Dlaczego tradycyjne podejście do bezpieczeństwa IT już nie wystarcza?

Przez lata firmy chronily się przed cyberzagrożeniami stosując antywirusa na stacjach roboczych i prosty firewall na granicy sieci. Przez lata to działało – zagrożenia były stosunkowo proste, a infrastruktura IT zamknięta w biurze.

Dziś sytuacja jest radykalnie inna. Pracownicy łączą się z firmowymi systemami z domu, kawiarni i hoteli. Aplikacje biznesowe migrują do chmury. Atakujący stosują zaawansowane techniki omijające tradycyjne zabezpieczenia – phishing kierowany, exploity zero-day, ataki supply chain. W tym środowisku potrzebna jest wielowarstwowa ochrona, którą specjaliści nazywają Defence in Depth.

Firewall Next-Generation – pierwsza linia obrony

Tradycyjny firewall filtrował ruch na podstawie portów i adresów IP. Firewall Next-Generation (NGFW) idzie znacznie dalej – analizuje zawartość pakietów, identyfikuje aplikacje niezależnie od portu, na którym działają, i blokuje zagrożenia na podstawie reputacji domen i adresów IP.

W Singa IT wdrażamy firewalle WatchGuard Firebox, które oferują:

  • Inspekcja SSL/TLS – analiza szyfrowanego ruchu HTTPS, w którym ukrywa się coraz więcej malware
  • IPS (Intrusion Prevention System) – wykrywanie i blokowanie exploitów, skanowania portów i ataków brute-force w czasie rzeczywistym
  • Gateway Antivirus – skanowanie plików przesyłanych przez HTTP, FTP, SMTP i inne protokoły
  • APT Blocker – analiza behawioralna plików w sandboxie w chmurze, wykrywająca zagrożenia zero-day
  • DNS Watch – blokowanie złośliwych domen na poziomie zapytań DNS, zanim nastąpi połączenie
  • WebBlocker – filtrowanie treści i kategorii witryn (blokowanie torrentów, hazardu, treści nieodpowiednich w środowisku biurowym)

Właściwie skonfigurowany NGFW to nie tylko ochrona, ale i narzędzie do egzekwowania polityk firmowych – kto, kiedy i do jakich zasobów ma dostęp z sieci firmowej.

VPN – bezpieczny dostęp zdalny

Pandemia COVID-19 wymusiła masowe wdrożenia pracy zdalnej. Wiele firm zrobiło to "na szybko" – i nadal korzysta z niezabezpieczonych połączeń lub przestarzałych rozwiązań VPN podatnych na ataki.

Bezpieczna praca zdalna wymaga VPN, który:

  • Wymaga uwierzytelnienia wieloskładnikowego (MFA) – sam login i hasło to za mało
  • Szyfruje ruch AES-256 z silnymi protokołami (IKEv2/IPSec lub SSL/TLS)
  • Weryfikuje stan urządzenia przed dopuszczeniem do sieci (endpoint compliance checking)
  • Umożliwia granularny dostęp – pracownik łączy się tylko z zasobami, których potrzebuje, nie z całą siecią

WatchGuard AuthPoint w połączeniu z Mobile VPN to nasze rekomendowane rozwiązanie dla firm do 500 użytkowników. AuthPoint obsługuje push notification w telefonie (zamiast wpisywania kodu OTP), co znacząco upraszcza codzienne logowanie przy zachowaniu wysokiego poziomu bezpieczeństwa.

Segmentacja sieci – ograniczanie zasięgu ataku

Nawet jeśli atakującemu uda się przełamać pierwszą linię obrony i dostać do sieci firmowej, właściwa segmentacja sprawia, że jego ruch jest mocno ograniczony.

Segmentacja polega na podziale sieci na izolowane strefy (VLAN) z precyzyjnymi regułami ruchu między nimi:

  • VLAN użytkowników – stacje robocze pracowników
  • VLAN serwerów – serwery aplikacyjne, bazy danych, kontrolery domeny
  • VLAN gości – dostęp do internetu bez dostępu do zasobów firmowych
  • VLAN IoT – drukarki, kamery IP, klimatyzatory – urządzenia często słabo zabezpieczone
  • VLAN zarządzania – dostęp do interfejsów zarządzania switchy, firewall, serwerów – wyłącznie dla administratorów

Ransomware zazwyczaj rozprzestrzenia się przez sieć szukając udziałów plików i innych systemów. Dobrze zaprojektowana segmentacja może ograniczyć skutki infekcji do jednej strefy zamiast całej organizacji.

Ochrona poczty elektronicznej – gdzie zaczyna się większość ataków

Ponad 90% cyberataków zaczyna się od wiadomości email. Phishing, spear-phishing, BEC (Business Email Compromise), złośliwe załączniki – email pozostaje najbardziej popularnym wektorem ataku.

Efektywna ochrona poczty obejmuje:

  • Filtr antyspamowy i anty-phishingowy – blokowanie wiadomości zanim dotrą do skrzynek pracowników
  • Skanowanie załączników w sandboxie – pliki wykonywalne, dokumenty Office z makrami, archiwa ZIP są otwierane w izolowanym środowisku przed dostarczeniem
  • SPF, DKIM, DMARC – rekordy DNS weryfikujące autentyczność nadawcy i blokujące podszywanie się pod firmową domenę
  • Szkolenia phishingowe – regularne symulowane ataki phishingowe uczą pracowników rozpoznawać podejrzane wiadomości

Monitoring i szybka reakcja

Samo wdrożenie zabezpieczeń technicznych to za mało – zagrożenia trzeba aktywnie monitorować. Atakujący potrafią "siedzieć" w sieci tygodniami lub miesiącami, zanim uruchomią ransomware.

W ramach zarządzanej ochrony bezpieczeństwa (MSS – Managed Security Services) oferujemy:

  • Centralny monitoring logów z urządzeń sieciowych i serwerów (SIEM)
  • Alerty w czasie rzeczywistym o podejrzanych zdarzeniach
  • Regularne raporty bezpieczeństwa
  • Reagowanie na incydenty – pomoc w przypadku wykrycia aktywnego zagrożenia

Audyt bezpieczeństwa – od czego zacząć?

Każde wdrożenie zabezpieczeń zaczynamy od audytu aktualnego stanu. Oceniamy konfigurację istniejących urządzeń, mapujemy ruch sieciowy, identyfikujemy niezabezpieczone usługi i skanujemy zewnętrzne zasoby firmy pod kątem podatności.

Na podstawie audytu przygotowujemy plan działań z priorytetami – co należy wdrożyć natychmiast, co w perspektywie 3 miesięcy, a co długofalowo. Dla każdego klienta ustalamy realistyczny budżet i harmonogram wdrożenia.

Sprawdź stan bezpieczeństwa swojej firmy

Przeprowadzimy bezpłatny wstępny audyt bezpieczeństwa IT i wskażemy największe luki w zabezpieczeniach twojej organizacji.

Zamów audyt bezpieczeństwa