Dlaczego tradycyjne podejście do bezpieczeństwa IT już nie wystarcza?
Przez lata firmy chronily się przed cyberzagrożeniami stosując antywirusa na stacjach roboczych i prosty firewall na granicy sieci. Przez lata to działało – zagrożenia były stosunkowo proste, a infrastruktura IT zamknięta w biurze.
Dziś sytuacja jest radykalnie inna. Pracownicy łączą się z firmowymi systemami z domu, kawiarni i hoteli. Aplikacje biznesowe migrują do chmury. Atakujący stosują zaawansowane techniki omijające tradycyjne zabezpieczenia – phishing kierowany, exploity zero-day, ataki supply chain. W tym środowisku potrzebna jest wielowarstwowa ochrona, którą specjaliści nazywają Defence in Depth.
Firewall Next-Generation – pierwsza linia obrony
Tradycyjny firewall filtrował ruch na podstawie portów i adresów IP. Firewall Next-Generation (NGFW) idzie znacznie dalej – analizuje zawartość pakietów, identyfikuje aplikacje niezależnie od portu, na którym działają, i blokuje zagrożenia na podstawie reputacji domen i adresów IP.
W Singa IT wdrażamy firewalle WatchGuard Firebox, które oferują:
- Inspekcja SSL/TLS – analiza szyfrowanego ruchu HTTPS, w którym ukrywa się coraz więcej malware
- IPS (Intrusion Prevention System) – wykrywanie i blokowanie exploitów, skanowania portów i ataków brute-force w czasie rzeczywistym
- Gateway Antivirus – skanowanie plików przesyłanych przez HTTP, FTP, SMTP i inne protokoły
- APT Blocker – analiza behawioralna plików w sandboxie w chmurze, wykrywająca zagrożenia zero-day
- DNS Watch – blokowanie złośliwych domen na poziomie zapytań DNS, zanim nastąpi połączenie
- WebBlocker – filtrowanie treści i kategorii witryn (blokowanie torrentów, hazardu, treści nieodpowiednich w środowisku biurowym)
Właściwie skonfigurowany NGFW to nie tylko ochrona, ale i narzędzie do egzekwowania polityk firmowych – kto, kiedy i do jakich zasobów ma dostęp z sieci firmowej.
VPN – bezpieczny dostęp zdalny
Pandemia COVID-19 wymusiła masowe wdrożenia pracy zdalnej. Wiele firm zrobiło to "na szybko" – i nadal korzysta z niezabezpieczonych połączeń lub przestarzałych rozwiązań VPN podatnych na ataki.
Bezpieczna praca zdalna wymaga VPN, który:
- Wymaga uwierzytelnienia wieloskładnikowego (MFA) – sam login i hasło to za mało
- Szyfruje ruch AES-256 z silnymi protokołami (IKEv2/IPSec lub SSL/TLS)
- Weryfikuje stan urządzenia przed dopuszczeniem do sieci (endpoint compliance checking)
- Umożliwia granularny dostęp – pracownik łączy się tylko z zasobami, których potrzebuje, nie z całą siecią
WatchGuard AuthPoint w połączeniu z Mobile VPN to nasze rekomendowane rozwiązanie dla firm do 500 użytkowników. AuthPoint obsługuje push notification w telefonie (zamiast wpisywania kodu OTP), co znacząco upraszcza codzienne logowanie przy zachowaniu wysokiego poziomu bezpieczeństwa.
Segmentacja sieci – ograniczanie zasięgu ataku
Nawet jeśli atakującemu uda się przełamać pierwszą linię obrony i dostać do sieci firmowej, właściwa segmentacja sprawia, że jego ruch jest mocno ograniczony.
Segmentacja polega na podziale sieci na izolowane strefy (VLAN) z precyzyjnymi regułami ruchu między nimi:
- VLAN użytkowników – stacje robocze pracowników
- VLAN serwerów – serwery aplikacyjne, bazy danych, kontrolery domeny
- VLAN gości – dostęp do internetu bez dostępu do zasobów firmowych
- VLAN IoT – drukarki, kamery IP, klimatyzatory – urządzenia często słabo zabezpieczone
- VLAN zarządzania – dostęp do interfejsów zarządzania switchy, firewall, serwerów – wyłącznie dla administratorów
Ransomware zazwyczaj rozprzestrzenia się przez sieć szukając udziałów plików i innych systemów. Dobrze zaprojektowana segmentacja może ograniczyć skutki infekcji do jednej strefy zamiast całej organizacji.
Ochrona poczty elektronicznej – gdzie zaczyna się większość ataków
Ponad 90% cyberataków zaczyna się od wiadomości email. Phishing, spear-phishing, BEC (Business Email Compromise), złośliwe załączniki – email pozostaje najbardziej popularnym wektorem ataku.
Efektywna ochrona poczty obejmuje:
- Filtr antyspamowy i anty-phishingowy – blokowanie wiadomości zanim dotrą do skrzynek pracowników
- Skanowanie załączników w sandboxie – pliki wykonywalne, dokumenty Office z makrami, archiwa ZIP są otwierane w izolowanym środowisku przed dostarczeniem
- SPF, DKIM, DMARC – rekordy DNS weryfikujące autentyczność nadawcy i blokujące podszywanie się pod firmową domenę
- Szkolenia phishingowe – regularne symulowane ataki phishingowe uczą pracowników rozpoznawać podejrzane wiadomości
Monitoring i szybka reakcja
Samo wdrożenie zabezpieczeń technicznych to za mało – zagrożenia trzeba aktywnie monitorować. Atakujący potrafią "siedzieć" w sieci tygodniami lub miesiącami, zanim uruchomią ransomware.
W ramach zarządzanej ochrony bezpieczeństwa (MSS – Managed Security Services) oferujemy:
- Centralny monitoring logów z urządzeń sieciowych i serwerów (SIEM)
- Alerty w czasie rzeczywistym o podejrzanych zdarzeniach
- Regularne raporty bezpieczeństwa
- Reagowanie na incydenty – pomoc w przypadku wykrycia aktywnego zagrożenia
Audyt bezpieczeństwa – od czego zacząć?
Każde wdrożenie zabezpieczeń zaczynamy od audytu aktualnego stanu. Oceniamy konfigurację istniejących urządzeń, mapujemy ruch sieciowy, identyfikujemy niezabezpieczone usługi i skanujemy zewnętrzne zasoby firmy pod kątem podatności.
Na podstawie audytu przygotowujemy plan działań z priorytetami – co należy wdrożyć natychmiast, co w perspektywie 3 miesięcy, a co długofalowo. Dla każdego klienta ustalamy realistyczny budżet i harmonogram wdrożenia.
Sprawdź stan bezpieczeństwa swojej firmy
Przeprowadzimy bezpłatny wstępny audyt bezpieczeństwa IT i wskażemy największe luki w zabezpieczeniach twojej organizacji.
Zamów audyt bezpieczeństwa