- Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
- Naprawa laptopów po zalaniu
- Naprawa laptopów po upadku
- Specjalistyczne naprawy płyt głównych
Automaty przeszukujące internet w poszukiwaniu otwartych usług pracują nieprzerwanie. Adres firmy nie musi być nikomu znany — wystarczy, że istnieje. Usługa wystawiona do sieci bywa znaleziona w ciągu godzin od uruchomienia.
Zdalny pulpit udostępniony wprost do internetu, żeby ktoś mógł pracować z domu. To najkrótsza droga do przejęcia stanowiska, a stamtąd do zaszyfrowania firmowych danych. Rozwiązaniem jest tunel VPN — dostęp do sieci firmowej bez wystawiania czegokolwiek na zewnątrz.
Wszystko, co nie musi być dostępne z zewnątrz. Dostęp zdalny przenosimy do tunelu, kamery i urządzenia odcinamy od internetu, przekierowania dodane kiedyś „na chwilę" usuwamy po sprawdzeniu, czy nadal są używane.
Zabezpieczenia w postaci jednego urządzenia. Sprzęt brzegowy jest potrzebny, ale większość incydentów w małych firmach zaczyna się od hasła, załącznika albo dostępu zostawionego po kimś — a tego żadne urządzenie nie zamknie.
Sprawdzamy, czy praca zdalna nadal działa. Zabezpieczenie, które uniemożliwia pracę, zostanie obejście przez zespół w ciągu tygodnia.
Dostęp z zewnątrz nie zawsze oznacza zdalny pulpit. Widoczny może być panel administracyjny routera, rejestrator kamer, serwer plików, serwer NAS, czyli urządzenie przechowujące dane w sieci, albo panel programu używanego przez firmę. Każda taka usługa wymaga osobnej oceny. Znaczenie ma nie tylko to, czy odpowiada z internetu, lecz także sposób logowania, aktualność oprogramowania oraz zakres uprawnień dostępnych po zalogowaniu.
Innym wariantem jest port otwarty przez przekierowanie. Port to oznaczony numerem punkt komunikacji używany przez konkretną usługę, a przekierowanie kieruje ruch z internetu do urządzenia wewnątrz firmy. Sam otwarty port nie przesądza o włamaniu, ale zwiększa powierzchnię ataku, czyli liczbę miejsc, które mogą zostać sprawdzone przez automat lub człowieka. Jeżeli nie ma uzasadnionej potrzeby biznesowej, takie wejście powinno zostać zamknięte.
Ryzyko może też wynikać z funkcji chmurowej producenta urządzenia. Kamera, rejestrator albo router nawiązuje wtedy połączenie z usługą pośredniczącą, dzięki czemu nie widać typowego przekierowania portu. Nie oznacza to jednak, że dostęp zdalny nie istnieje. Trzeba sprawdzić, jakie konto go kontroluje, czy włączono dodatkowe potwierdzenie logowania i czy dostęp nadal jest potrzebny.
Firewall, czyli zapora sieciowa filtrująca połączenia, jest ważnym elementem ochrony. Musi jednak działać według poprawnych reguł. Jeżeli wcześniej zezwolono na połączenie do konkretnej usługi, zapora może przepuszczać ruch dokładnie zgodnie z konfiguracją. Nie rozpozna przy tym, że dostęp utworzony dla pracownika kilka lat temu nie jest już potrzebny albo że hasło do konta jest używane także w innym miejscu.
Znaczenie ma również kierunek komunikacji. Kontrola połączeń przychodzących ogranicza próby wejścia z internetu, lecz zainfekowany komputer może sam rozpocząć połączenie wychodzące. Dlatego zabezpieczenie sieci łączy ustawienia urządzeń brzegowych, aktualizacje, ochronę kont, kopie zapasowe i zasady pracy użytkowników. Te warstwy uzupełniają się, a awaria jednej z nich nie powinna od razu otwierać dostępu do wszystkich danych.
Segmentacja sieci oznacza podział urządzeń na odseparowane grupy. Komputery z danymi firmowymi nie muszą znajdować się w tej samej części sieci co kamery, urządzenia gościnne, telewizory czy inne elementy wyposażenia. Reguły między grupami pozwalają określić, które połączenia są niezbędne, a które powinny być blokowane.
Taki podział nie zapobiega każdemu incydentowi, ale ogranicza możliwość przemieszczania się między urządzeniami. Jeżeli słabiej chronione urządzenie zostanie przejęte, nie powinno automatycznie uzyskiwać dostępu do serwera plików ani komputerów pracowników. Dotyczy to także sieci bezprzewodowej dla gości. Powinna zapewniać dostęp do internetu bez dostępu do zasobów używanych przez firmę.
Segmentację trzeba projektować na podstawie rzeczywistego sposobu pracy. Drukarka sieciowa może wymagać komunikacji ze stanowiskami, a system magazynowy może korzystać z serwera bazy danych. Zbyt szerokie reguły nie zapewnią odpowiedniej izolacji, natomiast zbyt wąskie mogą zatrzymać potrzebne procesy. Po wdrożeniu wykonuje się więc testy z różnych stanowisk i sprawdza działanie urządzeń oraz programów.
Częstym błędem jest zmiana numeru portu bez zmiany sposobu udostępnienia usługi. Nietypowy numer może ograniczyć przypadkowe wpisy w dzienniku zdarzeń, ale nie stanowi właściwej ochrony. Automatyczne skanery sprawdzają szeroki zakres portów i potrafią rozpoznać odpowiadającą usługę na podstawie jej zachowania.
Problemem bywa również usunięcie przekierowania bez ustalenia, kto z niego korzysta. Nagłe zamknięcie dostępu może zatrzymać pracę zdalną, wymianę danych z kontrahentem albo działanie systemu monitoringu. Najpierw trzeba zidentyfikować usługę i jej użytkowników, a następnie przygotować bezpieczny sposób dostępu. Dopiero po jego sprawdzeniu można wyłączyć stare rozwiązanie.
Nie należy też włączać wszystkich dostępnych funkcji ochronnych bez poznania ich skutków. Automatyczne blokowanie, filtrowanie treści albo restrykcyjne reguły mogą zakłócić działanie programów firmowych. Konfiguracja powinna wynikać z rozpoznanego ryzyka, a nie wyłącznie z liczby opcji zaznaczonych w panelu routera.
Kolejnym błędem jest pozostawienie jednego konta administracyjnego dla kilku osób. Współdzielone konto utrudnia ustalenie, kto wykonał zmianę, i często prowadzi do przekazywania hasła przez niezabezpieczone kanały. Osobne konta pozwalają odebrać dostęp konkretnej osobie bez zmiany sposobu pracy całego zespołu. Uprawnienia administracyjne powinny być nadawane tylko tam, gdzie są rzeczywiście potrzebne.
Nie każdy podejrzany ruch oznacza, że do sieci prowadzi niezabezpieczone wejście. Próby logowania widoczne w dzienniku routera mogą być ruchem odrzuconym przez zaporę. Dziennik, czyli zapis zdarzeń rejestrowanych przez urządzenie, trzeba interpretować razem z regułami i informacją o wyniku połączenia. Sam wpis nie potwierdza skutecznego dostępu.
Wolne działanie internetu również nie jest dowodem ataku. Przyczyną może być obciążone łącze, problem z siecią bezprzewodową, wadliwy przewód albo urządzenie wykonujące synchronizację danych. Najpierw ustala się źródło ruchu oraz moment występowania problemu. Dopiero potem można ocenić, czy zachowanie ma związek z bezpieczeństwem.
Jeżeli konto pracownika zostało przejęte przez fałszywą stronę logowania, zamknięcie portów na routerze nie wystarczy. Phishing, czyli podszywanie się pod zaufaną wiadomość lub stronę w celu wyłudzenia danych, dotyczy tożsamości użytkownika, a nie tylko ustawień sieci. W takim przypadku potrzebna jest zmiana danych logowania, wycofanie aktywnych sesji, sprawdzenie reguł poczty oraz ocena, do jakich zasobów uzyskano dostęp.
Najpierw określa się, kto rzeczywiście potrzebuje połączenia, z jakich urządzeń i do których zasobów. Osoba pracująca z dokumentami nie musi otrzymywać dostępu administracyjnego do całej sieci. Zasada najmniejszych uprawnień oznacza przyznanie tylko takich możliwości, które są niezbędne do wykonania obowiązków.
Następnie dostęp przenosi się do tunelu VPN. Tunel tworzy szyfrowane połączenie między urządzeniem użytkownika a siecią firmy. Sam VPN nie zwalnia jednak z ochrony konta. Potrzebne są indywidualne dane logowania, uwierzytelnianie dwuskładnikowe, czyli dodatkowe potwierdzenie poza hasłem, oraz procedura odbierania dostępu po zmianie stanowiska lub zakończeniu współpracy.
Warto także kontrolować urządzenia, z których nawiązywane jest połączenie. Komputer bez aktualizacji albo używany przez wiele przypadkowych osób może stać się drogą do zasobów firmy mimo prawidłowo skonfigurowanego tunelu. Zakres kontroli powinien odpowiadać charakterowi danych i sposobowi organizacji pracy, bez zbierania informacji, które nie są potrzebne do ochrony środowiska.
Nie. Dynamiczny adres może okresowo się zmieniać, ale w czasie używania nadal jest osiągalny z internetu. Automaty nie muszą znać nazwy firmy ani wcześniejszego adresu. Sprawdzają kolejne zakresy i rejestrują usługi, które odpowiadają. Zmiana adresu nie zastępuje zamknięcia zbędnych usług i prawidłowej ochrony potrzebnego dostępu.
Silne i unikalne hasło ogranicza część ryzyka, lecz nie usuwa zagrożeń związanych z wystawieniem usługi do internetu. Mogą pojawić się błędy w oprogramowaniu, próby wykorzystania skradzionych danych albo pomyłki konfiguracyjne. Bezpieczniejszy układ zakłada najpierw połączenie przez VPN, a dopiero później uruchomienie zdalnej sesji wewnątrz chronionej sieci.
Nie, jeżeli wcześniej zostanie przygotowany i sprawdzony nowy sposób połączenia. Dostęp może działać przez tunel VPN z indywidualnymi kontami. Zmianę przeprowadza się etapami: identyfikuje się obecnych użytkowników, konfiguruje nowe rozwiązanie, wykonuje testy, a na końcu wyłącza dawne przekierowanie.
Nie ma jednego terminu właściwego dla każdej firmy. Przegląd jest potrzebny po zmianie routera, uruchomieniu nowej usługi, zmianie dostawcy, odejściu pracownika albo zauważeniu nietypowych zdarzeń. Dostępy warto także weryfikować okresowo, ponieważ konfiguracja rozwija się razem z firmą, a rozwiązanie nadal aktywne technicznie może już nie mieć uzasadnienia biznesowego.
Nie zakłada się przekazywania prywatnych haseł użytkowników. W większości przypadków wystarczają osobne uprawnienia administracyjne do urządzeń i systemów objętych pracami. Jeżeli dostęp do konkretnego elementu okaże się konieczny, najpierw wyjaśnia się jego cel i zakres. Po zakończeniu można odebrać utworzone uprawnienie lub zmienić dane dostępowe.
Końcowym celem nie jest samo zamknięcie możliwie wielu połączeń. Chodzi o pozostawienie tylko tych dróg, które są potrzebne, i objęcie ich kontrolą odpowiednią do ryzyka. Po zmianach weryfikuje się pracę zdalną, dostęp do plików, działanie programów firmowych oraz komunikację urządzeń sieciowych. Powstaje w ten sposób konfiguracja, którą można utrzymywać i świadomie rozwijać, zamiast zbioru wyjątków dodawanych bez wspólnego planu.
Nie wiesz, od czego zacząć? Opisz objaw przez telefon
Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.