Сегментация сети, межсетевые экраны, защищённый удалённый доступ
Разделяем сеть на изолированные сегменты, задаём явные правила обмена между ними и наводим порядок в удалённом доступе. Пользователи, серверы, гости, камеры, кассовое оборудование и подрядчики перестают видеть друг друга. Работаем штатными средствами сетевого оборудования и операционных систем.
Коротко о задаче
Плоская сеть — состояние по умолчанию для любой компании, которая не занималась этим специально. Всё подключено в общие коммутаторы, все устройства видят друг друга, ограничений нет.
Пока ничего не происходит, это не мешает. Значение появляется в момент инцидента. Заражённый ноутбук сотрудника, принесённый из дома, оказывается в одной сети с сервером бухгалтерии и с резервными копиями. Шифровальщик, попавший на одну машину, за час доходит до всего остального. Скомпрометированная камера видеонаблюдения с прошивкой пятилетней давности становится точкой входа во внутреннюю сеть.
Сегментация не предотвращает попадание. Она ограничивает распространение: проблема остаётся в своём сегменте, а не расходится по компании.
Вторая половина задачи — удалённый доступ. За последние годы он появился у всех и почти везде сделан по принципу «лишь бы работало»: одна учётная запись на отдел, доступ ко всей сети целиком, без второго фактора и без журналирования. Подрядчикам открывают то же самое, потому что разбираться некогда, и доступ остаётся на годы после окончания работ.
Что входит в услугу
- Карта потоков
Разбираем, кто с кем реально обменивается данными: пользователи с серверами, серверы между собой, оборудование с системами учёта, внешние подключения. Без этой карты сегментация ломает работу.
- Проект сегментации
Определяем сегменты и границы: пользовательские устройства, серверы, управление инфраструктурой, гостевой доступ, слаботочные системы, оборудование подрядчиков, изолированный сегмент для устаревших систем, которые нельзя обновить.
- Правила межсегментного обмена
Задаём явно, кто с кем и по каким протоколам может обмениваться. Всё, что не разрешено, запрещено — а не наоборот.
- Настройка межсетевого экранирования
Настраиваем экранирование штатными средствами имеющегося оборудования и операционных систем, приводим в порядок накопившиеся правила, убираем устаревшие и дублирующие.
- Изоляция небезопасных устройств
Камеры, контроллеры доступа, кассовое оборудование, принтеры и устаревшие системы выносятся в отдельные сегменты с ограниченным обменом. Смотрите {{ссылка: Слаботочные системы: СКУД, видеонаблюдение, беспроводные сети}}.
- Защищённый удалённый доступ
Организация подключения снаружи с многофакторной аутентификацией, именными учётными записями, ограничением доступных ресурсов и журналированием сеансов. Смотрите {{ссылка: Разграничение доступа, парольные политики, многофакторная аутентификация}}.
- Доступ подрядчиков
Отдельные учётные записи с доступом только к нужным системам, ограничением по времени и обязательным журналированием. Доступ выдаётся на срок работ и закрывается автоматически.
- Беспроводные сети
Разделение сетей для сотрудников, гостей и оборудования, изоляция гостевого сегмента от внутренней сети. Смотрите {{ссылка: Сетевая инфраструктура и СКС}}.
- Ревизия правил
Периодическая проверка действующих правил и доступов. Набор правил, который никто не пересматривает, за два года превращается в свалку, где боятся что-либо трогать.
Что это даёт заказчику
- Инцидент не расходится по компании. Проблема остаётся внутри своего сегмента.
- Камеры и кассы не соседствуют с бухгалтерией. Небезопасные устройства изолированы.
- Удалённый доступ под контролем. Именные учётные записи, второй фактор, ограниченный набор ресурсов, журнал подключений.
- Подрядчики не остаются навсегда. Доступ выдан на срок и закрывается сам.
- Понятные правила. Разрешено то, что описано, поэтому набор правил можно поддерживать, а не бояться.
- Работа без закупок. Основная часть делается настройкой имеющегося оборудования.
Как мы работаем
Начинаем с карты потоков и наблюдения за реальным трафиком. Сегментация, спроектированная по представлениям о том, как всё устроено, обязательно отрежет что-нибудь работающее.
Вводим поэтапно, начиная с самых очевидных границ: гостевой доступ, слаботочные системы, оборудование подрядчиков. Разделение пользовательского и серверного сегментов делаем следующим шагом, с наблюдением и возможностью быстро откатить правило.
О границах. Проектирование и внедрение сертифицированных средств защиты информации у заказчика, аттестация и категорирование объектов КИИ относятся к лицензируемой деятельности, и мы их не выполняем. Мы работаем штатными средствами оборудования и систем. Если требуется сертифицированное решение, привлекаем лицензированного партнёра: {{ссылка: Внедрение сертифицированных средств защиты совместно с лицензированным партнёром}}.
Наш опыт
Мы проектировали и строили сети объектов, где на одной площадке работают несколько организаций с разными системами и разными зонами ответственности. На термальном комплексе в Казани сетевые сегменты разведены между службами комплекса и сторонним оператором: у последнего собственный сегмент и отдельный интернет-канал, интегрированный в общий контур, при общей системе контроля доступа. {{ссылка: Подробнее о проекте}}
Мы выполнили и сопровождаем более десяти инфраструктурных проектов, включая контуры с непрерывным режимом работы.
Расскажите, как устроена ваша сеть и кто подключается снаружи. Начнём с обследования и карты потоков.
Давайте создавать вместе!
Свяжитесь с нами и мы проконсультируем по вопросам реализации IT-решений и найдем лучший подход к разработке
Контакты
Офис: г. Казань, ул. Островского, 57Б, оф. 110
Почта: info@nabla-lab.ru
Телефон: +7 (965) 595-62-78