TDCTF Academy Logo TDCTF ACADEMY

Micro Segmentation

Definisi

Micro Segmentation adalah teknik keamanan yang membagi lingkungan jaringan - khususnya data center dan cloud - menjadi segmen yang sangat granular, hingga ke tingkat workload individual, container, atau bahkan proses aplikasi. Berbeda dengan network segmentation tradisional yang berbasis VLAN/subnet (grup perangkat), micro segmentation bekerja pada identitas workload - menghasilkan isolasi per-aplikasi atau per-proses.

Granularitas Micro Segmentation

Micro segmentation memberikan kontrol hingga level:

Level Deskripsi Contoh Policy
Workload Per VM atau bare-metal server VM web A hanya bisa bicara ke VM DB B
Container Per container/ pod (Kubernetes) Pod frontend → pod backend → pod database
Application Per nama proses atau service Apache → MySQL (port 3306)
User Berdasarkan identitas pengguna Admin → SSH ke server, developer → tidak bisa
Data label Berdasarkan sensitivitas data Workload dengan label "PII" tidak bisa keluar environment

Perbedaan dengan VLAN-based Segmentation

Dimensi VLAN-based Segmentation Micro Segmentation
Granularitas Per subnet (/24) - grup perangkat Per workload individu
Dasar isolasi Layer 2/3 (VLAN, subnet, IP) Layer 3/4/7 (identity, label, application)
Perubahan Perlu rekonfigurasi switch/router Policy update via controller otomatis
Dynamic workloads Sulit - IP statis atau DHCP reservation Native - mengikuti label/tags workload
East-west traffic Tidak diamankan secara default Diamankan dan dimonitor penuh
Skalabilitas Terbatas (max 4094 VLAN) Hampir tak terbatas
Manajemen Manual, error-prone Terpusat via policy controller

Implementasi di Data Center

Cisco ACI (Application-Centric Infrastructure)

Cisco ACI adalah solusi Software-Defined Networking (SDN) untuk data center yang mengimplementasikan micro segmentation melalui:

  • Endpoint Groups (EPG): Grup logis dari workload dengan kebijakan keamanan yang sama
  • Contracts: Aturan komunikasi antar EPG - menentukan port, protokol, dan service yang diizinkan
  • VXLAN encapsulation: Overlay jaringan untuk scaling melebihi batasan VLAN tradisional

Cara Kerja: Administrator mendefinisikan EPG (misal: "Web-EPG", "App-EPG", "DB-EPG") dan contract yang mengizinkan Web → App port 8080, App → DB port 3306. Traffic lain deny. Semua enforcement dilakukan di Cisco switch ACI (leaf-spine architecture).

VMware NSX

VMware NSX menyediakan micro segmentation untuk virtualisasi jaringan di vSphere environment:

  • Distributed Firewall (DFW): Firewall yang berjalan di hypervisor kernel - melindungi setiap VM secara individual
  • NSX Groups: Kumpulan VM berbasis nama, OS, atau tag - tidak bergantung IP
  • Service Insertion: Integrasi dengan NGFW pihak ketiga untuk deep packet inspection

Keunggulan NSX: Zero-trust east-west security tanpa mengubah topologi jaringan fisik. Policy melekat pada VM - jika VM dipindahkan ke host lain, policy tetap berlaku.

Software-Defined Networking (SDN)

SDN memisahkan control plane dan data plane, memungkinkan kebijakan segmentasi dikelola secara terpusat melalui controller:

  • OpenFlow / OpenDaylight: Kontrol granular per-flow
  • OVS (Open vSwitch): Firewall rules per virtual port
  • Calico / Cilium: Micro segmentation untuk Kubernetes (pada level kernel eBPF - hingga ke layer 7)

eBPF-based (Cilium): Cilium menggunakan eBPF (extended Berkeley Packet Filter) di kernel Linux untuk menerapkan kebijakan keamanan pada level sistem call - deteksi dan blokir koneksi pada level proses, bukan hanya IP:port.

Distributed Firewall

Distributed firewall adalah komponen kunci micro segmentation - tidak seperti firewall tradisional yang terpusat (physical appliance), distributed firewall berjalan di:

  • Hypervisor (VMware NSX DFW)
  • Host OS (Windows Filtering Platform, iptables/nftables)
  • Container runtime (Cilium, Calico)
  • Cloud VPC (AWS Security Groups, Azure NSG)

Keunggulan Distributed Firewall:

  • Inline enforcement: Tidak ada traffic bypass - setiap paket diinspeksi di source
  • No bottleneck: Tidak perlu hairpin traffic ke firewall fisik
  • Latency rendah: Keputusan dibuat di edge (dekat workload)
  • Sesuai Kubernetes: Pod berpindah host - policy tetap melekat

Policy per Aplikasi

Dalam micro segmentation, policy keamanan didefinisikan berdasarkan aplikasi, bukan berdasarkan IP:

# Contoh: Policy untuk aplikasi e-commerce
App: "e-commerce-frontend"
Allow → "e-commerce-backend" on TCP/8080
Deny → everything else

App: "e-commerce-backend"
Allow → "e-commerce-database" on TCP/3306
Allow → "monitoring" on TCP/9090
Deny → everything else

App: "e-commerce-database"
Allow → "e-commerce-backend" only on TCP/3306
Deny → everything else (no internet, no SSH)

Policy ini tetap berlaku meskipun IP workload berubah akibat restart, scaling, atau migrasi. Inilah application-centric security - fondasi Zero Trust.

East-West Traffic Security

East-west traffic adalah lalu lintas antar workload di dalam data center atau cloud environment. Data center modern memiliki traffic east-west yang jauh lebih besar daripada north-south (ke/dari internet).

Mengapa East-West Security penting:

  • Ransomware modern menyebar secara lateral (east-west), bukan langsung menyerang server produksi
  • Setelah attacker menembus satu workload, mereka akan bergerak ke workload lain
  • Firewall perimeter tidak melihat traffic east-west - sehingga harus dilindungi secara terpisah

Micro segmentation mengamankan east-west traffic melalui:

  • Default-deny di antara semua workload
  • Whitelist policy per service/port
  • Visibility - dashboard koneksi yang sebenarnya terjadi (Application Dependency Mapping)
  • Threat detection - analisis anomali pada flow east-west

Zero Trust Enforcement Point

Dalam kerangka Zero Trust (NIST SP 800-207), micro segmentation adalah Policy Enforcement Point (PEP) - titik di mana keputusan akses (allow/deny) dieksekusi.

Zero Trust Component Micro Segmentation Role
Policy Engine (PE) Controller ACI/NSX/Cilium - menentukan kebijakan
Policy Administrator (PA) API controller - mendistribusikan kebijakan
Policy Enforcement Point (PEP) Distributed firewall di setiap host/hypervisor

Tantangan Implementasi

  1. Visibility: Tidak tahu aplikasi mana yang bicara dengan mana → Application Dependency Mapping (ADM) perlu dilakukan sebelum membuat policy
  2. Complexity: Ribuan workload - perlu automation dan policy-as-code (Terraform, Ansible)
  3. Performance: Distributed firewall menggunakan resource CPU - perlu tuning untuk menghindari overhead
  4. Incident response: Policy terlalu ketat bisa menghambat incident response tools (backdoor access)

Kesimpulan

Micro segmentation adalah evolusi dari network segmentation tradisional yang memungkinkan organisasi menerapkan Zero Trust di dalam data center dan cloud. Dengan granularitas hingga level workload individual dan policy berbasis identitas aplikasi, micro segmentation membatasi lateral movement, mengurangi blast radius, dan memberikan visibility penuh terhadap traffic east-west - elemen kritis dalam keamanan infrastruktur modern.

PADA HALAMAN INI