Firewall pre MSP: na čom naozaj záleží

Firewall v malej či strednej firme rozhoduje o viac než len o tom, či je „prístup povolený” alebo „prístup zablokovaný”. Na čom naozaj záleží, sú štyri veci: segmentácia siete, ktorá v krízovej situácii obmedzí škodu, sada pravidiel, ktorá zostáva zrozumiteľná a nerozrastá sa roky bez kontroly, spoľahlivý rytmus aktualizácií a monitoring, ktorý pri nezvyčajných udalostiach skutočne upozorní, nielen ich zaloguje. Firewall, ktorého sa po inštalácii nikto viac nedotkne, chráni po pár rokoch už len na papieri – zariadenia za ním sa zmenili, hrozby sa zmenili, jediné, čo zostalo, je sada pravidiel.
Prečo je segmentácia dôležitejšia než samotné pravidlo firewallu
Mnohé firmy si predstavujú firewall ako stenu na hranici s internetom – všetko vnútri je dôveryhodné, všetko vonku je hrozba. V praxi väčšina incidentov neprichádza cez vonkajšiu stenu, ale cez jedno napadnuté zariadenie vo vnútri: infikovaný notebook z domácej kancelárie, IoT zariadenie s továrenským heslom, e-mailová príloha. Bez internej segmentácie sa môže takýto incident voľne šíriť celou sieťou. So segmentáciou – kancelária, servery, kamery a hosťovská Wi-Fi, každá vo vlastnej zóne s jasne definovanými pravidlami medzi nimi – zostane incident obmedzený na jednu oblasť a dá sa zvládnuť skôr, než ochromí celú prevádzku.
- Oddeľte serverovú oblasť a účtovné systémy od bežných pracovných staníc
- Kamery, tlačiarne a ďalšie pripojené zariadenia umiestnite do vlastnej zóny bez prístupu k pracovným staniciam
- Hosťovskú Wi-Fi dôsledne izolujte od vnútornej siete
- Medzi zónami povoľte len tie spojenia, ktoré sú skutočne potrebné – nie „všetko so všetkým”
Čo má obsahovať sada pravidiel, ktorej porozumiete aj o dva roky?
Sady pravidiel firewallu rastú roky, pretože pre každú novú aplikáciu pribudne nové pravidlo, no staré pravidlá sa len zriedka odstraňujú. Po čase už nikto nevie, na čo bolo pravidlo číslo 47 vlastne dobré, a z opatrnosti zostáva. Výsledkom sú sady pravidiel plné otvorených portov, ktoré boli pred rokmi povolené pre systém, ktorý už dávno nie je v prevádzke. Sada pravidiel, ktorá zostáva udržateľná, potrebuje štruktúru: jasné pomenovanie, zdokumentovaný účel každého pravidla a pravidelný termín, kedy sa naozaj overí, ktoré pravidlá sú ešte potrebné.
- Ku každému pravidlu zdokumentujte jeho účel a zodpovednú osobu, nielen IP adresy
- Pravidelne overujte, ktoré povolenia sa ešte aktívne používajú – nepoužívané odstráňte
- Uplatňujte zásadu „tak otvorené, ako je nutné, tak uzavreté, ako je možné” namiesto plošných povolení
- Zmeny zrozumiteľne zaznamenávajte, aby bolo jasné, kto čo a kedy zmenil
Ako často treba aktualizovať firewall a sadu pravidiel?
Firmvér a bezpečnostné aktualizácie samotného firewallu by sa mali nasadzovať čo najskôr po ich vydaní výrobcom – pri kritických zraniteľnostiach často rozhoduje čas medzi zverejnením a zneužitím. To sa v bežnej prevádzke nedá úplne automatizovať, pretože aktualizácie by sa mali otestovať skôr, než idú do produkcie, no mal by na to existovať jasný postup, nie improvizované rozhodnutie dodatočne. Rovnako dôležité je, aby aj samotná sada pravidiel mala dôvod na kontrolu, nielen firmvér – noví zamestnanci, nový softvér alebo presťahovanie sú dobrou príležitosťou overiť existujúce povolenia.
„Best effort” v servisnej zmluve zvyčajne znamená, že aktualizácie a kontroly sa vykonávajú v rámci dohodnutých termínov, no bez záväzného času reakcie pri poruche. Pri kritických systémoch sa oplatí pozrieť do zmluvy, aké časy reakcie sú skutočne zaručené – a ktoré platia len „podľa možností”.
Stačí jeden firewall na hranici s internetom?
Pre väčšinu prevádzok MSP je dobre nakonfigurovaný firewall na hranici s internetom správnym východiskovým bodom – nie každá firma potrebuje viacero redundantných zariadení. Dôležitejšie než počet zariadení je, aby jeden firewall skutočne plnil to, čo bolo opísané vyššie: internú segmentáciu, udržiavanú sadu pravidiel, včasné aktualizácie a vyhodnocovaný monitoring. Druhé zariadenie ako záloha sa stáva relevantným až vtedy, keď by výpadok internetového pripojenia alebo samotného firewallu skutočne ochromil prevádzku – to sa dá posúdiť podľa toho, ako veľmi je firma závislá od neprerušenej dostupnosti.
Na čo je monitoring, ak logy nikto nečíta?
Firewall prakticky vždy loguje – otázkou je, či tieto logy niekto vyhodnocuje. Bez aktívneho monitoringu zostávajú nezvyčajné vzory nepovšimnuté: opakované pokusy o prihlásenie z nezvyčajných regiónov, zariadenie, ktoré náhle posiela veľké množstvo dát von, alebo spojenie so známou adresou škodlivého softvéru. Pre menšie firmy to nemusí znamenať náročné bezpečnostné centrum – dôležité je, aby definované udalosti skutočne vyvolali upozornenie, a nezmizli len v log súbore, ktorý nikto neotvára.
- Nezvyčajné udalosti (opakované neúspešné prihlásenia, nezvyčajná prevádzka) aktívne vyvolávajú upozornenie
- Jasne určená zodpovednosť za to, kto upozornenie dostane a kto naň reaguje
- Pravidelný, krátky pohľad na vyhodnotenie namiesto len zbierania logov bez vyhodnocovania
Ako by mal byť riešený vzdialený prístup na servisné práce?
Takmer každý firewall v MSP má aspoň jeden vzdialený prístup – pre vlastného IT dodávateľa, pre vzdialenú správu serverov alebo pre zamestnancov v domácej kancelárii. Práve tento prístup je obľúbeným cieľom, pretože zámerne otvára cestu zvonku dovnútra. Trvalo otvorený prístup bez ďalšieho zabezpečenia je zbytočné riziko bez ohľadu na to, aký dôveryhodný je konkrétny dodávateľ – kradnú sa prihlasovacie údaje, nie samotný dodávateľ kompromituje systém.
- Vzdialený prístup na servis výhradne cez VPN s viacfaktorovým overením, nie cez jednotlivo otvorené porty
- Časovo obmedzený alebo na požiadanie aktivovaný prístup namiesto trvalo otvoreného spojenia
- Každú vzdialenú servisnú reláciu zaznamenávajte – kto, kedy, k čomu pristupoval
Čo to znamená pre servisnú zmluvu?
Skôr než zmluvu podpíšete, oplatí sa spýtať, čo je v nej naozaj obsiahnuté: Aktualizujú sa aktívne, alebo len na vyžiadanie? Kontroluje sa sada pravidiel v pravidelných intervaloch, alebo zostáva nedotknutá, kým nenastane problém? Existuje záväzný čas reakcie pri bezpečnostnom incidente, alebo platí „best effort” bez konkrétneho termínu? Písomné zachytenie týchto bodov predchádza neskorším nedorozumeniam o tom, čo bolo skutočne dohodnuté. Užitočné je aj nechať si raz ročne vyhotoviť krátku správu: ktoré aktualizácie boli nasadené, ktoré pravidlá boli odstránené a či nastali nejaké nezvyčajné udalosti. Bez tejto transparentnosti sa zmluva neskôr ťažko overuje, pretože jednoducho neexistujú žiadne záznamy, o ktoré by ste sa mohli oprieť.
Chcete vedieť, ako na tom váš firewall a sada pravidiel skutočne sú? Pozrieme sa na vašu infraštruktúru a konkrétne ukážeme, kde je potrebné konať.
Kontaktovať násNechcete to počítať sami? Na stránke riešenia je opísané, ako to plánujeme, staviame a následne prevádzkujeme.
Pozrieť IT bezpečnosťOtázky k vašej IT infraštruktúre?
Hovorte priamo s naším tímom — nezáväzne a bez obchádzok.

