Zabezpieczenie infrastruktury IT w małej firmie – podstawowe działania

Blog
Zabezpieczenie infrastruktury IT w małej firmie – podstawowe działania

Zabezpieczenie infrastruktury IT w firmie sprowadza się do kilku warstw, które trzeba wdrożyć w określonej kolejności: najpierw kopie zapasowe z przetestowanym odtworzeniem, potem kontrola dostępu i uwierzytelnianie wieloskładnikowe, dalej ochrona stacji roboczych i brzegu sieci, a na końcu procedury i szkolenia. Ta kolejność nie jest przypadkowa — wynika z tego, ile ryzyka eliminuje każda złotówka. Firma bez działających kopii zapasowych, ale z drogim firewallem, jest zabezpieczona gorzej niż firma z odwrotnym układem.

W skrócie

  • Kopia zapasowa, z której nikt nie odtwarzał danych, nie jest kopią zapasową. To pierwsza rzecz do sprawdzenia, nie ostatnia.
  • Konta imienne i MFA dają największy efekt przy najmniejszym koszcie. Bez nich logi niczego nie dowodzą, a jedno wykradzione hasło otwiera wszystko.
  • Najczęstszym wektorem ataku jest pracownik, nie system. Phishing omija każdy firewall.
  • Bez spisu tego, co firma ma, nie da się tego chronić. Audyt jest warunkiem, nie luksusem.
  • Procedura na incydent musi istnieć przed incydentem. W trakcie ataku nikt jej nie napisze.

Warstwy zabezpieczeń — co przed czym chroni

WarstwaPrzed czym chroniTypowy błąd
Kopie zapasoweRansomware, awaria sprzętu, błąd ludzki, usunięcie danychHarmonogram działa, ale nikt nie testował odtworzenia; kopia w tej samej sieci co dane
Kontrola dostępu i MFAWykradzione hasła, dostęp byłych pracowników, eskalacja uprawnieńWspólne konta, brak odbierania dostępów przy odejściu z firmy
Ochrona stacji roboczychZłośliwe oprogramowanie, ransomware, ataki bezplikoweAntywirus sprzed lat bez centralnego zarządzania i wglądu w alerty
Zabezpieczenie brzegu sieciAtaki z zewnątrz, niekontrolowany ruch wychodzący, wystawione usługiPulpit zdalny wystawiony wprost do internetu
AktualizacjeWykorzystanie znanych podatnościSerwery i stacje po zakończeniu wsparcia producenta, „bo działają”
Ochrona pocztyPhishing, podszywanie się pod firmę, przejęcie skrzynkiBrak poprawnych rekordów uwierzytelniających nadawcę
Świadomość pracownikówSocjotechnika, phishing, wyłudzeniaJednorazowe szkolenie „na start” i nic więcej
Polityki i proceduryChaos decyzyjny podczas incydentuDokument napisany pod audyt, którego nikt nie zna
MonitoringPóźne wykrycie włamania lub awariiO problemie firma dowiaduje się od klienta

Od czego zacząć — kolejność wdrażania

1. Spisz, co firma ma

Nie da się chronić czegoś, o czym się nie wie. Potrzebna jest lista: komputery i telefony służbowe, serwery, urządzenia sieciowe, systemy i aplikacje, konta użytkowników i administratorów, usługi zewnętrzne (poczta, hosting, domena), licencje oraz to, kto ma do czego dostęp.

Efekt uboczny tej listy bywa najciekawszy: zwykle znajdują się na niej konta osób, które odeszły z firmy dwa lata temu, i systemy, o których nikt już nie pamiętał.

2. Napraw kopie zapasowe

Sprawdź trzy rzeczy: czy kopie faktycznie się wykonują, czy da się z nich odtworzyć pojedynczy plik oraz cały system, oraz czy kopia jest poza zasięgiem tej samej sieci i tych samych poświadczeń. Ostatni punkt decyduje o przeżyciu ataku ransomware — złośliwe oprogramowanie szyfruje wszystko, do czego ma dostęp, łącznie z dyskiem sieciowym „na kopie”.

Szczegóły harmonogramów i typowych błędów rozkładamy w tekście o kopiach zapasowych, a różnice między metodami — we wpisie o rodzajach backupu.

3. Uporządkuj konta i włącz MFA

Konta imienne zamiast wspólnych, uprawnienia ograniczone do potrzeb stanowiska, osobne konto administracyjne używane wyłącznie do zadań administracyjnych, uwierzytelnianie wieloskładnikowe wszędzie tam, gdzie jest dostępne — przede wszystkim w poczcie i usługach chmurowych.

Do tego procedura odbierania dostępów przy odejściu pracownika. To najtańszy element całej listy i jednocześnie ten, którego brak najczęściej kończy się incydentem. Zasady tworzenia i przekazywania haseł opisujemy w osobnym poradniku o hasłach.

4. Zabezpiecz stacje robocze

Centralnie zarządzana ochrona z widocznymi alertami zamiast pojedynczych instalacji, o których nikt nie wie, czy działają. Klasyczny antywirus rozpoznaje znane zagrożenia, nowsze rozwiązania obserwują zachowanie procesów — różnicę wyjaśniamy w tekście o zasadach działania ochrony antywirusowej.

Do tego szyfrowanie dysków w laptopach, które opuszczają biuro. Zgubiony niezaszyfrowany laptop z danymi osobowymi to nie tylko strata sprzętu, ale też naruszenie ochrony danych.

5. Zamknij brzeg sieci

Firewall z regułami dopasowanymi do firmy, oddzielenie sieci gościnnej i urządzeń niezarządzanych od sieci roboczej, dostęp zdalny wyłącznie przez VPN z MFA — nigdy przez pulpit zdalny wystawiony bezpośrednio do internetu.

Wybór między rozwiązaniem sprzętowym a programowym omawiamy w porównaniu firewalli, a konfigurację urządzeń brzegowych — we wpisie o wdrożeniu UTM.

6. Zabezpiecz pocztę i ludzi, którzy z niej korzystają

Poczta jest wektorem większości ataków na firmy. Potrzebne są dwie rzeczy jednocześnie: techniczne uwierzytelnienie nadawcy, żeby nikt nie podszył się pod firmę, oraz pracownicy, którzy rozpoznają podejrzaną wiadomość.

Techniczną stronę opisujemy w tekście o SPF, DKIM i DMARC, mechanikę ataku — we wpisie o phishingu, a sposób sprawdzenia, czy szkolenie zadziałało — w artykule o testach phishingowych.

7. Spisz procedury

Minimum: co robić przy podejrzeniu infekcji, kto podejmuje decyzję o odłączeniu systemu, kto kontaktuje się z dostawcą IT, jak wygląda zgłoszenie naruszenia danych osobowych i kto informuje klientów. Dokument ma być krótki i znany zespołowi — obszerna polityka, której nikt nie czytał, nie działa. Szerzej piszemy o tym w tekście o politykach i procedurach bezpieczeństwa.

8. Ogranicz wyciek danych na zewnątrz

W firmach przetwarzających dane klientów kolejnym krokiem jest kontrola tego, co opuszcza organizację: załączniki, pendrive’y, usługi chmurowe spoza firmy. Tym zajmują się rozwiązania klasy DLP, które opisujemy w osobnym wpisie o DLP.

Najczęstsze błędy w małych firmach

  • Kopia zapasowa na dysku sieciowym w tej samej sieci — ransomware zaszyfruje ją razem z resztą.
  • Jedno konto administratora używane przez kilka osób, przez co nie da się ustalić, kto co zrobił.
  • Dostępy byłych pracowników, których nikt nie odebrał.
  • Systemy po zakończeniu wsparcia producenta, do których nie ma już poprawek bezpieczeństwa.
  • Pulpit zdalny wystawiony do internetu „na czas pandemii”, który został na stałe.
  • Prywatne urządzenia w sieci firmowej bez żadnych zasad.
  • Szkolenie jednorazowe bez późniejszej weryfikacji.
  • Brak wiedzy, gdzie są dane osobowe — a to warunek wykonania obowiązków wynikających z RODO.

Kiedy budżet jest ograniczony

Największą część ryzyka eliminują rzeczy tanie lub darmowe: uporządkowanie kont, wyłączenie zbędnych dostępów, włączenie MFA w poczcie, aktualizacje, przetestowanie kopii zapasowej i godzinne szkolenie zespołu z rozpoznawania phishingu. Dopiero potem warto rozmawiać o sprzęcie i licencjach.

Jeśli firma ma wydać pieniądze tylko na jedną rzecz — powinna to być działająca, sprawdzona kopia zapasowa poza główną siecią. To jedyne zabezpieczenie, które ratuje sytuację również wtedy, gdy wszystkie pozostałe zawiodły.

Gdy dojdzie do incydentu

  1. Odizoluj zaatakowane urządzenie od sieci, ale go nie wyłączaj — wyłączenie usuwa ślady z pamięci.
  2. Powiadom osobę odpowiedzialną za IT zgodnie z procedurą.
  3. Nie płać okupu bez konsultacji — płatność nie gwarantuje odzyskania danych.
  4. Zabezpiecz dowody: logi, zrzuty ekranu, treść wiadomości, godziny zdarzeń.
  5. Oceń, czy doszło do naruszenia ochrony danych osobowych — jeśli tak, obowiązują terminy i tryb zgłoszenia wynikające z RODO.
  6. Odtwórz dane z kopii dopiero po ustaleniu, jak doszło do infekcji — inaczej odtworzysz również ją.
  7. Wyciągnij wnioski: co zawiodło i która warstwa wymaga wzmocnienia.

Objawy, po których rozpoznaje się atak, opisujemy w tekście o ransomware.

Bezpieczeństwo a obowiązki formalne

RODO wymaga wdrożenia środków technicznych i organizacyjnych odpowiednich do ryzyka — konkretne rozwiązania zależą więc od tego, jakie dane firma przetwarza. Sposób powiązania środków z ryzykiem opisujemy w tekście o zabezpieczeniu danych osobowych w środowisku IT.

Osobno rosną wymagania sektorowe wynikające z regulacji o cyberbezpieczeństwie. (Do uzupełnienia przed publikacją: aktualny stan wdrożenia NIS2 do polskiego porządku prawnego i zakres podmiotów objętych obowiązkami — z podaniem źródła i daty. Bez tego lepiej nie pisać o tym wcale.)

Punktem wyjścia przy porządkowaniu obu obszarów jest audyt informatyczny, który pokazuje, co firma ma i gdzie są luki. W NG Solutions zaczynamy od niego każdy projekt bezpieczeństwa, bo bez opisanego stanu wyjściowego kolejność działań jest zgadywana.

FAQ

Od czego zacząć zabezpieczanie infrastruktury IT w małej firmie? Od spisu zasobów i sprawdzenia kopii zapasowych. Dopiero wiedząc, co firma ma i czy da się odtworzyć dane, można ustalić sensowną kolejność kolejnych działań.

Ile kosztuje zabezpieczenie infrastruktury IT? Największą część ryzyka eliminują działania organizacyjne, które kosztują głównie czas: porządkowanie kont, MFA, aktualizacje, test odtworzenia kopii i szkolenie zespołu. Wydatki na sprzęt i licencje mają sens dopiero po ich wykonaniu.

Czy antywirus wystarczy? Nie. Ochrona stacji roboczych to jedna z warstw. Nie zastąpi kopii zapasowych, kontroli dostępu, aktualizacji ani zabezpieczenia poczty — a phishing skutecznie omija oprogramowanie antywirusowe.

Jak często testować kopie zapasowe? Na tyle często, żeby wiedzieć, że działają — w praktyce co najmniej raz na kwartał, z odnotowaniem wyniku testu. Test polega na odtworzeniu danych, nie na sprawdzeniu, czy zadanie zakończyło się bez błędu.

Co zrobić przy podejrzeniu ataku? Odizolować urządzenie od sieci bez wyłączania go, powiadomić osobę odpowiedzialną za IT, zabezpieczyć logi i dowody, ocenić, czy doszło do naruszenia ochrony danych osobowych, i dopiero po ustaleniu przyczyny odtwarzać dane z kopii.

Czy małą firmę stać na bezpieczeństwo IT? Podstawy są tanie: konta imienne, MFA, aktualizacje, testowana kopia zapasowa i przeszkolony zespół. Kosztowne stają się dopiero kolejne warstwy — i wtedy warto je dobierać na podstawie audytu, a nie oferty dostawcy.

5/5 - (1 vote)