top of page

Tinklo segmentavimas - kodėl svečiai ir darbuotojai naudojasi skirtingu Wi-Fi?

  • prieš 1 dieną
  • 4 min. skaitymo

Atnaujinta: prieš 14 valandų

Penktadienį apie 16 valandą gamybos įmonėje nustojo veikti sandėlio terminalas. Po dvidešimties minučių - buhalterijos serveris. Iki vakaro nutilo ir stalinis telefonas ant vadovo stalo.


Pirmadienį paaiškėjo, kad viskas prasidėjo nuo pardavėjo kompiuterio trečiame aukšte, kuris ketvirtadienį atidarė apgaulingą sutarties failą. Tokioje situacijoje pakanka vieno klausimo: kaip vienas laiško priedas visas sistemas?


Atsakymas paprastas ir nemalonus - todėl, kad galėjo ir niekas jam nesutrukdė. Tinklo segmentavimas - tai vidinio kompiuterių tinklo padalijimas į atskiras dalis (potinklius) taip, kad prietaisas vienoje dalyje nematytų ir nepasiektų kitų dalių be atskiro leidimo. Kai jo nėra, tinklas vadinamas plokščiu: visi įrenginiai mato visus.


Paprasčiausia analogija - priešgaisrinės durys pastate. Jos gaisro neužkerta, tačiau neleidžia jam pereiti į kitą sparną (tinklą). Niekam nekyla mintis, kad priešgaisrinės durys nereikalingos, nes „gaisras vis tiek gali kilti".


Plokščias tinklas retai projektuojamas, dažniau - atsirandantis natūraliai


Beveik nė viena įmonė nepriėmė sprendimo turėti plokščią tinklą. Iš pradžių buvo penki kompiuteriai ir vienas maršrutizatorius. Paskui atsirado spausdintuvas. Tada sandėlio terminalas, kamerų sistema, IP telefonai, nuotolinė prieiga rangovui. Kiekvienas jų buvo prijungtas ten, kur buvo laisvas lizdas, ir kiekvienas kartas atrodė nereikšmingas.


Piktavaliams tai patogu dėl vieno dalyko, kuris vadinamas judėjimu į šoną (angl. lateral movement). Pirmasis užkrėstas kompiuteris beveik niekada nėra tikslas - tai durys. Tikslas yra tai, ką pro tas duris galima pasiekti: failų serveris, buhalterija, atsarginės kopijos. Plokščiame tinkle atstumas nuo durų iki tikslo yra nulis.


Tinklo segmentavimas neapsaugo nuo įsilaužimo, tačiau apriboja įsilaužimo kainą, todėl būtent dėl to jis yra vadovo, o ne tik IT skyriaus klausimas. JAV Nacionalinio saugumo agentūros rekomendacijose ta pati mintis suformuluota sausiau: tokia izoliacija yra esminė priemonė piktavalio judėjimui į šoną blokuoti.


Įėjimo taškas nebėra ten, kur jo ieškote


Daug dėmesio skiriama darbuotojų kompiuteriams ir jų pašto dėžutėms - diegiamos antivirusinės programos, vykdomos phishing simuliacijos. Tai vis dar svarbu, bet įėjimo taškas pamažu slenka į tai, ko niekas nelaiko kompiuteriu.


Tinklinis daugiafunkcis spausdintuvas turi savo valdymo sąsają, dažnai su gamykliniu slaptažodžiu. Vaizdo kamerų įrašymo įrenginys turi programinę įrangą, kuri paskutinį kartą atnaujinta prieš ketverius metus (per Latvijos valstybinių miškų serverį, neatnaujintą dvejus metus, įėjo piktavaliai). Gamybos valdymo kompiuteris naudoja operacinę sistemą, kurios palaikymas baigėsi. Rangovui prieš metus atidarytas nuotolinės prieigos langas vis dar prieinamas. Tinkle visi jie yra lygiaverčiai nariai - mato tuos pačius serverius, kaip ir buhalterės kompiuteris.


Įsivaizduokime, kad šie trys dalykai yra jūsų įmonėje vienu metu: spausdintuvas su gamykliniu slaptažodžiu, senas kompiuteris, kuriame veikia kasos programą ir kurio niekas neliečia „nes veikia", ir rangovo prieiga, kurios niekas neuždarė. Visi trys - tame pačiame tinkle kaip buhalterija. Tai nėra ypatinga situacija, labiau įprasta situacija.


Tas pats penktadienis perskirtame tinkle


Grįžkime prie tos pačios istorijos, tik su kitokiu tinklu.


Užkrėstas pardavėjo kompiuteris pradeda šifruoti failus, prie kurių sugeba prieiti tinkle. Šifruojasi darbo vietų potinklis - tai skaudus ir brangus nuostolis. Bet sandėlio terminalas ir gamybos kompiuteris veikia toliau, nes yra kitame segmente. Spausdintuvas neturi kelio į buhalteriją. Rangovo prieiga pasibaigė kartu su jo sesija praėjusią savaitę.


Įmonė vis tiek turi incidentą. Bet ji turi ir penktadienio vakarą, per kurį galima reaguoti, ir pirmadienio pamainą, kuri dirbs toliau, o ne visiškai sustabdys veiklą.


Viena sąlyga: segmentavimas duoda laiko tik tada, jei kas nors mato, kad kažkas vyksta. Perskirtas tinklas be stebėsenos yra durys, kurias niekas nesaugo - geriau nei jokių durų, bet toli gražu ne tas pats.


Segmentavimas duoda laiko tik tada, jei kas nors mato, kad kažkas vyksta

Nuo ko pradedamas tinklo segmentavimas


KSRA tinklo segmentavimas
Kokie tinklo segmentai reikalingi pagal KSRA?

Gera žinia ta, kad nereikia išradinėti savo sąrašo. Jis jau surašytas Kibernetinio saugumo reikalavimų apraše, ir jis pakankamai konkretus, kad su juo būtų galima nueiti pas savo IT žmogų. Atskirti reikėtų bent:


  1. valdymo ir administravimo potinklį - iš kur tvarkomos pačios sistemos;

  2. atskirą potinklį kiekvienai trečiajai šaliai - su prieiga tik prie jai reikalingų resursų, per saugų virtualųjį privatų tinklą (angl. VPN), kur įmanoma - su kelių veiksnių prisijungimo patvirtinimu, o patys prisijungimai registruojami įvykių žurnaluose (angl. logs);

  3. spausdintuvų, skenerių ir kitų tinklinių daugiafunkcių įrenginių potinklį;

  4. IP telefonijos potinklį;

  5. darbo vietų potinklį;

  6. testavimo potinklį - kad bandymai nevyktų gyvoje aplinkoje.


Prie šešių prisideda septintas: nepalaikoma programinė įranga - ta pati sena, kurios negalima išjungti - turi veikti atskirai, atskirta nuo pagrindinių veiklos funkcijų.


Įmonėms, kurios yra kibernetinio saugumo subjektų registre, tai ne rekomendacija, o techninis reikalavimas su data: pirmuoju kartu identifikuotiems subjektams terminas yra 2027 m. balandžio 17 d. Bet sąrašas yra geras nepriklausomai nuo to, ar jūsų įmonė tame registre yra.


Vieną dalyką verta žinoti iš anksto: tai nėra vienkartinis kabelių perjungimas savaitgalį. Nuo tos dienos kiekvienas naujas įrenginys ir kiekvienas naujas rangovas turi turėti atsakymą į klausimą „į kurį segmentą jis eina" - todėl perbraižymą reikia planuoti kartu su veiklos žmonėmis, ne tik su IT.


Trys principai, kad segmentavimas neišsivaikščiotų


  1. Mažiausia reikalinga prieiga. Klausimas ne „ar galima leisti", o „ar reikia leisti". Vienintelis principas iš šio sąrašo, kuris galios ir tada, kai visos technologijos bus kitos.

  2. Gynyba sluoksniais. Tinklo segmentavimas nepakeičia nei atnaujinimų, nei atsarginių kopijų, nei stebėsenos. Jis yra dar vienas sluoksnis, kuris negarantuoja saugumo.

  3. Architektūra, o ne projektas. Tinklas, perskirtas vieną kartą ir niekada nebeperžiūrėtas, po poros metų vėl bus plokščias. Reikia ritmo: naujas įrenginys, naujas rangovas, kartą per metus - peržiūra.


Kaip norėtųsi, kad baigtųsi tas penktadienis


Kada nors kas nors jūsų įmonėje atidarys laiško priedą, kurio nereikėjo atidaryti - kad ir kiek phishing testų galima atlikti, tinkamas laiškas tinkamu laiku ir tinkamam žmogui gali sumažinti jo budrumną. Klausimas nėra "ar laišką atidarys?", bet "ką tas laiškas pasieks?" - visą įmonę ar vieną aukštą. Į jį atsakoma ne incidento metu, o gerokai anksčiau, braižant tinklą.


Jei nežinote, kaip jūsų tinklas atrodo šiandien - dažniausiai pirmas žingsnis yra ne perbraižymas, o paprastas sąrašas, kas prie ko prijungta.



 
 

Ženkite pirmąjį žingsnį

Kibernetinio saugumo atitiktis neįvyksta per dieną - susisiekite su mumis ir pradėkite jos siekti

bottom of page