Posted on Hozzászólás most!

Zero Trust hálózat: kisvállalati védelem 5 lépésben

Zero Trust hálózat: kisvállalati védelem 5 lépésben

A Zero Trust hálózat lényege egyszerűen megfogalmazva: ne bízzunk automatikusan senkiben és semmiben csak azért, mert „bent van” a céges hálózaton. Minden hozzáférést ellenőrizni kell, legyen szó irodai gépről, otthonról dolgozó munkatársról, felhős alkalmazásról vagy külsős rendszergazdáról. Ez elsőre nagyvállalati megközelítésnek tűnhet, de a Zero Trust biztonság kisvállalati környezetben is megvalósítható, ráadásul nem feltétlenül drága eszközökkel.

A hagyományos hálózati gondolkodás sokáig arra épült, hogy van egy védett belső hálózat, kívül pedig ott az internet. A mai működés viszont ennél jóval összetettebb: a munkatársak felhőszolgáltatásokat használnak, mobilról lépnek be, otthoni wifiről dolgoznak, fájlokat osztanak meg partnerekkel. Ebben a környezetben a kisvállalati IT védelem egyik legfontosabb kérdése már nem az, hogy „ki van bent”, hanem az, hogy „kinek, mihez, milyen feltételekkel adunk hozzáférést”.

1. lépés: térképezd fel, mihez férnek hozzá a munkatársak

A Zero Trust bevezetése nem tűzfallal vagy új szoftverrel kezdődik, hanem leltárral. Érdemes összeírni, milyen rendszereket használ a cég: e-mail, könyvelőprogram, CRM, webáruház-admin, fájlszerver, felhőtárhely, VPN, banki felületek, távoli asztal, projektkezelő. Ezek mellé kerüljön oda, hogy kik férnek hozzá, milyen jogosultsággal, és valóban szükségük van-e rá a napi munkához.

Gyakori kisvállalati hiba, hogy egy régi munkatárs, egy alvállalkozó vagy egy korábban használt közös fiók még hónapokkal később is él. A hálózati hozzáférés kezelése akkor lesz átlátható, ha nincs „majd egyszer töröljük” típusú jogosultság. Már az első leltár során sok felesleges kockázat megszüntethető.

2. lépés: vezesd be a legkisebb jogosultság elvét

A Zero Trust hálózat egyik alapelve, hogy mindenki csak ahhoz férjen hozzá, ami a munkájához ténylegesen szükséges. Egy értékesítőnek például nem kell rendszergazdai jogosultság a céges laptopon, és a marketingesnek sem feltétlenül kell hozzáférnie a bérszámfejtési mappákhoz.

Ez nem bizalmatlanság a kollégákkal szemben, hanem kockázatcsökkentés. Ha egy felhasználói fiók adathalász támadás miatt illetéktelen kezekbe kerül, a támadó csak annyihez fér hozzá, amennyi jogosultsága annak a fióknak van. Ha mindenki „admin”, akkor egyetlen feltört jelszó is nagy bajt okozhat.

  • Ne használjatok közös admin fiókokat napi munkára.
  • Különítsétek el a normál felhasználói és rendszergazdai jogosultságokat.
  • Időszakosan nézzétek át, kinek mire van még szüksége.
  • Külsős partnereknek csak időben és célban korlátozott hozzáférést adjatok.

3. lépés: erősítsd meg a belépéseket többfaktoros azonosítással

A jelszó önmagában ma már kevés. A többfaktoros azonosítás, vagyis az MFA az egyik leggyorsabban bevezethető és leginkább megtérülő védelmi lépés. Ez lehet mobilalkalmazásos jóváhagyás, hardverkulcs vagy második azonosítási tényező, a lényeg, hogy a támadónak ne legyen elég megszereznie a jelszót.

Kisvállalati környezetben érdemes elsőként a legfontosabb rendszereknél bekapcsolni: e-mail, felhős tárhely, pénzügyi rendszerek, admin felületek, VPN vagy távoli hozzáférés. Különösen fontos az e-mail, mert sok támadás innen indul: jelszó-visszaállítások, számlacsalások, belsőnek látszó kérések mind kapcsolódhatnak egy kompromittált postafiókhoz.

4. lépés: ellenőrizd az eszközöket, ne csak a felhasználókat

A Zero Trust biztonság nem áll meg annál, hogy a felhasználó beírja a jelszavát és jóváhagyja a belépést. Az is számít, milyen eszközről próbál hozzáférni a céges adatokhoz. Egy frissített, titkosított, vírusvédelemmel ellátott céges laptop sokkal kisebb kockázatot jelent, mint egy ismeretlen, régen frissített otthoni gép.

Nem feltétlenül kell bonyolult vállalati eszközmenedzsmenttel kezdeni. Már az is előrelépés, ha szabályozzátok, hogy céges e-mailhez és dokumentumokhoz csak jóváhagyott eszközről lehessen hozzáférni. Ahol ez nem megoldható, ott legalább legyen kötelező képernyőzár, naprakész operációs rendszer, automatikus frissítés és alapvető végpontvédelem.

5. lépés: naplózz, figyelj és vonj vissza hozzáféréseket időben

A Zero Trust hálózat nem egyszeri projekt, hanem folyamatos működési szemlélet. Érdemes bekapcsolni a naplózást a kritikus rendszerekben, és rendszeresen ránézni a gyanús jelekre: szokatlan országból történő belépés, éjszakai aktivitás, tömeges fájlletöltés, sok sikertelen bejelentkezés, új eszközről érkező hozzáférés.

Ugyanilyen fontos a kilépő munkatársak és lezárt projektek kezelése. Legyen egy rövid, kötelező ellenőrzőlista: e-mail fiók tiltása vagy archiválása, felhőmegosztások visszavonása, VPN-hozzáférés törlése, admin jogosultság megszüntetése, céges eszközök visszavétele. Sok incidens nem fejlett támadással, hanem elfelejtett jogosultsággal kezdődik.

Hogyan érdemes elkezdeni?

A kisvállalati IT védelem fejlesztésénél nem az a cél, hogy egyik napról a másikra minden tökéletes legyen. Érdemes a legnagyobb kockázatú területekkel kezdeni: e-mail, admin fiókok, felhős tárhelyek, távoli hozzáférések. Ha ezeknél rendbe kerül a jogosultságkezelés, az MFA és az eszközök alapellenőrzése, máris sokkal erősebb védelmi szint érhető el.

A Zero Trust nem egyetlen termék, hanem döntések sorozata: kinek adunk hozzáférést, milyen feltételekkel, meddig, és hogyan ellenőrizzük mindezt. Egy jól kialakított Zero Trust hálózat kisvállalatnál is segít abban, hogy egy ellopott jelszó, elveszett laptop vagy hibás jogosultság ne váljon üzleti katasztrófává.

IT-biztonsági kérdésekben segítünk: Információbiztonsági szolgáltatások – SaSFly.net.
Vélemény, hozzászólás?

Az e-mail címet nem tesszük közzé. A kötelező mezőket * karakterrel jelöltük