Vienas užkrėstas kompiuteris – ar sustotų visa įmonė? Kodėl verta atskirti tinklus
Darbuotojas paleido kenkėjišką komandą. Kas toliau pasiekiama iš jo kompiuterio: apskaitos serveris, kamerų sistema, atsarginių kopijų saugykla? Tinklo atskyrimas padeda sumažinti vieno incidento poveikį visai įmonei.
Kas nutinka, kai visi įrenginiai pasiekia vieni kitus?
Įsivaizduokime nedidelį biurą: darbuotojų kompiuteriai, kameros, serveriai ir svečių įrenginiai prijungti prie bendro tinklo. Viena darbo vieta užkrečiama. Jei iš jos pasiekiamos kitos sistemos, užpuolikas turi daugiau galimybių ieškoti spragų ir netinkamai apsaugotų prieigų. Tai iliustracinis scenarijus, o ne konkretaus kliento incidentas.
CISA rekomendacijose tinklo segmentavimas įvardijamas kaip priemonė, padedanti riboti įsilaužimo poveikį ir užpuoliko judėjimą tarp sistemų. CISA „StopRansomware“ gairės.
Atskyrimas negarantuoja, kad incidentas neįvyks. Jo tikslas – sumažinti pasiekiamų sistemų skaičių ir riboti nereikalingus ryšius. Paskyrų apsauga, atnaujinimai ir atkūrimo galimybės lieka būtini.
Kodėl vien VLAN neužtenka?
VLAN leidžia logiškai atskirti tinklo dalis, tačiau maršrutizavimo ir filtravimo taisyklės lemia, kokie ryšiai tarp jų galimi. Jei tarp visų VLAN paliekamas leidimas visam srautui, vien skirtingi tinklų numeriai numatytos apsaugos nesuteikia.
Jungtinės Karalystės NCSC tinklo saugumo gairėse akcentuoja mažiausių būtinų teisių principą ir srauto tarp segmentų kontrolę. Praktinis klausimas: kuris šaltinis, kokią paskirties sistemą ir kokią paslaugą turi pasiekti? NCSC tinklo saugumo pagrindai.
Pavyzdinė schema: kas ką gali pasiekti?
Toliau – INsec siūlomas pradinis biuro pavyzdys. Rodyklė reiškia leidžiamą inicijuoti ryšį, o ne neribotą abipusę prieigą. Konkrečios kryptys ir paslaugos tikslinamos pagal naudojamas sistemas.
Svečių tinklas → internetas.
Prieiga prie įmonės vidinių sistemų draudžiama.
Darbo vietos → patvirtintos serverių paslaugos.
Pavyzdžiui, apskaitos programa ar failų paslauga pagal darbo poreikį.
Kamerų zona ↔ vaizdo įrašymo sistema.
Leidžiami tik gamintojo sprendimui reikalingi ryšiai; kryptys tikrinamos atskirai.
Administravimo darbo vieta → įrangos valdymas.
Prieiga tik įgaliotiems administratoriams ir konkrečioms valdymo paslaugoms.
Atsarginių kopijų sistema ↔ saugomi serveriai.
Leidžiami tik kopijavimui ir atkūrimui reikalingi srautai. Įprastoms darbo vietoms saugyklos valdymas nepasiekiamas.
Pavyzdyje neparodytos bendros infrastruktūros priklausomybės, tokios kaip DNS, DHCP, laiko sinchronizavimas ar autentifikavimas. Jas reikia numatyti atskirai. Nepatvirtintus ryšius tarp zonų siūlome blokuoti; būtinos išimtys turi turėti paskirtį ir savininką.
Atsarginės kopijos ir administravimas nusipelno atskiro dėmesio
Audito metu tikriname, ar iš darbuotojo kompiuterio galima pasiekti atsarginių kopijų valdymo sąsają, hipervizorių, komutatorių ar ugniasienės administravimą. Tokia prieiga neturėtų atsirasti vien todėl, kad įrenginys prijungtas prie biuro tinklo.
Atsarginių kopijų apsauga apima ir paskyras, teises bei kopijų atsparumą pakeitimui. Atskiras VLAN nepadės, jei leidžiama perteklinė prieiga arba naudojami tie patys perimti administratoriaus duomenys.
Kaip įsitikinti, kad atskyrimas veikia?
Sudarome bandymų sąrašą ir patikras atliekame tik savo ar aiškiai leistoje aplinkoje, suderintu metu. Kiekvienam bandymui užrašome šaltinį, paskirtį, paslaugą, tikėtiną rezultatą ir faktinį rezultatą.
- Leidžiamas ryšys. Darbuotojas gali naudoti jam reikalingą programą.
- Draudžiamas ryšys. Svečių įrenginys nepasiekia vidinio serverio, o darbo vieta – kopijų valdymo sąsajos.
- Alternatyvūs keliai. Patikrinami VPN, belaidis tinklas ir IPv6, jei naudojamas, kad taisyklių nebūtų galima apeiti kitu keliu.
- Ryšiai tame pačiame segmente. Įvertinama, ar darbo vietos neturi nereikalingos prieigos viena prie kitos; prireikus naudojamos ir kompiuterių ugniasienės.
Vien nepavykęs „ping“ neįrodo, kad visos paslaugos nepasiekiamos. Tikrinami konkretūs ryšiai ir, kur įmanoma, ugniasienės įrašai. Prieigos testas taip pat nėra visas sistemos saugumo auditas.
Kaip diegti pakeitimus etapais?
- Inventorizuoti įrenginius ir priklausomybes. Su naudotojais nustatyti, kas reikalinga apskaitai, spausdinimui, telefonijai ir kitoms funkcijoms.
- Parengti leidžiamų ryšių sąrašą. Kiekvienai išimčiai nurodyti paskirtį ir atsakingą asmenį.
- Pasiruošti atkūrimui. Išsaugoti konfigūraciją, užtikrinti saugią administravimo prieigą ir sutarti grįžimo kriterijus.
- Pradėti nuo ribotos grupės. Pakeitimus išbandyti su pasirinktais įrenginiais, patikrinti verslo funkcijas ir tik tada plėsti apimtį.
- Dokumentuoti ir peržiūrėti. Atnaujinti schemą, pašalinti laikinus leidimus, stebėti sutrikimus bei neįprastus bandymus jungtis.
Gamybos ar kitoms kritinėms sistemoms bandymai ir darbų langas derinami su jų atsakingais specialistais. Bendras biuro pavyzdys negali būti aklai pritaikytas kiekvienai aplinkai.
Penki klausimai įmonės IT specialistui
- Kurias sistemas gali pasiekti paprastas darbuotojo kompiuteris?
- Ar svečiai ir kameros atskirti nuo verslo sistemų?
- Kas gali pasiekti administravimo ir atsarginių kopijų valdymo sąsajas?
- Kada paskutinį kartą išbandyti draudžiami ryšiai?
- Kas tvirtina naujas išimtis ir panaikina nebereikalingas?
Nežinote, kiek sistemų pasiekiama iš vienos darbo vietos?
INsec padeda inventorizuoti tinklą, sudaryti prieigų schemą, peržiūrėti VLAN bei ugniasienės taisykles ir etapais įgyvendinti reikalingą atskyrimą.
Aptarti tinklo saugumo patikrąŠaltiniai
Informacija patikrinta 2026-09-19. Schema ir bandymų planas – INsec praktinės rekomendacijos, pritaikomos konkrečiai infrastruktūrai.
Taip pat skaitykite: Netikras CAPTCHA ir „ClickFix“ atakos.