Styk z internetem
Reguły firewalla dla ruchu przychodzącego i wychodzącego: co może wyjść z sieci, co może wejść i z jakich adresów. Porządkujemy też przekierowania portów, o których wszyscy zapomnieli.
Pracujemy od zewnątrz do środka: najpierw granica z internetem, potem podział sieci wewnątrz, a na końcu same serwery i stacje robocze.
Reguły firewalla dla ruchu przychodzącego i wychodzącego: co może wyjść z sieci, co może wejść i z jakich adresów. Porządkujemy też przekierowania portów, o których wszyscy zapomnieli.
Serwery, komputery pracowników, sieć dla gości, drukarki, kamery i urządzenia produkcyjne trafiają do osobnych VLAN-ów, a między nimi przechodzi tylko ruch, który jest naprawdę potrzebny.
Pulpit zdalny wystawiony prosto do internetu zastępujemy VPN albo bramą z MFA i dostępem warunkowym. To jedna z najczęstszych dróg wejścia dla grup ransomware.
Aktualizacje, wyłączenie zbędnych usług i uprawnienia administracyjne tylko przez osobne konta admina, nigdy przez codzienne konto do poczty.
Zmiana domyślnych haseł na przełącznikach, drukarkach, rejestratorach kamer i routerach od operatora oraz odcięcie paneli zarządzania od sieci użytkowników.
Logi z firewalla i serwerów trafiają w jedno miejsce, więc nietypowa aktywność, na przykład logowanie admina o trzeciej w nocy, wywołuje alert.
Zmiany w sieci wprowadzamy etapami, poza godzinami szczytu i zawsze z planem powrotu do poprzedniej konfiguracji.
Schemat sieci, lista otwartych portów i wszystkich dróg dostępu zdalnego. Dla wielu firm to pierwszy komplet informacji o własnej infrastrukturze.
Zamykamy zbędne porty, zmieniamy domyślne hasła i wyłączamy nieużywane usługi.
Segmentację wdrażamy krokami, żeby produkcja i sprzedaż nie stanęły. Jeśli trzeba przepiąć kabel lub zamontować urządzenie, robi to Twój pracownik albo lokalny instalator według naszej instrukcji.
Skanujemy sieć z zewnątrz i od środka, a wyniki zestawiamy w raporcie porównującym stan przed zmianami i po nich.
Kamera, drukarka i klimatyzator też są w Twojej sieci. Urządzenia, o których nikt nie myśli jak o komputerach, często mają fabryczne hasła i oprogramowanie sprzed lat. W sieci płaskiej są idealnym punktem zaczepienia, w sieci podzielonej na strefy nie prowadzą nigdzie.
Nie zawsze. Wiele przełączników i firewalli obsługuje VLAN-y od lat, tylko nikt tej funkcji nie włączył. Sprawdzamy to na początku i dopiero gdy sprzęt naprawdę nie daje rady, podajemy wymagania do zakupu, który realizujesz u swojego dostawcy.
Planujemy prace tak, żeby przerwy były krótkie i przypadały poza godzinami pracy. Każda zmiana ma przygotowaną konfigurację powrotną, więc w razie problemu szybko wracamy do poprzedniego stanu.
Firewall, przełączniki i serwery konfigurujemy przez bezpieczny dostęp zdalny. Jeśli trzeba wymienić urządzenie lub poprowadzić kabel, fizyczną część wykonuje Twój dostawca na miejscu, a nasz inżynier prowadzi go krok po kroku i robi konfigurację.
Łączymy je szyfrowanym tunelem między firewallami i stosujemy tę samą logikę stref w każdej lokalizacji. Oddział nie powinien widzieć więcej zasobów centrali, niż potrzebuje do pracy.
Takich urządzeń często nie da się zaktualizować, więc chronimy je izolacją: osobna strefa, ruch tylko z wyznaczonych stacji inżynierskich i żadnego bezpośredniego wyjścia do internetu.
Opisz krótko swoją sieć: liczbę lokalizacji, serwerów i sposób pracy zdalnej. Zaczniemy od przeglądu tego, co jest dostępne z internetu.
Zapytanie dotarło do nas
Odpowiedź dostaniesz w ciągu dnia roboczego, a jeśli zgłaszasz awarię, która zatrzymuje pracę, zajmiemy się nią w pierwszej kolejności.
Nie mamy tego miasta na liście. Sprawdź pisownię albo wybierz najbliższe duże miasto - pracujemy zdalnie, więc nie wpływa to na zakres obsługi.