دفاع از شبکه فقط نصب فایروال نیست. نخست باید داراییها، مسیرهای ارتباطی، سرویسهای حیاتی و نقاط دسترسی مشخص شوند. سپس شبکه بر اساس نیاز واقعی به بخشهای منطقی تقسیم شود.
Network Segmentation باعث میشود در صورت نفوذ یک بخش، حرکت مهاجم به سایر بخشها دشوارتر شود. دسترسی بین Segmentها باید مشخص، محدود و قابل ثبت باشد.
مانیتورینگ نیز باید بخشی از طراحی باشد. لاگ فایروال، DNS، VPN، احراز هویت و تجهیزات شبکه در کنار هم دید بهتری ایجاد میکنند. هشدارهای بیکیفیت نیز باید کاهش یابند تا تیم امنیت با حجم غیرقابل مدیریت روبهرو نشود.
اصل مهم، دفاع لایهای است: کنترل دسترسی، جداسازی شبکه، ثبت رخداد، بهروزرسانی، پشتیبانگیری و پاسخ به حادثه باید در کنار هم کار کنند.