Bezpieczeństwo to praca, nie produkt
Większość incydentów w małych i średnich firmach nie wygląda jak w filmach. To zaszyfrowane pliki po otwarciu załącznika, przejęta skrzynka pocztowa wykorzystana do wyłudzenia przelewu, wykradzione hasło do pulpitu zdalnego, który „na chwilę" wystawiono do internetu. Wspólny mianownik jest prosty: ktoś dostał się tam, gdzie nie powinien, bo droga była otwarta, a skutki sięgnęły dalej, niż musiały.
Nasza praca polega na zamykaniu tych dróg i ograniczaniu zasięgu ewentualnego incydentu. Nie sprzedajemy poczucia pełnego bezpieczeństwa — pokazujemy konkretne ryzyka i to, co da się z nimi zrobić.
Co robimy
Zapora na styku z internetem
Wdrażamy zapory sieciowe, najczęściej oparte na OPNsense, jako świadomą granicę między siecią firmową a internetem: reguły ruchu, publikowanie usług wyłącznie tam, gdzie to konieczne, rozdzielenie segmentów sieci, rejestrowanie zdarzeń. Router od operatora zwykle nie daje takiej kontroli.
Ochrona komputerów i serwerów
Wdrożenie i utrzymanie ochrony antywirusowej — u wielu klientów ESET — z centralnym podglądem stanu stacji. Ważniejsze od samego programu jest to, żeby ktoś regularnie patrzył na alerty i reagował na komputery, które wypadły z ochrony.
Bezpieczny dostęp zdalny
Połączenia VPN dla pracowników i oddziałów, dostęp do zasobów tylko po uwierzytelnieniu, uwierzytelnianie dwuskładnikowe na kontach uprzywilejowanych, odseparowanie zdalnego pulpitu od publicznego internetu. Dostęp administracyjny zabezpieczamy osobno i ograniczamy do niezbędnych osób.
Szyfrowanie laptopów i nośników
Szyfrowanie dysków w komputerach przenośnych wraz z bezpiecznym przechowywaniem kluczy odzyskiwania. Dotyczy to również nośników wynoszonych poza firmę i sprzętu przekazywanego do serwisu lub utylizacji.
Uprawnienia i konta
Przegląd kont i uprawnień: usunięcie kont byłych pracowników, odebranie zbędnych uprawnień administratora, uporządkowanie dostępu do zasobów według działów, wprowadzenie zasad dla haseł i wspólnych dostępów. Ograniczenie uprawnień to najtańsza forma ochrony, jaką zna informatyka.
Kontrola stanowisk i nośników
Tam, gdzie ma to uzasadnienie, wdrażamy Axence nVision — system, który pokazuje, co firma ma na stanie, i pozwala ustalić zasady zamiast wyłączać wszystko hurtem: blokadę pendrive'ów albo tryb tylko do odczytu, białą listę służbowych nośników, filtrowanie stron rozsyłających złośliwe oprogramowanie oraz inwentaryzację sprzętu i zainstalowanego oprogramowania. Monitorowanie pracy zespołu to osobna decyzja, obwarowana Kodeksem pracy — zakres ustalamy z Wami przed uruchomieniem, a nie po. Opisaliśmy to szerzej w artykule Axence nVision — panowanie nad firmową siecią.
Monitoring infrastruktury
Obserwujemy dostępność usług, stan urządzeń, wolne miejsce i zdarzenia w systemach. Część incydentów daje się rozpoznać po nietypowym zachowaniu urządzeń wcześniej, niż po skutkach.
Od czego zaczynamy
Przegląd
Sprawdzamy, co jest wystawione do internetu, kto ma jakie uprawnienia, jak wygląda ochrona stacji i czy kopie zapasowe są odseparowane od danych produkcyjnych.
Lista ryzyk
Zapisujemy znalezione problemy i szeregujemy je według skutków dla firmy. Rozmawiamy o kosztach i o tym, co da się zrobić od razu.
Prace naprawcze
Zaczynamy od spraw najpilniejszych — zwykle są to dostęp zdalny, konta administracyjne i kopie zapasowe. Zmiany planujemy tak, żeby nie sparaliżować pracy.
Utrzymanie
Aktualizacje, przeglądy uprawnień, reagowanie na alerty i okresowe sprawdzanie, czy konfiguracja nie rozjechała się z ustaleniami.
Czego nie obiecujemy
Nie deklarujemy odporności na wszystkie ataki ani zgodności z konkretnymi regulacjami — to osobne postępowania, prowadzone przez wyspecjalizowane podmioty. Nie twierdzimy też, że jednorazowe wdrożenie załatwia sprawę na lata: zmienia się oprogramowanie, przybywają pracownicy i usługi, a wraz z nimi nowe drogi dostępu.
To, co możemy zapewnić, to konkretne zabezpieczenia, przegląd ich stanu i realną możliwość powrotu do pracy po incydencie — pod warunkiem, że równolegle zadbacie o kopie zapasowe. W praktyce to one decydują o tym, czy zaszyfrowanie danych oznacza dzień przestoju, czy koniec działalności.
Szkolenie i codzienne nawyki
Najlepiej skonfigurowana zapora nie pomoże, jeśli pracownik poda hasło na podrobionej stronie. Przy wdrożeniach omawiamy z zespołem typowe schematy oszustw — fałszywe faktury, prośby o zmianę numeru konta, wiadomości podszywające się pod przełożonego — oraz zasady postępowania z hasłami. To krótka rozmowa, która potrafi oszczędzić bardzo kosztownego incydentu.
Najczęstsze pytania
Nie i nikt, kto to obiecuje, nie mówi prawdy. Bezpieczeństwo polega na zmniejszaniu prawdopodobieństwa incydentu i ograniczaniu jego skutków: mniej otwartych drzwi, mniej uprawnień niż to konieczne, sprawne kopie zapasowe i możliwość szybkiego odtworzenia pracy. Taką pracę wykonujemy i o takich efektach rozmawiamy.
Zwykle trzy rzeczy naraz: pulpit zdalny wystawiony wprost do internetu, konta pracowników z uprawnieniami administratora oraz kopie zapasowe trzymane na tym samym urządzeniu co dane. Każda z nich osobno jest do naprawienia w rozsądnym czasie i zwykle od nich zaczynamy.
OPNsense to system zaporowy o otwartym kodzie, który uruchamiamy na dedykowanym urządzeniu jako granicę między siecią firmową a internetem. W przeciwieństwie do routera od operatora daje kontrolę nad regułami ruchu, połączeniami VPN, rozdzieleniem sieci i rejestrowaniem zdarzeń. To rozwiązanie dla firm, które udostępniają coś na zewnątrz albo pracują zdalnie.
Pulpit zdalny wystawiony bezpośrednio do internetu jest jednym z najczęściej atakowanych punktów. Bezpieczniejszy układ to zestawienie połączenia VPN do sieci firmowej, a dopiero w jego wnętrzu korzystanie z pulpitu zdalnego. Do tego dochodzi uwierzytelnianie dwuskładnikowe dla kont z dostępem administracyjnym.
Zgubiony albo skradziony laptop bez szyfrowania to dostęp do wszystkich zapisanych na nim danych — wystarczy wyjąć dysk. Szyfrowanie sprawia, że urządzenie jest tylko sprzętem do odkupienia, a nie wyciekiem danych firmowych i klientów. Przy wdrożeniu zabezpieczamy też klucze odzyskiwania, żeby szyfrowanie nie zamieniło się w utratę danych.
Porozmawiajmy o bezpieczeństwie firmy
Zacznijmy od tego, co najbardziej narażone: dostępu zdalnego, kont administracyjnych i kopii zapasowych.