Сегментация сети, межсетевые экраны, защищённый удалённый доступ

Разделяем сеть на изолированные сегменты, задаём явные правила обмена между ними и наводим порядок в удалённом доступе. Пользователи, серверы, гости, камеры, кассовое оборудование и подрядчики перестают видеть друг друга. Работаем штатными средствами сетевого оборудования и операционных систем.

Коротко о задаче

Плоская сеть — состояние по умолчанию для любой компании, которая не занималась этим специально. Всё подключено в общие коммутаторы, все устройства видят друг друга, ограничений нет.

Пока ничего не происходит, это не мешает. Значение появляется в момент инцидента. Заражённый ноутбук сотрудника, принесённый из дома, оказывается в одной сети с сервером бухгалтерии и с резервными копиями. Шифровальщик, попавший на одну машину, за час доходит до всего остального. Скомпрометированная камера видеонаблюдения с прошивкой пятилетней давности становится точкой входа во внутреннюю сеть.

Сегментация не предотвращает попадание. Она ограничивает распространение: проблема остаётся в своём сегменте, а не расходится по компании.

Вторая половина задачи — удалённый доступ. За последние годы он появился у всех и почти везде сделан по принципу «лишь бы работало»: одна учётная запись на отдел, доступ ко всей сети целиком, без второго фактора и без журналирования. Подрядчикам открывают то же самое, потому что разбираться некогда, и доступ остаётся на годы после окончания работ.

Что входит в услугу

  • Карта потоков

Разбираем, кто с кем реально обменивается данными: пользователи с серверами, серверы между собой, оборудование с системами учёта, внешние подключения. Без этой карты сегментация ломает работу.

  • Проект сегментации

Определяем сегменты и границы: пользовательские устройства, серверы, управление инфраструктурой, гостевой доступ, слаботочные системы, оборудование подрядчиков, изолированный сегмент для устаревших систем, которые нельзя обновить.

  • Правила межсегментного обмена

Задаём явно, кто с кем и по каким протоколам может обмениваться. Всё, что не разрешено, запрещено — а не наоборот.

  • Настройка межсетевого экранирования

Настраиваем экранирование штатными средствами имеющегося оборудования и операционных систем, приводим в порядок накопившиеся правила, убираем устаревшие и дублирующие.

  • Изоляция небезопасных устройств

Камеры, контроллеры доступа, кассовое оборудование, принтеры и устаревшие системы выносятся в отдельные сегменты с ограниченным обменом. Смотрите {{ссылка: Слаботочные системы: СКУД, видеонаблюдение, беспроводные сети}}.

  • Защищённый удалённый доступ

Организация подключения снаружи с многофакторной аутентификацией, именными учётными записями, ограничением доступных ресурсов и журналированием сеансов. Смотрите {{ссылка: Разграничение доступа, парольные политики, многофакторная аутентификация}}.

  • Доступ подрядчиков

Отдельные учётные записи с доступом только к нужным системам, ограничением по времени и обязательным журналированием. Доступ выдаётся на срок работ и закрывается автоматически.

  • Беспроводные сети

Разделение сетей для сотрудников, гостей и оборудования, изоляция гостевого сегмента от внутренней сети. Смотрите {{ссылка: Сетевая инфраструктура и СКС}}.

  • Ревизия правил

Периодическая проверка действующих правил и доступов. Набор правил, который никто не пересматривает, за два года превращается в свалку, где боятся что-либо трогать.

Что это даёт заказчику

  • Инцидент не расходится по компании. Проблема остаётся внутри своего сегмента.
  • Камеры и кассы не соседствуют с бухгалтерией. Небезопасные устройства изолированы.
  • Удалённый доступ под контролем. Именные учётные записи, второй фактор, ограниченный набор ресурсов, журнал подключений.
  • Подрядчики не остаются навсегда. Доступ выдан на срок и закрывается сам.
  • Понятные правила. Разрешено то, что описано, поэтому набор правил можно поддерживать, а не бояться.
  • Работа без закупок. Основная часть делается настройкой имеющегося оборудования.

Как мы работаем

Начинаем с карты потоков и наблюдения за реальным трафиком. Сегментация, спроектированная по представлениям о том, как всё устроено, обязательно отрежет что-нибудь работающее.

Вводим поэтапно, начиная с самых очевидных границ: гостевой доступ, слаботочные системы, оборудование подрядчиков. Разделение пользовательского и серверного сегментов делаем следующим шагом, с наблюдением и возможностью быстро откатить правило.

О границах. Проектирование и внедрение сертифицированных средств защиты информации у заказчика, аттестация и категорирование объектов КИИ относятся к лицензируемой деятельности, и мы их не выполняем. Мы работаем штатными средствами оборудования и систем. Если требуется сертифицированное решение, привлекаем лицензированного партнёра: {{ссылка: Внедрение сертифицированных средств защиты совместно с лицензированным партнёром}}.

Наш опыт

Мы проектировали и строили сети объектов, где на одной площадке работают несколько организаций с разными системами и разными зонами ответственности. На термальном комплексе в Казани сетевые сегменты разведены между службами комплекса и сторонним оператором: у последнего собственный сегмент и отдельный интернет-канал, интегрированный в общий контур, при общей системе контроля доступа. {{ссылка: Подробнее о проекте}}

Мы выполнили и сопровождаем более десяти инфраструктурных проектов, включая контуры с непрерывным режимом работы.

Расскажите, как устроена ваша сеть и кто подключается снаружи. Начнём с обследования и карты потоков.

Давайте создавать вместе!

Свяжитесь с нами и мы проконсультируем по вопросам реализации IT-решений и найдем лучший подход к разработке

Контакты

Офис: г. Казань, ул. Островского, 57Б, оф. 110
Почта: info@nabla-lab.ru
Телефон: +7 (965) 595-62-78