ao paciente. A plataforma da Elisity descobriu e classificou 99% dos dispositivos em 4 horas e eliminou a necessidade de processos dispendiosos de re-IP de dispositivos IoMT e forneceu atualizações automatizadas e contínuas de inventário de dispositivos ao seu CMDB com visibilidade abrangente da rede em todos os locais. Leia mais sobre as implantações bem-sucedidas da Elisity em saúde, farmacêutica e manufatura seu site.

Conclusão#

A Elisity aborda com sucesso os principais desafios das abordagens tradicionais de microssegmentação, fornecendo um caminho prático para a implementação. A capacidade da solução de aproveitar a infraestrutura existente e, ao mesmo tempo, fornecer controles baseados em identidade a torna particularmente valiosa para organizações com diversos tipos de endpoint e requisitos de segmentação complexos.

Durante os testes, ficamos particularmente impressionados com os recursos de resposta a incidentes da Elisity. A plataforma permite que as organizações mantenham vários conjuntos de políticas – incluindo políticas “bloqueadas” pré-configuradas que podem ser rapidamente implantadas por meio de seus playbooks SOAR ou integrações de API, se ransomware ou outras ameaças forem detectadas.

Os recursos de implantação rápida da plataforma e o impacto mínimo no desempenho a tornam uma opção atraente para empresas que buscam melhorar sua postura de segurança sem investimentos maciços em infraestrutura. Embora alguns aspectos como a integração sem fio possam ser aprimorados, a Elisity oferece uma abordagem pragmática para implementar a microssegmentação em toda a empresa.

Para organizações que lutam com abordagens tradicionais de segmentação, particularmente aquelas nos setores de saúde e manufatura, a Elisity fornece um caminho claro que equilibra os requisitos de segurança com as realidades operacionais.

Fonte: https://thehackernews.com/