- Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
- Naprawa laptopów po zalaniu
- Naprawa laptopów po upadku
- Specjalistyczne naprawy płyt głównych
Firewall (zapora sieciowa) kontroluje ruch wchodzący i wychodzący z sieci firmowej, decydując na podstawie ustalonych reguł, które połączenia są dozwolone, a które blokowane. To pierwsza linia obrony między siecią wewnętrzną firmy a resztą internetu — bez niej każde urządzenie podłączone do sieci jest bezpośrednio wystawione na próby połączenia z zewnątrz, bez żadnego filtra pośredniczącego.
Segmentacja sieci to podział jednej, dużej sieci firmowej na mniejsze, odizolowane od siebie części — na przykład osobna sieć dla komputerów pracowników, osobna dla drukarek i urządzeń biurowych, osobna dla gości korzystających z Wi-Fi. Bez segmentacji wszystkie urządzenia w firmie, od komputera księgowej po kamerę monitoringu, znajdują się w jednej, wspólnej sieci — a przejęcie jednego, słabo zabezpieczonego urządzenia (jak niedroga kamera IP z fabrycznym hasłem) daje potencjalny dostęp do całej reszty.
Małe firmy często korzystają z prostego routera przeznaczonego do użytku domowego, bez zaawansowanych funkcji firewalla i bez możliwości sensownej segmentacji sieci — wystarczające do podstawowego dostępu do internetu, ale niedostateczne jako jedyne zabezpieczenie sieci przetwarzającej dane osobowe klientów.
Komputery pracowników, drukarki, kamery, a czasem nawet sieć gościnna dla klientów odwiedzających biuro — wszystko w jednej, niepodzielonej sieci. Przejęcie najsłabszego ogniwa (zwykle najprostszego, najmniej zabezpieczonego urządzenia) otwiera dostęp do reszty.
Firewall skonfigurowany wyłącznie do blokowania ruchu przychodzącego, bez kontroli tego, co wychodzi z sieci firmowej, nie wykrywa sytuacji, w której zainfekowany komputer próbuje nawiązać połączenie z serwerem atakującego — co jest typowym zachowaniem złośliwego oprogramowania po infekcji.
Wi-Fi dla klientów odwiedzających biuro, podłączone do tej samej sieci co komputery pracowników — wygodne dla gościa, ale ryzykowne dla firmy, bo urządzenie gościa, nawet niezłośliwie, staje się dodatkowym, niekontrolowanym punktem w sieci firmowej.
Konfiguracja zaczyna się od doboru firewalla odpowiedniego do skali firmy — dla kilku stanowisk wystarcza zwykle dobrze skonfigurowany router biznesowej klasy, dla większej firmy sensowne staje się dedykowane urządzenie z rozbudowanymi regułami i możliwością szczegółowego zarządzania ruchem.
Segmentacja sieci obejmuje podział na logiczne części odpowiadające różnym poziomom zaufania i funkcji — sieć dla stanowisk pracowniczych z dostępem do systemów firmowych, osobna sieć dla urządzeń biurowych (drukarki, skanery) niewymagających dostępu do reszty zasobów, oraz odizolowana sieć gościnna z dostępem wyłącznie do internetu, bez możliwości komunikacji z resztą infrastruktury firmy.
Reguły firewalla ustawiane są zgodnie z zasadą domyślnego blokowania — dozwolony jest tylko ruch wyraźnie potrzebny do pracy, wszystko inne jest odrzucane, zamiast odwrotnie (domyślnie wszystko dozwolone, poza wyraźnie zablokowanym).
Skala rozwiązania zależy od liczby i rodzaju urządzeń w sieci — nawet niewielka firma korzysta z segmentacji, jeśli ma urządzenia o różnym poziomie zaufania (na przykład kamery monitoringu obok komputerów z danymi klientów).
Nie w pojedynkę — to jeden z elementów szerszej ochrony, obok aktualnego oprogramowania, ochrony antywirusowej i odpowiednio zarządzanych uprawnień. Dobrze skonfigurowany firewall znacząco ogranicza ryzyko, ale nie eliminuje potrzeby pozostałych zabezpieczeń.
Regularnie, zwłaszcza po każdej istotnej zmianie w infrastrukturze — nowym urządzeniu, nowym systemie wymagającym dostępu z zewnątrz, zmianie dostawcy internetu.
Osobne hasło samo w sobie nie wystarcza — kluczowa jest izolacja sieciowa, czyli brak możliwości komunikacji między siecią gościnną a resztą infrastruktury firmy, niezależnie od tego, że korzystają z osobnych danych logowania.
Jeśli problemem jest już obecne złośliwe oprogramowanie na konkretnym stanowisku, a nie ogólna struktura sieci, tematem jest ochrona przed złośliwym oprogramowaniem. Jeśli chodzi o zabezpieczenie konkretnych laptopów pracujących poza siecią firmową, właściwym tematem jest praca zdalna i laptopy służbowe a RODO.
Konfigurację firewalla i segmentacji sieci wycenia się indywidualnie, zależnie od skali infrastruktury i liczby urządzeń — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Na wykonaną konfigurację obowiązuje gwarancja do 12 miesięcy. Firma nie jest płatnikiem VAT, więc wykonaną pracę dokumentuje fakturą bez VAT.
Typowe zgłoszenie: mała firma ma jeden router obsługujący jednocześnie komputery pracowników, kamery monitoringu i Wi-Fi dla klientów odwiedzających biuro — wszystko w jednej sieci, bez żadnego podziału. Podczas przeglądu okazuje się, że kamery monitoringu wciąż mają fabryczne hasło administratora, nigdy niezmienione od instalacji. Po segmentacji sieci na trzy odizolowane części i zmianie haseł do urządzeń biurowych, nawet potencjalne przejęcie słabo zabezpieczonej kamery nie daje już dostępu do komputerów z danymi klientów — segmentacja ogranicza skutki pojedynczej, nieuniknionej czasem słabości do jednego wydzielonego fragmentu sieci.
Firewall firmowy chroni sieć w biurze, ale nie obejmuje bezpośrednio laptopów pracujących poza nią — te wymagają własnej ochrony, o czym mowa w osobnym temacie dotyczącym pracy zdalnej. Punktem łączącym oba zagadnienia jest VPN, który tworzy zaszyfrowany tunel między laptopem pracującym zdalnie a siecią firmową, dzięki czemu ruch tego laptopa może przechodzić przez te same reguły firewalla, co ruch generowany wewnątrz biura — zamiast pozostawać całkowicie poza kontrolą.
Sam firewall blokujący niedozwolone połączenia to jedna warstwa ochrony — druga to obserwacja tego, co faktycznie dzieje się w sieci na bieżąco. Nietypowy wzrost ruchu wychodzącego z jednego stanowiska, próby połączenia z nieznanymi adresami spoza kraju czy powtarzające się próby dostępu do zablokowanych portów bywają wczesnym sygnałem infekcji albo próby ataku, zanim dojdzie do poważniejszych skutków. W większych firmach sensowne staje się wdrożenie narzędzi monitorujących ruch sieciowy w czasie rzeczywistym, z alertami przy nietypowych wzorcach.
Coraz więcej biur korzysta z urządzeń podłączonych do internetu poza standardowymi komputerami — inteligentne oświetlenie, systemy klimatyzacji, ekspresy do kawy z połączeniem sieciowym. Każde z nich to potencjalny, często słabo zabezpieczony punkt wejścia do sieci, rzadko aktualizowany i rzadko traktowany jako element wymagający uwagi z punktu widzenia bezpieczeństwa. Segmentacja obejmująca też tę kategorię urządzeń, odizolowaną od sieci z danymi firmowymi, ogranicza ryzyko, jakie niesie ze sobą rosnąca liczba tego rodzaju sprzętu w typowym biurze.
Warto potraktować taki przegląd jako stały element utrzymania sieci, a nie jednorazową akcję — liczba podłączonych urządzeń w typowym biurze rośnie z czasem, często bez świadomej decyzji o tym, kto za nie odpowiada od strony bezpieczeństwa.
Podobnie jak przy pozostałych elementach ochrony sieci, kluczem jest regularność, nie jednorazowe wdrożenie.
Zaniedbany, choćby na krótko, element sieci szybko staje się najsłabszym ogniwem całości.
Nie wiesz, od czego zacząć? Opisz objaw przez telefon
Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.