МІКРОСЕГМЕНТАЦІЯ IoT-МЕРЕЖ В АРХІТЕКТУРІ НУЛЬОВОЇ ДОВІРИ
DOI:
https://doi.org/10.28925/2663-4023.2026.34.1336Ключові слова:
архітектура нульової довіри, мікросегментація, Інтернет речей, спектральна кластеризація, політика доступу, латеральне переміщення, поверхня атаки, графова модель мережіАнотація
Масштабування інфраструктур Інтернету речей (IoT) супроводжується появою надлишкової мережевої звʼязності, що розширює поверхню атаки та створює умови для латерального переміщення зловмисника після компрометації окремого вузла. У статті запропоновано автоматизований гібридний метод мікросегментації IoT-мереж, який реалізує принципи архітектури нульової довіри (Zero Trust) шляхом поєднання спектральної кластеризації графа мережі з евристичним прунінгом на основі рольових правил. Мережа моделюється як орієнтований граф з ієрархічними рівнями пристроїв (периферія, агрегація, шлюзи, хмара) та коефіцієнтами критичності вузлів. Розроблено генератор синтетичних топологій із керованим рівнем шуму, який відтворює функціональне ядро звʼязків і стохастичну ентропійну складову за механізмами преференційного приєднання та зональної афінності. Для кількісного оцінювання якості сегментації сформовано систему зважених метрик: зважене зменшення поверхні атаки (wASR), зважений індекс латерального руху (wLMI), частку хибних блокувань (FBR) та коефіцієнт стиснення політики (PCR). Експериментальне дослідження охоплює три масштаби мереж (близько 30, 330 та 950 пристроїв) при інтенсивності шуму від 0 до 5; результати усереднено за трьома незалежними прогонами, наведено 95% довірчі інтервали. Показано, що для великомасштабних мереж метод знижує зважений індекс латерального руху на 72–88% залежно від рівня шуму, утримуючи частку хибних блокувань у межах 1,5–3% при помірному зашумленні, що забезпечує збереження функціональної цілісності системи. Продемонстровано, що синтезовані політики доступу є компактними (коефіцієнт стиснення політики 0,71–0,83 при високому зашумленні), що знижує операційну складність адміністрування безпеки. Визначено обмеження методу для мереж малого масштабу, де розрідженість графа підвищує чутливість до шуму. Окреслено перспективи подальших досліджень: динамічна ресегментація в режимі реального часу, автоматичний вибір кількості сегментів та валідація методу на реальних наборах даних IoT-трафіку.
Завантаження
Посилання
MITRE. (2025). Lateral movement, tactic TA0008 (Enterprise). MITRE ATT&CK. Retrieved August 16, 2026, from https://attack.mitre.org/tactics/TA0008/
Osman, A., Wasicek, A., Köpsell, S., & Strufe, T. (2020). Transparent microsegmentation in smart home IoT networks. In 3rd USENIX Workshop on Hot Topics in Edge Computing (HotEdge ’20). USENIX Association. https://www.usenix.org/conference/hotedge20/presentation/osman
Saltzer, J. H., & Schroeder, M. D. (1975). The protection of information in computer systems. Proceedings of the IEEE, 63(9), 1278-1308. https://doi.org/10.1109/PROC.1975.9939
Smiliotopoulos, C., Kambourakis, G., & Kolias, C. (2024). Detecting lateral movement: A systematic survey. Heliyon, 10(4), e26317. https://doi.org/10.1016/j.heliyon.2024.e26317
Rose, S., Borchert, O., Mitchell, S., & Connelly, S. (2020). Zero trust architecture (NIST Special Publication 800-207). National Institute of Standards and Technology. https://doi.org/10.6028/NIST.SP.800-207
Makhdoom, I., Abolhasan, M., Lipman, J., Liu, R. P., & Ni, W. (2019). Anatomy of threats to the Internet of Things. IEEE Communications Surveys & Tutorials, 21(2), 1636-1675. https://doi.org/10.1109/COMST.2018.2874978
Samaniego, M., & Deters, R. (2018). Zero-trust hierarchical management in IoT. In 2018 IEEE International Congress on Internet of Things (ICIOT) (pp. 88-95). https://doi.org/10.1109/ICIOT.2018.00019
Arifeen, M., Petrovski, A., & Petrovski, S. (2021). Automated microsegmentation for lateral movement prevention in Industrial Internet of Things (IIoT). In 2021 14th International Conference on Security of Information and Networks (SIN) (pp. 1-6). https://doi.org/10.1109/SIN54109.2021.9699232
Lear, E., Droms, R., & Romascanu, D. (2019). Manufacturer usage description specification (RFC 8520). RFC Editor. https://doi.org/10.17487/RFC8520
Krishnan, P., Jain, K., Buyya, R., Vijayakumar, P., Nayyar, A., Bilal, M., & Song, H. (2022). MUD-based behavioral profiling security framework for software-defined IoT networks. IEEE Internet of Things Journal, 9(9), 6611-6622. https://doi.org/10.1109/JIOT.2021.3113577
Miettinen, M., Marchal, S., Hafeez, I., Asokan, N., Sadeghi, A.-R., & Tarkoma, S. (2017). IoT SENTINEL: Automated device-type identification for security enforcement in IoT. In 2017 IEEE 37th International Conference on Distributed Computing Systems (ICDCS) (pp. 2177-2184). https://doi.org/10.1109/ICDCS.2017.283
von Luxburg, U. (2007). A tutorial on spectral clustering. Statistics and Computing, 17(4), 395-416. https://doi.org/10.1007/s11222-007-9033-z
Jouyban, M., & Hosseini, S. (2025). Complex network security using community structure and dynamical analysis: Spectral clustering and VEIP-WQU model. Applied Network Science, 10, 24. https://doi.org/10.1007/s41109-025-00717-8
Manadhata, P. K., & Wing, J. M. (2011). An attack surface metric. IEEE Transactions on Software Engineering, 37(3), 371-386. https://doi.org/10.1109/TSE.2010.60
Опубліковано
Як цитувати
Номер
Розділ
Ліцензія
Авторське право (c) 2026 Іван Нєдєльніцев, Іван Антіпов

Ця робота ліцензується відповідно до Creative Commons Attribution-NonCommercial-ShareAlike 4.0 International License.