Сегментация делит сеть на зоны с разными уровнями доверия и политиками (DMZ, corp, prod, pci). Ограничивает blast radius: компрометация рабочей станции не должна давать прямой путь к БД.
Разбор
- VLAN + firewall rules / security groups.
- Микросегментация — finer grain (host/app).
- Default deny между зонами.
- Документируйте разрешённые потоки (data flows).
Итог
Сегментация сужает движение атакующего и ошибки админов.