Не са нужни голям бюджет и собствен ИТ отдел, за да закриете най-честите пробиви — нужен е ясен ред на приоритетите и малко дисциплина.
Повечето малки фирми са убедени, че „на нас няма какво да ни вземат“. На практика атаките рядко са насочени към конкретна компания — автоматизирани скриптове сканират интернет за отворени услуги, слаби пароли и неподновен софтуер, а имейл кампаниите се разпращат до хиляди адреси едновременно. Малкият офис е удобна цел именно защото обикновено няма специалист по сигурност, а един и същи човек е едновременно счетоводител, администратор на компютрите и „този, който се оправя с интернета“.
Добрата новина е, че голяма част от риска се закрива с няколко евтини, но последователно приложени мерки. Ръководството е практически план: какво ви застрашава, десет стъпки и накрая таблица с приоритети.
Заплахите са доста по-скучни от филмовите хакери. Почти всичко се свежда до няколко повтарящи се сценария:
| Заплаха | Как се случва най-често | Първа защита |
|---|---|---|
| Фишинг | Съобщение, което имитира куриер, банка, доставчик или шеф и подканва към клик, вход в „акаунт“ или превод | Обучени хора и MFA |
| Рансъмуер | Зловреден файл криптира документите на компютъра и на достъпните мрежови папки, после се иска откуп | Резервни копия, до които нападателят не стига |
| Слаби и повтарящи се пароли | Една парола се ползва навсякъде; след изтичане от един сайт се пробва и на останалите | Мениджър на пароли и MFA |
| Неподновени устройства | Известна уязвимост в компютър, рутер или камера остава отворена с месеци | Редовни обновявания |
| Открит отдалечен достъп | Услуга за отдалечен работен плот е достъпна директно от интернет | Достъп само през VPN |
Никоя от тези заплахи не изисква сложна атака. Затова защитата започва не с най-скъпия продукт, а с дисциплина по основните неща.
Ако трябва да направите само едно нещо от този текст, нека е това. Резервното копие е единствената защита, която работи дори когато всичко останало е пропуснало — при рансъмуер, повреден диск, човешка грешка, кражба или пожар. Правилото 3-2-1 е утвърден и лесен за запомняне ориентир:
Често пренебрегвана подробност: поне едно копие трябва да е недостъпно за заразен компютър — офлайн, с отделни идентификационни данни или с функция за неизменяемост. Рансъмуерът криптира всичко, до което компютърът има достъп, включително постоянно свързани мрежови папки и външни дискове.
Многофакторното удостоверяване (MFA) добавя втора проверка към паролата. Дори тя да е изтекла или въведена във фалшива страница, нападателят не може да влезе без втория фактор. Включете го първо там, където вредата е най-голяма: служебна поща, облачно хранилище, счетоводни и банкови системи, панели на рутер, хостинг и домейн. Когато имате избор, предпочитайте приложение-генератор на кодове или хардуерен ключ пред SMS — текстовите съобщения се прихващат и пренасочват по-лесно.
Човек не може да помни десетки дълги и различни пароли, затова започва да ги повтаря или да ги записва под клавиатурата. Мениджърът на пароли решава проблема: помни всичко, генерира случайни дълги пароли и ги попълва само на истинския адрес на сайта, което допълнително пази от фалшиви страници. Една силна главна парола плюс MFA върху самия мениджър е много по-добре от всяка „измислена“ схема.
Повечето успешни атаки използват уязвимости, за които производителят вече е пуснал поправка. Включете автоматичните обновявания на операционната система и приложенията. Не забравяйте устройствата, които не приличат на компютри: рутери, суичове, точки за достъп, NAS, принтери — те получават фърмуер рядко и често остават неподновени с години. Направете прост списък на всичко в мрежата — модел, място, кой го поддържа, кога е обновявано. Устройство, за което вече няма поправки, е кандидат за подмяна или поне за строга изолация.
На всеки компютър и сървър трябва да работи съвременна защита срещу зловреден код, която се обновява сама и се управлява централно, а не е оставена на волята на всеки потребител. Включете шифроване на диска на лаптопите — загубен или откраднат лаптоп тогава е неприятност, а не изтичане на данни. Ако служителите не работят с администраторски права, голяма част от зловредния софтуер просто не може да се инсталира.
За безжичната мрежа използвайте WPA3, а когато оборудването го няма — WPA2 с AES шифроване и дълга парола. Откажете се от остарелите режими (WEP, оригиналния WPA, TKIP) и изключете WPS — функцията за бързо свързване с бутон или ПИН, позната отдавна като слабо място. Сменяйте паролата за Wi-Fi, когато напусне човек, който я е знаел.
Гостите и личните телефони не бива да са в една мрежа със счетоводния компютър и сървъра. Направете отделна гостинска мрежа, която дава само интернет и няма връзка с вътрешните устройства — повечето съвременни рутери и точки за достъп го поддържат с няколко настройки.
Следващото ниво е сегментацията. Вместо една плоска мрежа, в която всяко устройство вижда всяко друго, мрежата се разделя на зони — за работните компютри, за сървъри и хранилища, за гости, за камери и принтери. Това става с VLAN-ове на управляем суич, а правилата кой с кого може да комуникира се задават на защитната стена. Така, ако една зона бъде компрометирана, нападателят не получава автоматично достъп до всичко останало.
Защитната стена е границата между вашата мрежа и интернет. Проверете три неща: фърмуерът е актуален, администраторският панел не е достъпен отвън, а входящите връзки са сведени до наистина необходимите. Изключете UPnP, освен ако не знаете точно защо ви трябва — той позволява на устройствата сами да отварят портове към интернет.
Най-честата грешка при отдалечената работа е директното препращане на порт към компютър или услуга „за да се връзваме от вкъщи“. Отворен към интернет отдалечен работен плот се сканира и атакува постоянно с автоматично налучкване на пароли. По-доброто решение е VPN към защитната стена на офиса, с индивидуални акаунти и MFA. Външен доставчик, който поддържа ваша система, получава достъп само за нужния период и през отделен акаунт, който после се изключва.
Всеки потребител трябва да има само достъпа, който му е нужен. Ежедневната работа не се върши с администраторски акаунт — той е отделен и се ползва само при нужда. Така, ако служител отвори зловреден файл, вредата е ограничена до това, до което той има достъп, а не до цялата фирма. Поддържайте общите папки на ниво отдел, а не „всички виждат всичко“. Когато човек напусне или смени длъжността си, правата му се преглеждат същия ден. Избягвайте споделени акаунти — при инцидент няма да знаете кой какво е направил.
Камерите, видеорекордерите (NVR/DVR), контролът на достъп, умните телевизори и принтерите са пълноценни компютри в мрежата, но рядко се третират като такива. Проблемите са повтарящи се:
Изолацията е едно от най-ефективните неща, които можете да направите: ако една камера бъде пробита, тя остава в „клетка“ и не е мост към останалата мрежа. Видеозаписите съдържат лични данни, затова достъпът до тях трябва да е ограничен и с индивидуални акаунти.
Технологиите закриват част от рисковете, но последното решение често е на човека пред екрана. Не е нужна тежка презентация — достатъчни са кратки редовни разговори и няколко ясни правила: проверявайте истинския адрес на подателя; не отваряйте неочаквани прикачени файлове; не въвеждайте парола през линк от съобщение, а отворете сайта сами; при искане за спешен превод или смяна на банкова сметка се обаждайте на познат телефон, не на този от имейла. Най-важна е културата: служителят, който е кликнал и веднага го е съобщил, заслужава благодарност, не упрек.
Когато нещо се случи, няма време да се измисля процедура. Планът е една страница, на видно място и в копие извън фирмената мрежа, която съдържа:
Прегледайте плана веднъж годишно и го изпробвайте с кратко учение: „какво правим, ако утре сутрин всички файлове са криптирани?“.
Дори най-малката фирма обработва лични данни — на клиенти, служители, кандидати за работа, а и видеозаписите от камерите са такива. Без да навлизаме в юридически детайли (за тях се консултирайте със специалист), разумните практики са:
Не е нужно всичко да стане за една седмица. Подредбата следва принципа „най-голямо намаление на риска за най-малко усилие“ — започнете отгоре.
| № | Мярка | Усилие |
|---|---|---|
| 1 | Резервни копия 3-2-1 с едно недостъпно копие и тест на възстановяването | Средно |
| 2 | MFA на пощата, облака, банката и административните панели | Ниско |
| 3 | Мениджър на пароли, край на повтарящите се пароли | Ниско |
| 4 | Смяна на фабрични пароли на рутер, камери и NVR | Ниско |
| 5 | Автоматични обновявания и списък на устройствата | Ниско до средно |
| 6 | Затваряне на директния отдалечен достъп, VPN с MFA | Средно |
| 7 | Защита на крайните устройства, шифроване на лаптопите | Ниско до средно |
| 8 | Гостинска Wi-Fi мрежа и WPA2/WPA3 | Ниско |
| 9 | Минимални права и отделни администраторски акаунти | Средно |
| 10 | Обучение на екипа и план за инцидент на една страница | Ниско |
| 11 | Сегментация с VLAN, изолиране на камери и IoT | Средно до високо |
Не. Той е важен, но не помага срещу откраднати пароли, фишинг, неподновен рутер или отворен отдалечен достъп. Затова планът съчетава няколко слоя — копия, MFA, обновявания, мрежова защита и обучение.
Не непременно. Услугите за синхронизиране пазят текущото състояние — ако файл бъде изтрит или криптиран, промяната се пренася и там. Нужно е истинско копие с история на версиите. Проверете условията на конкретната услуга и пак тествайте възстановяването.
Силно препоръчително е. Камерите и рекордерите често имат слаб фърмуер и рядко се обновяват, а отделната мрежа ограничава щетите, ако някое устройство бъде пробито. Дори без VLAN можете да смените паролите и да затворите достъпа от интернет.
Много от първите стъпки — MFA, мениджър на пароли, смяна на пароли, обучение — се правят вътрешно. Сегментацията, VPN, защитната стена и системата за копия е добре да се проектират от човек с опит и после да се поддържат по ясна процедура. За оглед на мрежата или видеонаблюдението можете да се обърнете и към екипа на Select IT.
Ще огледаме мрежата, резервните копия и видеонаблюдението и ще предложим конкретен план, съобразен с вашия бюджет.