Przejdź do treści
  • Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
  • Naprawa laptopów po zalaniu
  • Naprawa laptopów po upadku
  • Specjalistyczne naprawy płyt głównych
Szafa serwerowa z widocznym oznaczeniem sieci

Skanowanie trwa bez przerwy

Automaty przeszukujące internet w poszukiwaniu otwartych usług pracują nieprzerwanie. Adres firmy nie musi być nikomu znany — wystarczy, że istnieje. Usługa wystawiona do sieci bywa znaleziona w ciągu godzin od uruchomienia.

Najczęstsza luka w małych firmach

Zdalny pulpit udostępniony wprost do internetu, żeby ktoś mógł pracować z domu. To najkrótsza droga do przejęcia stanowiska, a stamtąd do zaszyfrowania firmowych danych. Rozwiązaniem jest tunel VPN — dostęp do sieci firmowej bez wystawiania czegokolwiek na zewnątrz.

Co sprawdzamy

  • Które usługi są widoczne z internetu i czy muszą być.
  • Ustawienia urządzenia brzegowego i przekierowania portów dodawane doraźnie przez lata.
  • Hasła — w szczególności fabryczne i wspólne dla całego zespołu.
  • Konta byłych pracowników i dostępy, które powinny wygasnąć.
  • Aktualność oprogramowania urządzeń sieciowych.
  • Uwierzytelnianie dwuskładnikowe tam, gdzie jest dostępne.

Co zamykamy

Wszystko, co nie musi być dostępne z zewnątrz. Dostęp zdalny przenosimy do tunelu, kamery i urządzenia odcinamy od internetu, przekierowania dodane kiedyś „na chwilę" usuwamy po sprawdzeniu, czy nadal są używane.

Czego nie da się kupić

Zabezpieczenia w postaci jednego urządzenia. Sprzęt brzegowy jest potrzebny, ale większość incydentów w małych firmach zaczyna się od hasła, załącznika albo dostępu zostawionego po kimś — a tego żadne urządzenie nie zamknie.

Po zmianach

Sprawdzamy, czy praca zdalna nadal działa. Zabezpieczenie, które uniemożliwia pracę, zostanie obejście przez zespół w ciągu tygodnia.

Różne drogi dostępu do sieci firmowej

Dostęp z zewnątrz nie zawsze oznacza zdalny pulpit. Widoczny może być panel administracyjny routera, rejestrator kamer, serwer plików, serwer NAS, czyli urządzenie przechowujące dane w sieci, albo panel programu używanego przez firmę. Każda taka usługa wymaga osobnej oceny. Znaczenie ma nie tylko to, czy odpowiada z internetu, lecz także sposób logowania, aktualność oprogramowania oraz zakres uprawnień dostępnych po zalogowaniu.

Innym wariantem jest port otwarty przez przekierowanie. Port to oznaczony numerem punkt komunikacji używany przez konkretną usługę, a przekierowanie kieruje ruch z internetu do urządzenia wewnątrz firmy. Sam otwarty port nie przesądza o włamaniu, ale zwiększa powierzchnię ataku, czyli liczbę miejsc, które mogą zostać sprawdzone przez automat lub człowieka. Jeżeli nie ma uzasadnionej potrzeby biznesowej, takie wejście powinno zostać zamknięte.

Ryzyko może też wynikać z funkcji chmurowej producenta urządzenia. Kamera, rejestrator albo router nawiązuje wtedy połączenie z usługą pośredniczącą, dzięki czemu nie widać typowego przekierowania portu. Nie oznacza to jednak, że dostęp zdalny nie istnieje. Trzeba sprawdzić, jakie konto go kontroluje, czy włączono dodatkowe potwierdzenie logowania i czy dostęp nadal jest potrzebny.

Dlaczego sam firewall nie rozwiązuje problemu

Firewall, czyli zapora sieciowa filtrująca połączenia, jest ważnym elementem ochrony. Musi jednak działać według poprawnych reguł. Jeżeli wcześniej zezwolono na połączenie do konkretnej usługi, zapora może przepuszczać ruch dokładnie zgodnie z konfiguracją. Nie rozpozna przy tym, że dostęp utworzony dla pracownika kilka lat temu nie jest już potrzebny albo że hasło do konta jest używane także w innym miejscu.

Znaczenie ma również kierunek komunikacji. Kontrola połączeń przychodzących ogranicza próby wejścia z internetu, lecz zainfekowany komputer może sam rozpocząć połączenie wychodzące. Dlatego zabezpieczenie sieci łączy ustawienia urządzeń brzegowych, aktualizacje, ochronę kont, kopie zapasowe i zasady pracy użytkowników. Te warstwy uzupełniają się, a awaria jednej z nich nie powinna od razu otwierać dostępu do wszystkich danych.

Segmentacja ogranicza skutki przejęcia urządzenia

Segmentacja sieci oznacza podział urządzeń na odseparowane grupy. Komputery z danymi firmowymi nie muszą znajdować się w tej samej części sieci co kamery, urządzenia gościnne, telewizory czy inne elementy wyposażenia. Reguły między grupami pozwalają określić, które połączenia są niezbędne, a które powinny być blokowane.

Taki podział nie zapobiega każdemu incydentowi, ale ogranicza możliwość przemieszczania się między urządzeniami. Jeżeli słabiej chronione urządzenie zostanie przejęte, nie powinno automatycznie uzyskiwać dostępu do serwera plików ani komputerów pracowników. Dotyczy to także sieci bezprzewodowej dla gości. Powinna zapewniać dostęp do internetu bez dostępu do zasobów używanych przez firmę.

Segmentację trzeba projektować na podstawie rzeczywistego sposobu pracy. Drukarka sieciowa może wymagać komunikacji ze stanowiskami, a system magazynowy może korzystać z serwera bazy danych. Zbyt szerokie reguły nie zapewnią odpowiedniej izolacji, natomiast zbyt wąskie mogą zatrzymać potrzebne procesy. Po wdrożeniu wykonuje się więc testy z różnych stanowisk i sprawdza działanie urządzeń oraz programów.

Błędy przy samodzielnym zabezpieczaniu sieci

Częstym błędem jest zmiana numeru portu bez zmiany sposobu udostępnienia usługi. Nietypowy numer może ograniczyć przypadkowe wpisy w dzienniku zdarzeń, ale nie stanowi właściwej ochrony. Automatyczne skanery sprawdzają szeroki zakres portów i potrafią rozpoznać odpowiadającą usługę na podstawie jej zachowania.

Problemem bywa również usunięcie przekierowania bez ustalenia, kto z niego korzysta. Nagłe zamknięcie dostępu może zatrzymać pracę zdalną, wymianę danych z kontrahentem albo działanie systemu monitoringu. Najpierw trzeba zidentyfikować usługę i jej użytkowników, a następnie przygotować bezpieczny sposób dostępu. Dopiero po jego sprawdzeniu można wyłączyć stare rozwiązanie.

Nie należy też włączać wszystkich dostępnych funkcji ochronnych bez poznania ich skutków. Automatyczne blokowanie, filtrowanie treści albo restrykcyjne reguły mogą zakłócić działanie programów firmowych. Konfiguracja powinna wynikać z rozpoznanego ryzyka, a nie wyłącznie z liczby opcji zaznaczonych w panelu routera.

Kolejnym błędem jest pozostawienie jednego konta administracyjnego dla kilku osób. Współdzielone konto utrudnia ustalenie, kto wykonał zmianę, i często prowadzi do przekazywania hasła przez niezabezpieczone kanały. Osobne konta pozwalają odebrać dostęp konkretnej osobie bez zmiany sposobu pracy całego zespołu. Uprawnienia administracyjne powinny być nadawane tylko tam, gdzie są rzeczywiście potrzebne.

Kiedy problem nie polega na otwartej usłudze

Nie każdy podejrzany ruch oznacza, że do sieci prowadzi niezabezpieczone wejście. Próby logowania widoczne w dzienniku routera mogą być ruchem odrzuconym przez zaporę. Dziennik, czyli zapis zdarzeń rejestrowanych przez urządzenie, trzeba interpretować razem z regułami i informacją o wyniku połączenia. Sam wpis nie potwierdza skutecznego dostępu.

Wolne działanie internetu również nie jest dowodem ataku. Przyczyną może być obciążone łącze, problem z siecią bezprzewodową, wadliwy przewód albo urządzenie wykonujące synchronizację danych. Najpierw ustala się źródło ruchu oraz moment występowania problemu. Dopiero potem można ocenić, czy zachowanie ma związek z bezpieczeństwem.

Jeżeli konto pracownika zostało przejęte przez fałszywą stronę logowania, zamknięcie portów na routerze nie wystarczy. Phishing, czyli podszywanie się pod zaufaną wiadomość lub stronę w celu wyłudzenia danych, dotyczy tożsamości użytkownika, a nie tylko ustawień sieci. W takim przypadku potrzebna jest zmiana danych logowania, wycofanie aktywnych sesji, sprawdzenie reguł poczty oraz ocena, do jakich zasobów uzyskano dostęp.

Jak przygotować bezpieczny dostęp zdalny

Najpierw określa się, kto rzeczywiście potrzebuje połączenia, z jakich urządzeń i do których zasobów. Osoba pracująca z dokumentami nie musi otrzymywać dostępu administracyjnego do całej sieci. Zasada najmniejszych uprawnień oznacza przyznanie tylko takich możliwości, które są niezbędne do wykonania obowiązków.

Następnie dostęp przenosi się do tunelu VPN. Tunel tworzy szyfrowane połączenie między urządzeniem użytkownika a siecią firmy. Sam VPN nie zwalnia jednak z ochrony konta. Potrzebne są indywidualne dane logowania, uwierzytelnianie dwuskładnikowe, czyli dodatkowe potwierdzenie poza hasłem, oraz procedura odbierania dostępu po zmianie stanowiska lub zakończeniu współpracy.

Warto także kontrolować urządzenia, z których nawiązywane jest połączenie. Komputer bez aktualizacji albo używany przez wiele przypadkowych osób może stać się drogą do zasobów firmy mimo prawidłowo skonfigurowanego tunelu. Zakres kontroli powinien odpowiadać charakterowi danych i sposobowi organizacji pracy, bez zbierania informacji, które nie są potrzebne do ochrony środowiska.

Dodatkowe pytania dotyczące ochrony sieci

Czy dynamiczny adres internetowy chroni przed skanowaniem?

Nie. Dynamiczny adres może okresowo się zmieniać, ale w czasie używania nadal jest osiągalny z internetu. Automaty nie muszą znać nazwy firmy ani wcześniejszego adresu. Sprawdzają kolejne zakresy i rejestrują usługi, które odpowiadają. Zmiana adresu nie zastępuje zamknięcia zbędnych usług i prawidłowej ochrony potrzebnego dostępu.

Czy silne hasło wystarczy przy zdalnym pulpicie?

Silne i unikalne hasło ogranicza część ryzyka, lecz nie usuwa zagrożeń związanych z wystawieniem usługi do internetu. Mogą pojawić się błędy w oprogramowaniu, próby wykorzystania skradzionych danych albo pomyłki konfiguracyjne. Bezpieczniejszy układ zakłada najpierw połączenie przez VPN, a dopiero później uruchomienie zdalnej sesji wewnątrz chronionej sieci.

Czy po zamknięciu portów pracownicy stracą dostęp z domu?

Nie, jeżeli wcześniej zostanie przygotowany i sprawdzony nowy sposób połączenia. Dostęp może działać przez tunel VPN z indywidualnymi kontami. Zmianę przeprowadza się etapami: identyfikuje się obecnych użytkowników, konfiguruje nowe rozwiązanie, wykonuje testy, a na końcu wyłącza dawne przekierowanie.

Jak często trzeba przeglądać dostęp zewnętrzny?

Nie ma jednego terminu właściwego dla każdej firmy. Przegląd jest potrzebny po zmianie routera, uruchomieniu nowej usługi, zmianie dostawcy, odejściu pracownika albo zauważeniu nietypowych zdarzeń. Dostępy warto także weryfikować okresowo, ponieważ konfiguracja rozwija się razem z firmą, a rozwiązanie nadal aktywne technicznie może już nie mieć uzasadnienia biznesowego.

Czy do sprawdzenia zabezpieczeń potrzebne są hasła pracowników?

Nie zakłada się przekazywania prywatnych haseł użytkowników. W większości przypadków wystarczają osobne uprawnienia administracyjne do urządzeń i systemów objętych pracami. Jeżeli dostęp do konkretnego elementu okaże się konieczny, najpierw wyjaśnia się jego cel i zakres. Po zakończeniu można odebrać utworzone uprawnienie lub zmienić dane dostępowe.

Bezpieczna sieć nadal musi wspierać codzienną pracę

Końcowym celem nie jest samo zamknięcie możliwie wielu połączeń. Chodzi o pozostawienie tylko tych dróg, które są potrzebne, i objęcie ich kontrolą odpowiednią do ryzyka. Po zmianach weryfikuje się pracę zdalną, dostęp do plików, działanie programów firmowych oraz komunikację urządzeń sieciowych. Powstaje w ten sposób konfiguracja, którą można utrzymywać i świadomie rozwijać, zamiast zbioru wyjątków dodawanych bez wspólnego planu.

Nie wiesz, od czego zacząć? Opisz objaw przez telefon

Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.

22 378 48 90