Η ασφάλεια δικτύου δεν αφορά μόνο το firewall ή το Wi-Fi μιας επιχείρησης. Σήμερα το εταιρικό περιβάλλον μπορεί να περιλαμβάνει υπολογιστές και servers, cloud υπηρεσίες, Microsoft 365, απομακρυσμένους εργαζομένους, κινητές συσκευές, εκτυπωτές, κάμερες και άλλες συσκευές που επικοινωνούν μεταξύ τους ή με το Internet.
Για μια μικρή ή μεσαία επιχείρηση, ο στόχος δεν είναι να δημιουργήσει ένα υπερβολικά πολύπλοκο δίκτυο. Είναι να γνωρίζει τι είναι συνδεδεμένο, ποιος έχει πρόσβαση σε τι, ποια συστήματα είναι εκτεθειμένα και πώς περιορίζεται η ζημιά αν ένας λογαριασμός ή μια συσκευή παραβιαστεί.
Η αποτελεσματική ασφάλεια δικτύου βασίζεται σε πολλαπλά επίπεδα προστασίας: σωστή αρχιτεκτονική, segmentation, ασφαλές remote access, ενημερωμένα συστήματα, προστατευμένα endpoints, ισχυρό authentication, monitoring και δοκιμασμένο recovery.
1. Ξεκινήστε γνωρίζοντας τι υπάρχει στο δίκτυό σας
Δεν μπορείτε να προστατεύσετε αποτελεσματικά συσκευές και υπηρεσίες που δεν γνωρίζετε ότι υπάρχουν.
Μια επιχείρηση χρειάζεται ενημερωμένο inventory που να περιλαμβάνει, ανάλογα με το περιβάλλον:
- routers, firewalls και switches,
- Wi-Fi access points,
- servers και virtual machines,
- desktop και laptop υπολογιστές,
- κινητές συσκευές,
- printers και multifunction devices,
- κάμερες, IoT και άλλες network-connected συσκευές,
- cloud resources και κρίσιμες SaaS υπηρεσίες,
- VPN και άλλες υπηρεσίες απομακρυσμένης πρόσβασης.
Ένα απλό αλλά ενημερωμένο network diagram βοηθά επίσης να είναι σαφές πώς συνδέονται τα κρίσιμα συστήματα, πού υπάρχουν trust boundaries και ποια σημεία επικοινωνούν με το Internet.
2. Ρυθμίστε σωστά το Firewall
Το firewall παραμένει βασικό security control. Μπορεί να περιορίζει την εισερχόμενη και εξερχόμενη δικτυακή κίνηση σύμφωνα με καθορισμένους κανόνες και να μειώνει την περιττή έκθεση υπηρεσιών στο Internet.
Η ύπαρξη firewall από μόνη της όμως δεν αρκεί. Χρειάζεται σωστή και διαρκής διαχείριση.
Ελέγξτε ότι:
- δεν υπάρχουν περιττές υπηρεσίες ή management interfaces εκτεθειμένα στο Internet,
- οι κανόνες επιτρέπουν μόνο την επικοινωνία που απαιτείται επιχειρησιακά,
- παλιοί ή προσωρινοί κανόνες αφαιρούνται όταν δεν χρειάζονται,
- το firmware και το λογισμικό της συσκευής παραμένουν υποστηριζόμενα και ενημερωμένα,
- η administrative πρόσβαση είναι περιορισμένη και ισχυρά προστατευμένη,
- τα logs διατηρούνται και μπορούν να χρησιμοποιηθούν σε διερεύνηση περιστατικού.
Το firewall πρέπει να αποτελεί μέρος μιας πολυεπίπεδης αρχιτεκτονικής και όχι να αντιμετωπίζεται ως το μοναδικό όριο ανάμεσα σε «ασφαλές εσωτερικό δίκτυο» και «επικίνδυνο Internet».
3. Χωρίστε το δίκτυο σε κατάλληλα τμήματα
Το network segmentation περιορίζει την επικοινωνία μεταξύ διαφορετικών ομάδων συσκευών και συστημάτων.
Αυτό είναι σημαντικό επειδή, αν ένας υπολογιστής παραβιαστεί, ο attacker δεν πρέπει να αποκτά αυτομάτως εύκολη πρόσβαση σε κάθε άλλο σύστημα της επιχείρησης.
Ανάλογα με το περιβάλλον, μπορεί να είναι χρήσιμο να διαχωρίζονται:
- εταιρικοί υπολογιστές χρηστών,
- servers και κρίσιμες υπηρεσίες,
- management interfaces,
- guest Wi-Fi,
- printers και IoT συσκευές,
- κάμερες και άλλα συστήματα φυσικής ασφάλειας,
- συστήματα με ιδιαίτερες απαιτήσεις ή αυξημένο επιχειρηματικό impact.
Το segmentation μπορεί να υλοποιείται με VLANs, firewall rules, access-control mechanisms ή άλλες τεχνικές ανάλογα με την αρχιτεκτονική.
Το σημαντικό δεν είναι απλώς να υπάρχουν διαφορετικά VLANs. Πρέπει να υπάρχουν πραγματικοί κανόνες που περιορίζουν την επικοινωνία μεταξύ των τμημάτων όπου αυτή δεν είναι απαραίτητη.
4. Μην θεωρείτε το εσωτερικό δίκτυο αυτομάτως έμπιστο
Η σύγχρονη λογική Zero Trust δεν παρέχει implicit trust σε έναν χρήστη ή μια συσκευή μόνο επειδή βρίσκεται μέσα στο εταιρικό LAN ή έχει συνδεθεί μέσω VPN.
Η πρόσβαση πρέπει να αξιολογείται με βάση στοιχεία όπως:
- ποιος είναι ο χρήστης,
- ποια συσκευή χρησιμοποιεί,
- σε ποιον πόρο χρειάζεται πρόσβαση,
- ποια δικαιώματα απαιτεί πραγματικά ο ρόλος του,
- και ποια security controls μπορούν να εφαρμοστούν στο συγκεκριμένο περιβάλλον.
Αυτό δεν σημαίνει ότι κάθε ΜΜΕ πρέπει να υλοποιήσει άμεσα μια πολύπλοκη Zero Trust αρχιτεκτονική. Σημαίνει ότι το δίκτυο πρέπει να σχεδιάζεται με την παραδοχή ότι ένας λογαριασμός ή μια συσκευή μπορεί κάποια στιγμή να παραβιαστεί.
5. Προστατεύστε την απομακρυσμένη πρόσβαση
Το VPN παραμένει έγκυρη τεχνολογία για ασφαλή απομακρυσμένη δικτυακή πρόσβαση όταν έχει σχεδιαστεί και διαχειρίζεται σωστά.
Η σύνδεση μέσω VPN όμως δεν πρέπει να σημαίνει ότι ο απομακρυσμένος χρήστης αποκτά αυτόματα απεριόριστη πρόσβαση στο εσωτερικό δίκτυο.
Για remote access πρέπει να αξιολογούνται:
- MFA για τους λογαριασμούς όπου υποστηρίζεται,
- πρόσβαση μόνο στους πόρους που χρειάζεται ο χρήστης,
- κατάσταση και ασφάλεια της συσκευής όπου η πλατφόρμα το επιτρέπει,
- περιορισμός administrative remote access,
- logging και monitoring των συνδέσεων,
- άμεση εγκατάσταση security updates στις remote-access συσκευές και υπηρεσίες.
Σε ορισμένα περιβάλλοντα μπορούν επίσης να χρησιμοποιηθούν πιο application-specific ή Zero Trust Network Access προσεγγίσεις αντί για ευρεία network-level πρόσβαση. Η κατάλληλη επιλογή εξαρτάται από τις εφαρμογές, την υποδομή και τις επιχειρηματικές απαιτήσεις.
6. Προστατεύστε το εταιρικό Wi-Fi
Το ασύρματο δίκτυο αποτελεί μέρος της εταιρικής υποδομής και πρέπει να διαχειρίζεται με την ίδια προσοχή όπως το ενσύρματο.
Βασικές πρακτικές περιλαμβάνουν:
- σύγχρονες και υποστηριζόμενες ρυθμίσεις ασφάλειας Wi-Fi,
- ισχυρά credentials ή enterprise authentication όπου είναι κατάλληλο,
- αλλαγή default administrative credentials,
- τακτικές ενημερώσεις firmware,
- περιορισμένη πρόσβαση στο management interface,
- ξεχωριστό guest network χωρίς πρόσβαση στα εσωτερικά εταιρικά συστήματα.
IoT, κάμερες και άλλες συσκευές που δεν χρειάζονται πρόσβαση στους υπολογιστές των χρηστών μπορούν επίσης να τοποθετούνται σε ξεχωριστά network segments.
7. Εφαρμόστε συστηματικό Patch και Vulnerability Management
Firewalls, VPN appliances, servers, endpoints, switches και άλλες δικτυακές συσκευές χρησιμοποιούν λογισμικό που μπορεί να περιέχει ευπάθειες.
Η επιχείρηση χρειάζεται διαδικασία για:
- καταγραφή των συστημάτων και των εκδόσεών τους,
- παρακολούθηση security updates και γνωστών vulnerabilities,
- αξιολόγηση του κινδύνου,
- προτεραιοποίηση των κρίσιμων και Internet-facing συστημάτων,
- εγκατάσταση patches μέσα σε κατάλληλο χρονικό πλαίσιο,
- αντικατάσταση προϊόντων που έχουν φτάσει σε End of Support όταν δεν μπορούν πλέον να προστατευθούν επαρκώς.
Η απλή ενεργοποίηση automatic updates στους υπολογιστές είναι χρήσιμη, αλλά δεν αποτελεί από μόνη της ολοκληρωμένο vulnerability-management πρόγραμμα.
8. Προστατεύστε τα Endpoints
Οι περισσότερες επιχειρηματικές εργασίες εκτελούνται από endpoints: laptops, desktops και άλλες συσκευές χρηστών.
Αν ένας endpoint παραβιαστεί, ο attacker μπορεί να προσπαθήσει να χρησιμοποιήσει τα δικαιώματα του χρήστη ή τη δικτυακή πρόσβαση της συσκευής για να κινηθεί προς άλλα συστήματα.
Τα endpoints πρέπει να έχουν, ανάλογα με το περιβάλλον:
- ενημερωμένο λειτουργικό σύστημα και εφαρμογές,
- antivirus και κατάλληλη endpoint protection ή EDR,
- περιορισμένα local administrator privileges,
- disk encryption όπου απαιτείται,
- κεντρικές security policies,
- monitoring για ύποπτη δραστηριότητα.
9. Χρησιμοποιήστε ισχυρό Authentication και Least Privilege
Η ασφάλεια δικτύου και η identity security είναι πλέον στενά συνδεδεμένες.
Ενεργοποιήστε Multi-Factor Authentication όπου υποστηρίζεται, με ιδιαίτερη προτεραιότητα σε:
- administrators,
- remote access,
- cloud services,
- λογαριασμούς που έχουν πρόσβαση σε κρίσιμα συστήματα.
Παράλληλα εφαρμόστε την αρχή του Least Privilege. Οι χρήστες και οι administrators πρέπει να έχουν μόνο τα permissions που απαιτούνται για τον ρόλο τους.
Τα shared administrator accounts και η καθημερινή χρήση privileged accounts αυξάνουν τον κίνδυνο και δυσκολεύουν την απόδοση ενεργειών σε συγκεκριμένο χρήστη.
10. Παρακολουθείτε τι συμβαίνει στο δίκτυο
Η πρόληψη δεν μπορεί να σταματήσει κάθε περιστατικό. Χρειάζεται και δυνατότητα detection.
Ανάλογα με το μέγεθος και την υποδομή της επιχείρησης, χρήσιμα δεδομένα μπορεί να προέρχονται από:
- firewalls,
- VPN και remote-access systems,
- endpoints και EDR,
- servers,
- identity platforms,
- cloud services,
- DNS και άλλες network υπηρεσίες.
Τα logs από μόνα τους δεν προσφέρουν προστασία αν κανείς δεν τα ελέγχει ή αν δεν υπάρχει διαδικασία διερεύνησης alerts.
Η επιχείρηση πρέπει να γνωρίζει ποιος λαμβάνει μια ειδοποίηση, ποιος την αξιολογεί και τι συμβαίνει όταν υπάρχει πραγματική ένδειξη compromise.
11. Προστατεύστε τα Backups από το ίδιο το περιστατικό
Τα backups αποτελούν κρίσιμο μέρος της ανθεκτικότητας απέναντι σε ransomware, καταστροφή συστήματος και ανθρώπινα λάθη.
Δεν αρκεί όμως ένα αντίγραφο να βρίσκεται απλώς σε διαφορετικό server ή σε άλλη τοποθεσία. Η backup αρχιτεκτονική πρέπει να μειώνει την πιθανότητα ο ίδιος attacker που παραβίασε το παραγωγικό περιβάλλον να μπορεί να διαγράψει ή να αλλοιώσει και τα recovery copies.
Ανάλογα με την υποδομή και τη λύση backup, αυτό μπορεί να περιλαμβάνει:
- απομονωμένα backup systems,
- offline αντίγραφα,
- immutable backup storage,
- ξεχωριστά και αυστηρά προστατευμένα administrative credentials,
- πολλαπλά αντίγραφα όπου απαιτείται από το recovery design.
Εξίσου σημαντικό είναι το restore testing. Ένα backup που δεν έχει δοκιμαστεί δεν αποτελεί επαρκή απόδειξη ότι η επιχείρηση μπορεί να ανακάμψει μέσα στον απαιτούμενο χρόνο.
12. Δημιουργήστε σχέδιο αντιμετώπισης περιστατικού
Ακόμη και μια μικρή επιχείρηση πρέπει να γνωρίζει τι θα κάνει αν εντοπιστεί ύποπτη δραστηριότητα.
Ένα πρακτικό Incident Response Plan πρέπει να απαντά τουλάχιστον:
- ποιος ενημερώνεται πρώτος,
- ποιος έχει δικαίωμα να απομονώσει συσκευή ή λογαριασμό,
- πώς διατηρούνται τα απαραίτητα logs και στοιχεία,
- ποια κρίσιμα συστήματα πρέπει να αποκατασταθούν πρώτα,
- πώς επικοινωνεί η επιχείρηση αν το κανονικό email ή δίκτυο δεν είναι διαθέσιμο,
- ποιοι εξωτερικοί συνεργάτες πρέπει να εμπλακούν,
- αν υπάρχουν νομικές, συμβατικές ή κανονιστικές υποχρεώσεις ενημέρωσης.
Πρακτικό Network Security Checklist για ΜΜΕ
- Υπάρχει ενημερωμένο inventory συσκευών και κρίσιμων υπηρεσιών.
- Υπάρχει βασικό και ενημερωμένο network diagram.
- Τα Internet-facing συστήματα είναι γνωστά και περιορισμένα στα απολύτως απαραίτητα.
- Οι firewall rules ελέγχονται και καθαρίζονται τακτικά.
- Servers, users, guests και IoT διαχωρίζονται όπου απαιτείται.
- Το guest Wi-Fi δεν έχει πρόσβαση στο εταιρικό LAN.
- Η απομακρυσμένη πρόσβαση προστατεύεται με MFA όπου υποστηρίζεται.
- Δεν παρέχεται ευρύτερη πρόσβαση από όση χρειάζεται ο κάθε χρήστης.
- Firewalls, VPN appliances, endpoints και servers λαμβάνουν security updates.
- Τα endpoints διαθέτουν κατάλληλη προστασία.
- Τα administrative privileges είναι περιορισμένα.
- Τα κρίσιμα logs μπορούν να χρησιμοποιηθούν για detection και investigation.
- Τα backups προστατεύονται από μη εξουσιοδοτημένη διαγραφή ή αλλοίωση.
- Τα restores δοκιμάζονται.
- Υπάρχει Incident Response Plan.
Ποια είναι η σωστή προτεραιότητα για μια μικρή επιχείρηση;
Δεν χρειάζεται να υλοποιηθούν όλα τα controls ταυτόχρονα.
Μια πρακτική σειρά προτεραιότητας είναι:
- καταγραφή των συστημάτων και των κρίσιμων δεδομένων,
- κλείσιμο περιττής έκθεσης στο Internet,
- patching κρίσιμων και Internet-facing συστημάτων,
- MFA και περιορισμός administrative access,
- endpoint protection,
- network segmentation,
- προστασία και δοκιμή των backups,
- logging, monitoring και Incident Response.
Η ακριβής σειρά πρέπει να προσαρμόζεται στον πραγματικό κίνδυνο, στην αρχιτεκτονική και στις επιχειρηματικές απαιτήσεις κάθε οργανισμού.
Συμπέρασμα
Η ασφάλεια δικτύου μιας ΜΜΕ δεν εξαρτάται από ένα ακριβό firewall ή από μία μεμονωμένη τεχνολογία.
Χρειάζεται συνδυασμός visibility, segmentation, ασφαλούς configuration, patching, identity security, endpoint protection, monitoring και αξιόπιστου recovery.
Η σημαντικότερη αλλαγή στη σύγχρονη προσέγγιση είναι ότι δεν θεωρούμε πλέον κάθε συσκευή ή χρήστη ασφαλή μόνο επειδή βρίσκεται «μέσα» στο εταιρικό δίκτυο. Σχεδιάζουμε την άμυνα έτσι ώστε μια μεμονωμένη παραβίαση να μην μπορεί εύκολα να εξελιχθεί σε παραβίαση ολόκληρης της υποδομής.
Πώς μπορεί να βοηθήσει η DataShield
Η DataShield μπορεί να αξιολογήσει την πραγματική κατάσταση του εταιρικού δικτύου, εξετάζοντας firewalls, remote access, segmentation, endpoints, patching, administrative access, backups και monitoring.
Ένα Free IT Audit μπορεί να αποτελέσει το πρώτο βήμα για τον εντοπισμό των σημαντικότερων αδυναμιών και τη δημιουργία ενός ρεαλιστικού πλάνου βελτίωσης με βάση τον πραγματικό επιχειρηματικό κίνδυνο.