МІКРОСЕГМЕНТАЦІЯ IoT-МЕРЕЖ В АРХІТЕКТУРІ НУЛЬОВОЇ ДОВІРИ

Автор(и)

DOI:

https://doi.org/10.28925/2663-4023.2026.34.1336

Ключові слова:

архітектура нульової довіри, мікросегментація, Інтернет речей, спектральна кластеризація, політика доступу, латеральне переміщення, поверхня атаки, графова модель мережі

Анотація

Масштабування інфраструктур Інтернету речей (IoT) супроводжується появою надлишкової мережевої звʼязності, що розширює поверхню атаки та створює умови для латерального переміщення зловмисника після компрометації окремого вузла. У статті запропоновано автоматизований гібридний метод мікросегментації IoT-мереж, який реалізує принципи архітектури нульової довіри (Zero Trust) шляхом поєднання спектральної кластеризації графа мережі з евристичним прунінгом на основі рольових правил. Мережа моделюється як орієнтований граф з ієрархічними рівнями пристроїв (периферія, агрегація, шлюзи, хмара) та коефіцієнтами критичності вузлів. Розроблено генератор синтетичних топологій із керованим рівнем шуму, який відтворює функціональне ядро звʼязків і стохастичну ентропійну складову за механізмами преференційного приєднання та зональної афінності. Для кількісного оцінювання якості сегментації сформовано систему зважених метрик: зважене зменшення поверхні атаки (wASR), зважений індекс латерального руху (wLMI), частку хибних блокувань (FBR) та коефіцієнт стиснення політики (PCR). Експериментальне дослідження охоплює три масштаби мереж (близько 30, 330 та 950 пристроїв) при інтенсивності шуму від 0 до 5; результати усереднено за трьома незалежними прогонами, наведено 95% довірчі інтервали. Показано, що для великомасштабних мереж метод знижує зважений індекс латерального руху на 72–88% залежно від рівня шуму, утримуючи частку хибних блокувань у межах 1,5–3% при помірному зашумленні, що забезпечує збереження функціональної цілісності системи. Продемонстровано, що синтезовані політики доступу є компактними (коефіцієнт стиснення політики 0,71–0,83 при високому зашумленні), що знижує операційну складність адміністрування безпеки. Визначено обмеження методу для мереж малого масштабу, де розрідженість графа підвищує чутливість до шуму. Окреслено перспективи подальших досліджень: динамічна ресегментація в режимі реального часу, автоматичний вибір кількості сегментів та валідація методу на реальних наборах даних IoT-трафіку.

Завантаження

Дані завантаження ще не доступні.

Посилання

MITRE. (2025). Lateral movement, tactic TA0008 (Enterprise). MITRE ATT&CK. Retrieved August 16, 2026, from https://attack.mitre.org/tactics/TA0008/

Osman, A., Wasicek, A., Köpsell, S., & Strufe, T. (2020). Transparent microsegmentation in smart home IoT networks. In 3rd USENIX Workshop on Hot Topics in Edge Computing (HotEdge ’20). USENIX Association. https://www.usenix.org/conference/hotedge20/presentation/osman

Saltzer, J. H., & Schroeder, M. D. (1975). The protection of information in computer systems. Proceedings of the IEEE, 63(9), 1278-1308. https://doi.org/10.1109/PROC.1975.9939

Smiliotopoulos, C., Kambourakis, G., & Kolias, C. (2024). Detecting lateral movement: A systematic survey. Heliyon, 10(4), e26317. https://doi.org/10.1016/j.heliyon.2024.e26317

Rose, S., Borchert, O., Mitchell, S., & Connelly, S. (2020). Zero trust architecture (NIST Special Publication 800-207). National Institute of Standards and Technology. https://doi.org/10.6028/NIST.SP.800-207

Makhdoom, I., Abolhasan, M., Lipman, J., Liu, R. P., & Ni, W. (2019). Anatomy of threats to the Internet of Things. IEEE Communications Surveys & Tutorials, 21(2), 1636-1675. https://doi.org/10.1109/COMST.2018.2874978

Samaniego, M., & Deters, R. (2018). Zero-trust hierarchical management in IoT. In 2018 IEEE International Congress on Internet of Things (ICIOT) (pp. 88-95). https://doi.org/10.1109/ICIOT.2018.00019

Arifeen, M., Petrovski, A., & Petrovski, S. (2021). Automated microsegmentation for lateral movement prevention in Industrial Internet of Things (IIoT). In 2021 14th International Conference on Security of Information and Networks (SIN) (pp. 1-6). https://doi.org/10.1109/SIN54109.2021.9699232

Lear, E., Droms, R., & Romascanu, D. (2019). Manufacturer usage description specification (RFC 8520). RFC Editor. https://doi.org/10.17487/RFC8520

Krishnan, P., Jain, K., Buyya, R., Vijayakumar, P., Nayyar, A., Bilal, M., & Song, H. (2022). MUD-based behavioral profiling security framework for software-defined IoT networks. IEEE Internet of Things Journal, 9(9), 6611-6622. https://doi.org/10.1109/JIOT.2021.3113577

Miettinen, M., Marchal, S., Hafeez, I., Asokan, N., Sadeghi, A.-R., & Tarkoma, S. (2017). IoT SENTINEL: Automated device-type identification for security enforcement in IoT. In 2017 IEEE 37th International Conference on Distributed Computing Systems (ICDCS) (pp. 2177-2184). https://doi.org/10.1109/ICDCS.2017.283

von Luxburg, U. (2007). A tutorial on spectral clustering. Statistics and Computing, 17(4), 395-416. https://doi.org/10.1007/s11222-007-9033-z

Jouyban, M., & Hosseini, S. (2025). Complex network security using community structure and dynamical analysis: Spectral clustering and VEIP-WQU model. Applied Network Science, 10, 24. https://doi.org/10.1007/s41109-025-00717-8

Manadhata, P. K., & Wing, J. M. (2011). An attack surface metric. IEEE Transactions on Software Engineering, 37(3), 371-386. https://doi.org/10.1109/TSE.2010.60

Downloads


Переглядів анотації: 5

Опубліковано

2026-09-24

Як цитувати

Нєдєльніцев, І., & Антіпов, І. (2026). МІКРОСЕГМЕНТАЦІЯ IoT-МЕРЕЖ В АРХІТЕКТУРІ НУЛЬОВОЇ ДОВІРИ. Електронне фахове наукове видання «Кібербезпека: освіта, наука, техніка», 2(34), 417–429. https://doi.org/10.28925/2663-4023.2026.34.1336