INsec PRAKTIKA · TINKLO ĮRANGOS SAUGUMAS

Maršrutizatorius dar veikia. Bet ar gamintojas dar taiso jo saugumo spragas?

Internetas veikia, VPN prisijungia, o ugniasienė nebuvo perkrauta ištisus mėnesius. Tai dar neatsako į vieną svarbų klausimą: ar įrenginys vis dar gauna saugumo pataisas ir kas patikrino jo palaikymo pabaigą?

· INsec techninė praktika · Maršrutizatoriai / Ugniasienės / VPN
ModelisŽinoti tikslų įrenginį ir jo versiją.
PalaikymasPatikrinti saugumo pataisų terminą.
RizikaĮvertinti išorinį pasiekiamumą.
PlanasNumatyti atnaujinimą arba pakeitimą.

Kodėl apie tai verta kalbėti dabar?

2026 m. vasario 5 d. CISA, FBI ir Jungtinės Karalystės NCSC paskelbė bendras gaires apie nebepalaikomus tinklo pakraščio įrenginius. Institucijos perspėja, kad valstybinių grėsmių veikėjai išnaudoja tokius maršrutizatorius, ugniasienes ir VPN šliuzus prieigai prie tinklo gauti bei joje išlikti. Ypač išskiriama iš interneto pasiekiama įranga. Bendros CISA, FBI ir NCSC gairės.

Dokumente minima JAV direktyva BOD 26-02 taikoma JAV federalinės vykdomosios valdžios civilinėms įstaigoms. Jos terminų netaikome Lietuvos verslui kaip privalomų reikalavimų. Tačiau techninė problema aktuali ir čia: įrenginio funkcijos gali veikti ilgiau, nei gamintojas taiso jo programinės įrangos trūkumus.

Garantija, licencija ir palaikymas – skirtingi dalykai

Vertinant įrangą siūlome atskirai užrašyti keturias aplinkybes:

  • Garantija. Kokios aparatinės įrangos remonto ar pakeitimo sąlygos taikomos?
  • Licencija ir prenumeratos. Kokias funkcijas leidžiama naudoti ir kokie papildomi atnaujinimai priklauso nuo aktyvios paslaugos?
  • Programinės įrangos palaikymas. Ar konkrečiai naudojamai versijai dar leidžiamos saugumo pataisos?
  • Įrenginio gyvavimo ciklas. Kada baigiasi modelio pardavimas, saugumo priežiūra ir techninė pagalba?

Pavyzdžiui, „Cisco“ dokumentuose atskiriamos pardavimo pabaigos, saugumo palaikymo ir paskutinės palaikymo datos. Santrumpų reikšmes reikia tikrinti pas konkretų gamintoją: EOS viename dokumente gali reikšti pardavimo, kitame – palaikymo pabaigą. „Cisco“ gyvavimo ciklo politika; „Cisco IOS XE“ palaikymo terminų paaiškinimas.

Įrenginio amžius nėra pakankamas kriterijus. Senesnis modelis gali turėti palaikomą programinę įrangą, o naujiau įsigytas sandėlio likutis – artėti prie palaikymo pabaigos. Sprendimą priimame pagal konkretų modelį, versiją ir gamintojo informaciją.

Kaip patikrinti, ką iš tikrųjų turite?

Pradėkite nuo administravimo sąsajos ir įrangos dokumentacijos. Užrašykite gamintoją, tikslų modelį, aparatinę reviziją, serijos numerį, programinės įrangos versiją ir įrenginio paskirtį. Vien įrašas „biuro maršrutizatorius“ inventoriuje neleidžia patikimai parinkti atnaujinimo.

Tuomet gamintojo svetainėje raskite modelio ir programinės įrangos šakos palaikymo informaciją, leidimų pastabas bei saugumo pranešimus. Išsaugokite šaltinio nuorodą, patikros datą ir atsakingą asmenį. Jei termino nerandate, pažymėkite būseną kaip nepatvirtintą ir kreipkitės į gamintoją ar įgaliotą tiekėją.

CISA ir partnerių gairėse rekomenduojama prižiūrėti įrangos inventorių su palaikymo terminais, jį periodiškai peržiūrėti ir planuoti nebepalaikomų įrenginių pakeitimą.

Kada užtenka atnaujinti, o kada reikia keisti?

Atnaujinimas tinka, kai aparatinė įranga palaiko tinkamą, gamintojo prižiūrimą programinės įrangos versiją. Prieš diegiant būtina patikrinti atnaujinimo kelią, funkcijų suderinamumą ir galimus konfigūracijos pakeitimus.

Pakeitimo planas reikalingas, kai įrenginiui nebėra palaikomo programinės įrangos kelio arba jis nebeatitinka reikalingų saugumo ir veikimo reikalavimų. Paskutinis kada nors išleistas atnaujinimas gali pašalinti ankstesnes spragas, tačiau nesukuria tęstinio palaikymo.

Naują įrenginį parenkame pagal tikrą apkrovą: interneto spartą su įjungtomis apsaugos funkcijomis, VPN naudotojų skaičių, tinklo segmentus, rezervavimo poreikį ir administravimo galimybes. Vien didžiausias reklamuojamas pralaidumas neaprašo viso darbo scenarijaus.

Ką daryti, kol ruošiamasi pakeitimui?

INsec siūlo laikiną rizikos mažinimo planą derinti su konkrečia pakeitimo data:

  • Peržiūrėti administravimo pasiekiamumą ir riboti jį iki patvirtintų valdymo šaltinių.
  • Išjungti nebereikalingas paslaugas bei pašalinti pasenusias prieigos taisykles.
  • Patikrinti administratorių paskyras, jų teises ir turimas papildomo autentifikavimo galimybes.
  • Peržiūrėti žurnalus, konfigūracijos pakeitimus ir neįprastus prisijungimus.
  • Įvertinti segmentavimą, kad įrenginys neturėtų perteklinės prieigos prie kitų sistemų.

Šios priemonės nepakeičia saugumo pataisų. Jei nustatyta aktyviai išnaudojama spraga ar įsilaužimo požymiai, veiksmai parenkami pagal konkretų gamintojo pranešimą ir incidento valdymo planą; įprasto migracijos grafiko gali nepakakti.

Kaip suplanuoti pakeitimą su valdoma prastova?

  1. Surinkti priklausomybes. Užrašyti interneto tiekėjo parametrus, VLAN, DHCP, DNS, maršrutus, NAT, VPN ir išorinių sistemų leidžiamus adresus.
  2. Išsaugoti konfigūraciją. Kopiją laikyti ribotos prieigos vietoje, nes joje gali būti prisijungimo paslapčių. Patikrinti atkūrimo procedūrą ir turėti vietinę administravimo prieigą.
  3. Peržiūrėti taisykles. Į naują įrenginį perkelti patvirtintą poreikį. Neaiškias išimtis suderinti su jų savininkais.
  4. Sutarti darbų langą ir grįžimo kriterijus. Iš anksto nustatyti, kiek laiko skiriama bandymams ir kada grįžtama į ankstesnę būseną. Įtariamai pažeistas senas įrenginys nėra saugus grįžimo variantas.
  5. Patikrinti verslo veikimą. Išbandyti internetą, VPN, vidines paslaugas ir svarbias programas kartu su jų naudotojais.
  6. Užbaigti išėmimą. Atnaujinti inventorių, saugiai pašalinti seno įrenginio duomenis pagal gamintojo tvarką ir sutvarkyti nebereikalingas prieigas.

Penkių punktų patikra įmonei

  • Turime visų tinklo pakraščio įrenginių modelius ir versijas.
  • Žinome jų saugumo palaikymo terminus ir informacijos šaltinius.
  • Žinome, kurios paslaugos ir administravimo sąsajos pasiekiamos iš išorės.
  • Turime saugomą konfigūracijos kopiją bei patikrintą atkūrimo planą.
  • Nebepalaikomai įrangai paskirtas atsakingas asmuo ir pakeitimo data.

Nežinote, ar jūsų tinklo įranga dar palaikoma?

INsec padeda inventorizuoti įrenginius, patikrinti jų versijas bei palaikymo būseną ir suplanuoti atnaujinimą ar pakeitimą pagal įmonės darbo poreikius.

Aptarti tinklo įrangos patikrą

Šaltiniai

Informacija patikrinta 2026-09-14. Migracijos ir laikino rizikos mažinimo planas – INsec praktinės rekomendacijos, pritaikomos konkrečiai infrastruktūrai.

Taip pat skaitykite: Nuotolinių prieigų auditas: kas gali prisijungti prie įmonės kompiuterių?