Usługa · Cyberbezpieczeństwo

Kontrola dostępu i ochrona stacji roboczych

Kto może się zalogować, z jakiego sprzętu i co wolno mu na nim uruchomić? Od odpowiedzi na te trzy pytania zależy, czy wykradzione hasło kończy się incydentem, czy nieudaną próbą logowania w dzienniku. Uwierzytelnianie wieloskładnikowe jest w NIS2 wymienione wprost wśród podstawowych środków, a ubezpieczyciele cyber coraz częściej pytają o nie w ankiecie przed podpisaniem polisy.

Logowanie
hasło i drugi składnik
Sprzęt
tylko zarządzany
Aplikacje
z listy zatwierdzonych
Admin
na czas zadania

Co obejmuje usługa

Nie każda firma potrzebuje od razu całego zestawu. Gdy wymaga go kontrahent albo ubezpieczyciel, wdrażamy komplet. Gdy chodzi o realne ryzyko, zaczynamy od elementów, które odcinają najczęstsze scenariusze ataku.

Omów zakres z inżynierem

MFA i dostęp warunkowy

Microsoft Authenticator z dopasowaniem liczb albo klucze FIDO2 dla kadry i księgowości. Reguły Conditional Access odrzucają logowania z krajów, w których nie działasz, i ze sprzętu, którego firma nie zna.

Zgodność urządzeń

Intune sprawdza, czy laptop ma szyfrowanie dysku, aktualny system i działającą ochronę. Dopiero wtedy wpuszcza go do poczty, Teams i SharePointa.

Uprawnienia administratora

Pracownicy przestają być administratorami swoich komputerów. Hasła lokalnych kont administracyjnych rotuje Windows LAPS, więc każde jest inne i regularnie zmieniane.

Kontrola aplikacji

App Control for Business lub AppLocker pozwala uruchamiać wyłącznie zatwierdzone programy. Plik wykonywalny ściągnięty z załącznika po prostu się nie uruchomi.

Nośniki USB

Lista dopuszczonych pendrive'ów i dysków, blokada pozostałych albo tryb tylko do odczytu, a każde podłączenie trafia do dziennika.

Konta uprzywilejowane

Osobne konta do administracji, Privileged Identity Management i uprawnienia nadawane na godzinę zamiast na zawsze.

Jak wygląda współpraca

Każdy mechanizm włączamy osobno i zdalnie, obserwując, czy nie zatrzymał komuś pracy. Harmonogram zależy od liczby stanowisk i ustalamy go na starcie.

01

Inwentaryzacja

Spisujemy konta, urządzenia, licencje i programy faktycznie używane w działach. Oddzielamy to, czego wymaga umowa lub audyt, od tego, co warto zrobić z własnej inicjatywy.

02

Tryb audytu

Reguły kontroli aplikacji i dostępu warunkowego najpierw tylko raportują. Po okresie obserwacji widać, co zostałoby zablokowane, zanim cokolwiek naprawdę zablokujemy.

03

Grupa pilotażowa

Kilka osób z różnych działów, bo magazyn, kadry i handlowcy używają zupełnie innych narzędzi. Poprawiamy wyjątki, zanim zmiana obejmie wszystkich.

04

Wdrożenie i utrzymanie

Rozszerzamy reguły na całą firmę, a potem obsługujemy prośby o nowe programy i przeglądamy blokady w okresowym raporcie.

Zgubiony telefon z aplikacją MFA to kwestia czasu, więc procedurę trzeba mieć wcześniej. Bez niej główna księgowa traci pół dnia w środku zamknięcia miesiąca. W trakcie wdrożenia ustalamy, kto potwierdza tożsamość pracownika na wideorozmowie i wydaje mu jednorazowy Temporary Access Pass, a także gdzie leżą zapasowe klucze FIDO2.

Pytania i odpowiedzi

Od MFA dla wszystkich kont i zablokowania starych protokołów logowania, które MFA omijają. Często nie wymaga to dodatkowych licencji. Kontrola aplikacji daje duży efekt, ale wymaga więcej dyscypliny, więc wchodzi jako drugi krok.

To zależy od planu Microsoft 365. Część funkcji, takich jak dostęp warunkowy, zarządzanie urządzeniami czy Privileged Identity Management, jest dostępna tylko w wybranych planach lub dodatkach. Sprawdzamy, co już opłacasz, zanim cokolwiek doradzimy.

Możesz dopuścić je tylko do przeglądarkowej wersji Microsoft 365 z blokadą pobierania plików. Pełny dostęp do danych firmy zostaje dla sprzętu zarządzanego przez Intune. To rozsądny kompromis przy pracy zdalnej i hybrydowej.

Zgłasza go przez formularz albo portal firmy. Programy z katalogu instaluje sam jednym kliknięciem, a nowe zatwierdzamy po sprawdzeniu źródła i podpisu cyfrowego, w czasie reakcji z Twojego pakietu.

Pierwszy tydzień przynosi kilka zgłoszeń, potem ruch spada. Drukarki, sterowniki i aktualizacje instaluje Intune, a jednorazowe podniesienie uprawnień da się przyznać zdalnie na konkretną czynność.

Uporządkuj dostęp do firmowych urządzeń

Napisz, ile masz stanowisk i jakie licencje Microsoft 365. Zaproponujemy kolejność wdrożenia i zaczniemy od pilotażu w trybie audytu.

Godziny pracy
pon.-pt. 8:00-18:00, odpowiedź w ciągu dnia roboczego
Spotkania
Online w Teams lub Google Meet

Używamy wyłącznie niezbędnych plików cookie: dzięki nim strona działa poprawnie i pamięta wybrane przez Ciebie miasto. Nie śledzimy Cię w celach reklamowych. Szczegóły znajdziesz w polityce prywatności.