Jak poprawić bezpieczeństwo firmy dzięki sieciom LAN w systemie Windows

  • Zaprojektowanie segmentowanej i zaktualizowanej sieci LAN w systemie Windows zmniejsza skutki ataków i ogranicza ruch boczny.
  • Integracja rozwiązań Microsoft Entra, Global Secure Access i Conditional Access wprowadza do sieci podejście Zero Trust.
  • Filtrowanie stron internetowych, kontrola protokołu TLS i informacje o zagrożeniach wzmacniają ochronę dostępu do Internetu przed złośliwym oprogramowaniem i eksfiltracją.
  • Kopie zapasowe, kontrola domeny i szkolenie personelu stanowią dopełnienie solidnej strategii bezpieczeństwa.

Bezpieczeństwo sieci LAN w systemie Windows

Lokalna sieć Twojej firmy stała się sercem niemal wszystkiego, co robisz.Dostęp do aplikacji, udostępnianych plików, usług w chmurze, połączeń wideo, drukarek, IoT, kamery IP…i oczywiście Windows jako dominujący system operacyjny na komputerach. Problem w tym, że ta sama sieć LAN jest teraz kuszącym celem dla każdego, nawet odrobinę sprytnego atakującego.

Nie wystarczy po prostu „zainstalować program antywirusowy i to wszystko”Poprawa bezpieczeństwa firmy za pomocą sieci LAN z systemem Windows wymaga połączenia dobrych praktyk projektowania sieci, kontroli dostępu, ochrony obwodowej, prawidłowej konfiguracji usług Microsoft Entra (dawniej Azure AD) i — o czym często zapominamy — dyscypliny kopie zapasowe i zarządzanie uprawnieniami. Zobaczmy krok po kroku, jak naprawdę zabezpieczyć nowoczesną korporacyjną sieć LAN, nie tracąc przy tym rozumu.

Czym jest sieć LAN w nowoczesnej firmie korzystającej z systemu Windows?

Sieć LAN (Local Area Network) to sieć łącząca urządzenia w biurze lub na wielu piętrach/w pobliskich budynkach, umożliwiając współdzielenie danych, aplikacji, drukarek, dostępu do internetu i usług w chmurze. Typowe środowisko Windows obejmuje komputery stacjonarne, serwery, drukarki sieciowe, telefony VoIP, punkty dostępu Wi-Fi, kamery IP i rosnącą liczbę urządzeń IoT.

Większość obecnych sieci LAN przedsiębiorstw wykorzystuje technologię Ethernet jako swoją główną technologi꣹cząc okablowanie miedziane lub światłowodowe, a w wielu przypadkach Wi-Fi (WLAN). Gdy urządzenia łączą się bezprzewodowo, nadal nazywamy to siecią lokalną, ale zgodnie ze standardem IEEE 802.11, z wszystkimi dodatkowymi zagrożeniami związanymi z łącznością bezprzewodową.

W średnich i dużych firmach często zdarza się, że sieć lokalna nie jest pojedynczą „płaską zupą”

Kilka podsieci i sieci VLAN wdrożono w oddzielnych działach, usługach krytycznych (serwerach, kontrolerach domeny, kamerach, telefonii IP…) i strefach gościnnych, a zarządzane routery i przełączniki służą do kontrolowania przepływu ruchu i egzekwowania zasad bezpieczeństwa.

Kluczowe elementy sieci LAN i ich wpływ na bezpieczeństwo

Bezpieczeństwo sieci LAN w systemie Windows zależy zarówno od sprzętu, jak i konfiguracjiOto podstawowe elementy, które musisz mieć pod kontrolą i dobrze skonfigurowane, aby nie pozostawić drzwi otwartych dla wewnętrznych i zewnętrznych atakujących.

  • Kable i nośniki fizyczneStarsze okablowanie (kategoria 5/5e na duże odległości) nie tylko ogranicza prędkość, ale może również powodować błędy transmisji i zrywanie połączeń, maskując problemy z bezpieczeństwem lub utrudniając monitorowanie. Migracja do okablowania Cat6, Cat6A lub wyższego poprawia wydajność i stabilność oraz redukuje wąskie gardła w krytycznych segmentach.
  • PrzełącznikiTo urządzenia, które łączą wszystkie urządzenia w sieci LAN. Dobrze skonfigurowany przełącznik zarządzany umożliwia tworzenie sieci VLAN, stosowanie QoS, ograniczanie portów, wykrywanie pętli, włączanie uwierzytelniania 802.1X i wiele więcej. Tani, niezarządzany przełącznik oznacza mniejszą kontrolę nad tym, co się łączy i jaki ruch przez nie przepływa.
  • Routery i zapory siecioweRouter jest zazwyczaj bramą do internetu i często zawiera funkcje zapory sieciowej. Dla firmy idealnym rozwiązaniem jest posiadanie dedykowanej zapory sieciowej (fizycznej lub wirtualnej), która wyraźnie oddziela wewnętrzną sieć LAN od internetu, definiuje, które porty są dostępne oraz stosuje inspekcję ruchu i filtrowanie treści.
  • Punkty dostępu Wi-Fi (WAP)Stanowią one punkt wejścia dla telefonów komórkowych, laptopów i urządzeń IoT. Powinny być skonfigurowane z solidnym szyfrowaniem (WPA2-Enterprise lub WPA3), scentralizowanym uwierzytelnianiem, oddzielnymi sieciami dla gości oraz, jeśli to możliwe, integracją z zasadami dostępu warunkowego Microsoft Entra.
  • Mosty i przekaźnikiMosty, wzmacniacze sygnału Wi-Fi i wzmacniacze sygnału zwiększają zasięg sieci, ale jeśli zostaną nieprawidłowo skonfigurowane, mogą tworzyć niekontrolowane i niemonitorowane „widmowe” segmenty. Kluczowe jest, aby respektowały one segmentację i stosowały te same zasady bezpieczeństwa, co reszta sieci LAN.
  • Serwery Windows i kontrolery domenySerwer plików, a zwłaszcza kontrolery domeny Active Directory, gromadzą dane uwierzytelniające, zasady grupowe i poufne dane. Jeśli ktoś uzyska dostęp RDP do kontrolera domeny ze słabymi danymi uwierzytelniającymi, może dosłownie przejąć kontrolę nad całą organizacją.
  • Komputery klienckie z systemem WindowsStanowią ogniwo, w którym czynniki techniczne i ludzkie spotykają się najczęściej. Przestarzałe systemyStare sterowniki, nieaktualne oprogramowanie antywirusowe lub użytkownicy z uprawnieniami administratora lokalnego to prosta droga do tego, że złośliwe oprogramowanie może zamienić drobny incydent w katastrofę.

Typowe rodzaje ataków na korporacyjne sieci LAN

ataki na korporacyjne sieci LAN

Korporacyjna sieć LAN, w której działa system Windows, jest narażona na wszelkiego rodzaju ataki, od bardzo głośnych po ukryte włamania. które pozostają niewykryte przez miesiące. Zrozumienie najczęstszych wektorów jest kluczem do zaprojektowania skutecznej obrony.

  • Skanowanie i ataki rozpoznawczeAtakujący sprawdza, które urządzenia znajdują się w sieci, które porty są otwarte i które usługi są narażone. Mogą wykorzystywać skanowanie TCP, przeszukiwanie portów i techniki fragmentacji pakietów, aby ominąć niektóre filtry. Chociaż ataki te wydają się na pierwszy rzut oka „nieszkodliwe”, stanowią one wstępną fazę do faktycznego wykorzystania luk w zabezpieczeniach.
  • Podsłuchiwanie i szpiegowanie ruchu drogowegoZ urządzeniem podłączonym do nieprawidłowo skonfigurowanego portu przełącznika lub wykorzystując otwartą lub słabo zabezpieczoną sieć Wi-Fi, atakujący może przechwycić ruch w sieci LAN, obserwować dane uwierzytelniające w postaci zwykłego tekstu (jeśli TLS nie jest używany), sesje, adresy wewnętrzne i wzorce zachowań. W trybie „podsłuchiwania” może również manipulować danymi lub je wyodrębniać w celu późniejszego wykorzystania.
  • Złośliwe oprogramowanie i ataki modyfikujące lub uszkadzająceOprogramowanie ransomware, trojany i robaki wykorzystują przestarzałe systemy Windows, konta z nadmiernymi uprawnieniami i brak segmentacji, aby szyfrować pliki, kraść dane lub manipulować krytycznymi informacjami. Ataki takie jak manipulacja lub kradzież danych pozwalają atakującym modyfikować zapisy księgowe, bazy danych lub listy płac bez natychmiastowego wykrycia.
  • Kradzież hasła (łamanie haseł)Jeśli hasła domenowe są słabe lub wielokrotnie wykorzystywane w różnych systemach, ataki siłowe lub słownikowe mogą je szybko złamać. Atakujący szukają również skrótów haseł na kontrolerach domeny lub przejętych stacjach roboczych, aby przeprowadzać ataki typu pass-the-hash. Używaj menedżerów haseł, takich jak menedżery haseł aby ograniczyć ponowne wykorzystanie i ułatwić stosowanie unikalnych poświadczeń dla każdej usługi.
  • Podszywanie się pod DNS i złośliwe przekierowaniaZatruwanie wewnętrznych lub zewnętrznych serwerów DNS umożliwia przekierowywanie użytkowników do fałszywych witryn, nawet jeśli wpisują poprawny adres URL. Może to służyć do przechwytywania danych uwierzytelniających, rozprzestrzeniania złośliwego oprogramowania lub podszywania się pod aplikacje korporacyjne.

Podstawowe najlepsze praktyki zabezpieczania sieci LAN Windows

Punktem wyjścia w zabezpieczaniu sieci LAN jest wdrożenie przejrzystych zasad higieny cyfrowej. które dotyczą haseł, aktualizacji, segmentacji sieci oraz fizycznej i logicznej kontroli dostępu do sprzętu.

  • Polityka silnych hasełTa polityka wymaga stosowania długich haseł (minimum 12 znaków) zawierających wielkie i małe litery, cyfry oraz symbole, unika używania oczywistych danych osobowych i konfiguruje rozsądny okres wygasania haseł. W środowiskach Windows można to łatwo wdrożyć za pomocą obiektów zasad grupy (GPO) w domenie. Uzupełnij tę politykę o menedżery haseł, takie jak [wstaw nazwę menedżera haseł]. KeepassXC.
  • Silne uwierzytelnianie i weryfikacja tożsamościŁączy nazwę użytkownika i hasło z wieloma czynnikami uwierzytelniania (MFA) oraz, w stosownych przypadkach, danymi biometrycznymi (odcisk palca, rozpoznawanie twarzy) zintegrowanymi z usługą Windows Hello dla firm. Im trudniej podszyć się pod użytkownika, tym mniej możliwości kradzieży danych logowania ma atakujący.
  • Zaktualizowane systemyAktualizowanie systemu Windows, sterowników sieciowych, oprogramowania układowego przełączników, routerów i punktów dostępowych, a także oprogramowania serwerowego, jest kluczowe. Wiele ataków wciąż wykorzystuje stare luki w zabezpieczeniach, dla których poprawki są dostępne od miesięcy, a nawet lat. Zaleca się korzystanie z usług dostawców oferujących poprawki i audyty.
  • Segmentacja sieci LANUmieszczenie całej firmy w jednej podsieci to nie jest dobry pomysł. Użyj sieci VLAN, aby oddzielić użytkowników, serwery, VoIP, kamery, urządzenia IoT, gości i środowiska testowe. Utrudnia to atakującemu, który włamał się na pojedynczą maszynę, poruszanie się po niej.
  • Szyfrowanie wrażliwego ruchuWymusza użycie protokołu TLS w aplikacjach wewnętrznych i zewnętrznych (HTTPS, SMTPS, LDAPS itp.), chroni połączenia zdalne za pomocą solidnych sieci VPN i wykorzystuje bezpieczne protokoły do ​​zarządzania urządzeniami (np. SSH zamiast Telnet). Zapobiega to „zobaczeniu” przez sniffera w sieci LAN danych uwierzytelniających lub danych w postaci zwykłego tekstu.

Bezpieczeństwo Zero Trust: Chroń dostęp do sieci dzięki Microsoft Entra i Global Secure Access

Filozofia Zero Trust opiera się na bardzo prostym pomyśle.Nie ufaj automatycznie żadnemu urządzeniu, użytkownikowi ani lokalizacji, nawet jeśli znajduje się ona „w” sieci LAN. Microsoft wdrożył to podejście w swojej inicjatywie Secure Future Initiative, a konkretnie w filarze „Bezpieczne sieci”.

Dla firm korzystających z systemu Windows i usług Microsoft: Entra (dawniej Azure AD)Oznacza to dodanie kilku warstw ochrony sieci i dostępu: ciągłego monitorowania sesji, kontroli nad miejscem, z którego łączy się użytkownik, z jakiej trasy sieciowej korzysta i jaki rodzaj ruchu generuje. Właśnie tutaj do gry wchodzą funkcje takie jak globalny bezpieczny dostęp, prywatny dostęp do logowania Microsoft i zasady dostępu warunkowego.

Konfigurowanie nazwanych lokalizacji w identyfikatorze logowania Microsoft Pozwala określić, które sieci korporacyjne, oddziały i regiony są legalne i zaufane. Bez tych definicji wykrywanie ryzyka opartego na lokalizacji jest znacznie gorsze i zwiększa liczbę fałszywych alarmów, utrudniając odróżnienie zwykłego logowania biurowego od podejrzanej próby pochodzącej z anonimowej sieci VPN lub kraju, w którym firma nawet nie działa.

Ograniczenia dla najemców v2 (TRv2) Stanowią one kolejny kluczowy filar: uniemożliwiają nieautoryzowanym użytkownikom w sieci LAN i na urządzeniach firmowych uwierzytelnianie się w zewnętrznych dzierżawach Microsoft Entra. Bez nich osoba ze skradzionymi danymi uwierzytelniającymi mogłaby połączyć się z dzierżawą pod swoją kontrolą i wykraść dane przez zewnętrzne usługi OneDrive, SharePoint lub Teams, bez wykrycia tego przez tradycyjne narzędzia DLP.

Uniwersalna ocena ciągłego dostępu i szczegółowa kontrola sesji

W środowiskach Windows zintegrowanych z Microsoft Entra istotne jest kontrolowanie okresu ważności tokenów dostępu.Dzięki usłudze Universal Access Continuous Assessment (Universal CAE) każde połączenie sieciowe chronione przez Global Secure Access jest dynamicznie weryfikowane na podstawie zdarzeń krytycznych.

Jeśli Universal CAE nie jest włączonySkradziony token może pozostać ważny przez 60 do 90 minut, nawet po zmianie hasła przez użytkownika, zablokowaniu konta lub wykryciu wysokiego ryzyka. Daje to atakującym czas na poruszanie się po sieci, łączenie się z wewnętrznymi aplikacjami i wykradanie danych.

Aktywacja Universal CAE w trybie ścisłego egzekwowaniaKażde odwołanie sesji, sygnał wysokiego ryzyka lub zmiana statusu użytkownika wymusza niemal natychmiastowe ponowne uwierzytelnienie. Co więcej, próby ponownego użycia tokenów z różnych adresów IP są skuteczniej blokowane, eliminując powszechny wektor ataku w sieciach LAN z systemem Windows.

Ważne jest, aby przejrzeć wszystkie zasady dostępu warunkowego aby upewnić się, że nie wyłączają CAE w niektórych obciążeniach. Niektóre firmy, ze względów kompatybilności, tworzą wyjątki, które następnie stają się trwałymi lukami.

Globalny klient bezpiecznego dostępu: zapewnianie bezpiecznej sieci LAN wszystkim komputerom z systemem Windows

Aby ochrona sieci Zero Trust była skuteczna, wszystkie zarządzane urządzenia muszą korzystać z klienta Global Secure Access.Jeśli na firmowym komputerze z systemem Windows nie zainstalowano tego klienta, ruch może być kierowany bezpośrednio do Internetu lub zasobów wewnętrznych, bez konieczności przechodzenia przez kontrolę obwodową lub sprawdzanie zgodności.

Bez wdrożenia klienta na wszystkich zarządzanych punktach końcowych Atakujący mogą wykorzystać te urządzenia „z odłożoną słuchawką” do uzyskania dostępu, poruszania się w sieci LAN lub pobierania informacji. Co więcej, urządzenia te nie korzystają z kontroli sieci w ramach zasad dostępu warunkowego, przywracania źródłowego adresu IP ani ograniczeń dotyczących dzierżawców.

Po uruchomieniu klienta urządzenia Windows mogą łączyć się bezpiecznie. Dostęp do aplikacji SaaS i zasobów wewnętrznych jest zapewniany za pośrednictwem usługi Microsoft Entra Private Access, zawsze stosując te same zasady dotyczące tożsamości i sieci. Panel Global Secure Access umożliwia monitorowanie stanu klienta, weryfikację łączności i podejmowanie działań naprawczych w przypadku wykrycia problemów.

Kolejnym kluczowym punktem są licencje Global Secure AccessDo korzystania z Microsoft Entra Internet Access i Microsoft Entra Private Access wymagany jest identyfikator Microsoft Entra ID P1. Jeśli dzierżawca nie posiada odpowiednich licencji lub nie zostały one przypisane użytkownikom, jego ruch nie będzie kierowany przez Global Secure Access i pozostanie niezabezpieczony. Zaleca się korzystanie z licencjonowania grupowego i monitorowanie wygasania licencji, aby uniknąć przypadkowej utraty ochrony.

Profile przekazywania ruchu i kontrola nad tym, co wchodzi i wychodzi z Twojej sieci LAN

Przekierowywanie ruchu to mechanizm zapewniający, że ruch sieci LAN przechodzi przez warstwy zabezpieczeń z Global Secure Access i nie „ucieka” bezpośrednio przez drzwi Internetu.

Firma Microsoft definiuje trzy typy profili przekazywania: jeden dla ruchu Microsoft (M365, Microsoft Entra ID, Graph, SharePoint, Exchange…), drugi dla dostępu prywatnego (zasoby wewnętrzne), a trzeci dla ogólnego dostępu do Internetu (publiczna sieć, oprogramowanie jako usługa firm innych niż Microsoft itd.).

Jeśli te profile nie są włączoneNie można stosować polityk bezpieczeństwa, filtrowania treści, ochrony przed zagrożeniami ani CAE. Każdy cyberprzestępca z ważnymi uprawnieniami może połączyć się z Twoimi zasobami z dowolnej sieci, bez konieczności przechodzenia przez nowoczesny obwód.

Ważne jest również jasne określenie zakresu każdego profiluJeśli przypiszesz przekierowanie do „wszystkich użytkowników” bez wcześniejszego przetestowania go z grupami pilotażowymi, błąd konfiguracji może spowodować, że cała firma będzie offline. I odwrotnie, jeśli zdefiniujesz zbyt wąski zakres, użytkownicy będą działać poza zabezpieczeniami, a nikt tego nie zauważy.

Na koniec sprawdź, czy ruch Microsoft 365 aktywnie przepływa przez Global Secure Access.Jeśli część tego ruchu zostanie pominięta (ze względu na starych klientów, ręczne konfiguracje lub urządzenia bezklienckie), utracisz wgląd w obciążenia najbardziej krytyczne dla produktywności i współpracy, a także trudniej będzie powiązać rzeczywiste adresy IP z logowaniami i alertami.

Bezpieczna brama internetowa, filtrowanie treści i TLS w środowiskach Windows

Bezpieczna korporacyjna sieć LAN oparta na systemie Windows nie polega tylko na blokowaniu portów w zaporze sieciowej.Ważne jest również sprawdzanie wychodzącego ruchu HTTP/HTTPS, ponieważ większość współczesnych zagrożeń przesyłana jest w postaci zaszyfrowanej.

Profil przekazywania dostępu do Internetu Ten profil wymusza na użytkownikach przechodzenie żądań internetowych przez bezpieczną bramę internetową (SWG) firmy Global Secure Access. Jeśli ten profil nie jest włączony, użytkownicy mogą bezpośrednio przeglądać strony i pobierać złośliwe oprogramowanie, łączyć się z domenami Command & Control lub wykradać dane bez scentralizowanego filtrowania.

Podstawą tej kontroli są dyrektywy filtrowania treści internetowychBez nich dostęp do dowolnej kategorii witryn (złośliwych, phishingowych, pirackiego oprogramowania, nieodpowiednich treści itp.) jest otwarty. Najskuteczniejszym podejściem jest stosowanie reguł opartych na kategoriach (złośliwe oprogramowanie, oszustwa, piractwo, działalność przestępcza itp.), zamiast polegać wyłącznie na listach konkretnych adresów URL, które szybko tracą aktualność.

Te dyrektywy muszą być powiązane z profilami bezpieczeństwaJeśli te funkcje zostaną utworzone, ale nie będą powiązane z żadnym profilem ani profilem referencyjnym, nie zostaną w ogóle zastosowane i stworzą fałszywe poczucie bezpieczeństwa. Co więcej, integracja z dostępem warunkowym pozwala na bardziej rygorystyczne filtrowanie w przypadku wykrycia wyższego ryzyka (na przykład, gdy urządzenie jest niezgodne lub użytkownik loguje się z nietypowej lokalizacji).

Krytycznym elementem jest inspekcja TLSPonieważ niemal cały ruch sieciowy jest szyfrowany, jeśli sesje HTTPS nie zostaną odszyfrowane w punkcie kontrolnym, wiele funkcji filtrowania, DLP i wykrywania zagrożeń przestanie działać. Osiąga się to za pomocą pośredniczącego certyfikatu urzędu certyfikacji, który dynamicznie generuje certyfikaty dla witryn, z którymi łączą się komputery z systemem Windows.

Zachowaj ostrożność przy wyjątkach TLS i zarządzaniu certyfikatami

Kontrola TLS nie jest sytuacją, którą „ustawisz raz i zapomnisz”.Istnieją dwa szczególnie drażliwe punkty: przepisy o omijaniu przepisów i wygaśnięcie certyfikatu kontroli.

Reguły pomijania protokołu TLS Umożliwiają one wykluczenie określonych domen lub aplikacji, które nie obsługują inspekcji (na przykład usług z przypinaniem certyfikatów lub wzajemnym TLS). Problem pojawia się, gdy te wyjątki kumulują się z czasem, przestają być sprawdzane i stają się martwymi punktami, które atakujący celowo wykorzystują do tunelowania komunikacji poleceń i kontroli.

Zaleca się okresowe przeglądanie zasad obejścia i usuń wszystkie zbędne lub zduplikowane miejsca docelowe, które znajdują się już na liście pomijanych folderów w systemie. Global Secure Access ogranicza liczbę reguł i miejsc docelowych dla każdego dzierżawcy, dzięki czemu utrzymanie przejrzystej i bezpiecznej konfiguracji ułatwia administrację.

W sprawie certyfikatu kontroli TLSPo wygaśnięciu certyfikatu, zakończenie protokołu TLS natychmiast przestaje działać. Utracisz filtrowanie adresów URL, wykrywanie zagrożeń i wszelką kontrolę nad ruchem HTTPS. Nierzadko atakujący próbują zaplanować swoje kampanie w okresach, w których wiedzą, że niektóre organizacje łagodzą kontrolę podczas odnawiania certyfikatów.

Najlepiej zachować okres co najmniej 90 dni przed upływem terminu ważności.Używaj certyfikatów o minimalnej ważności sześciu miesięcy i planuj ich odnawianie, korzystając z infrastruktury PKI (ADCS, OpenSSL itp.). Dodatkowo monitoruj wskaźnik błędów inspekcji TLS i utrzymuj go poniżej 1%, ponieważ wyższe wskaźniki często wskazują na systemowe problemy z zaufaniem, niezgodności, a nawet celowe próby spowodowania błędów inspekcji.

Wywiad dotyczący zagrożeń, zapora sieciowa w chmurze i ochrona oddziałów

Oprócz filtrowania według kategorii, wykorzystanie informacji o zagrożeniach Dynamiczne listy znanych złośliwych domen i adresów URL są niezbędne do blokowania połączeń z aktywną infrastrukturą ataku. Jeśli nie włączysz tego filtrowania w Global Secure Access, urządzenia będą mogły nadal komunikować się z serwerami dowodzenia i kontroli, nawet po wykryciu na innych warstwach.

Podstawowy profil bezpieczeństwa Global Secure Access Zapewnia ogólną ochronę dla całego dzierżawcy, ale dobrym pomysłem jest utworzenie niestandardowych profili powiązanych z zasadami dostępu warunkowego, aby uwzględnić kontekst (kim jest użytkownik, z jakiego urządzenia się łączy, skąd się łączy itd.).

Dla oddziałów połączonych tunelami IPsecZapora sieciowa w chmurze Global Secure Access odpowiada za kontrolowanie ruchu wychodzącego do internetu. Jeśli nie skonfigurujesz zasad zapory dla tych sieci zdalnych, cały ich ruch wychodzący będzie przepuszczany bez filtrowania w warstwie sieciowej, umożliwiając atakującemu, który włamie się do stacji roboczej w oddziale, połączenie się z dowolnym miejscem docelowym bez żadnych ograniczeń.

Definiowanie stanowiska „domyślnie odrzucaj” Otwarcie jedynie niezbędnego ruchu z gałęzi znacząco zmniejsza ryzyko eksfiltracji i ruchu bocznego do innych środowisk, np. chmury.

Zapobieganie utracie danych, przesyłanie plików i generatywna ochrona AI

Jeden z najłatwiejszych sposobów na wydobycie informacji z sieci LAN Polega ona na wykorzystaniu legalnych usług przesyłania plików, pamięci masowej w chmurze, a nawet aplikacji opartych na sztucznej inteligencji do przesyłania poufnych dokumentów.

Zasady filtrowania treści sieciowych w Global Secure Access umożliwiają monitorowanie i kontrolę transfery plików poprzez przeglądarki, aplikacje i interfejsy API. Bez tych zasad złośliwy użytkownik lub przejęte konto mogłoby przesłać poufne dokumenty, dane uwierzytelniające lub własność intelektualną do usług zewnętrznych, praktycznie nie pozostawiając śladu w systemach końcowych.

W obszarze sztucznej inteligencji AI Gateway i jego ochrona Prompt Shield Dodają kolejną warstwę: chronią aplikacje korporacyjnej sztucznej inteligencji przed atakami polegającymi na wstrzykiwaniu poleceń (szybkie jailbreaki, złośliwe instrukcje ukryte w zewnętrznej treści itp.), które mogłyby spowodować, że model zignoruje wewnętrzne zasady, ujawni wewnętrzne dane lub wygeneruje treści phishingowe.

Wdrażaj te elementy sterujące na poziomie sieci, a nie aplikacji po aplikacji Zapewnia to spójne podejście: nie musisz polegać na tym, że każdy zespół programistów niezależnie wdraża środki bezpieczeństwa chroniące przed szybkim wstrzyknięciem luk i utratą danych w swoich rozwiązaniach AI.

Globalny bezpieczny dostęp warunkowy oparty na sieci i sygnalizacja

Zasady dostępu warunkowego firmy Microsoft Stanowią one spoiwo między tożsamością a siecią. Dla firmy, która chce w pełni wykorzystać potencjał swojej sieci LAN z systemem Windows, kluczowe jest wymaganie, aby użytkownicy uwierzytelniali się w zasobach firmowych tylko wtedy, gdy ich ruch przechodzi przez Global Secure Access.

Kontrola „zgodnej sieci” w dostępie warunkowym Umożliwiają one właśnie to: weryfikację, czy uwierzytelnianie pochodzi z usługi bezpieczeństwa Microsoftu, a nie z dowolnego internetowego adresu IP. Bez tych zabezpieczeń atakujący, który kradnie dane uwierzytelniające, może połączyć się z dowolnego miejsca, omijając filtry treści, analizę zagrożeń lub CAE.

Globalne oznakowanie bezpiecznego dostępu dla dostępu warunkowego Rozwiązuje to kolejny problem: gdy ruch przechodzi przez serwer proxy, źródłowy adres IP widziany przez Microsoft Entra ID to zazwyczaj adres serwera proxy, a nie rzeczywisty adres IP użytkownika. Włączenie tej sygnalizacji pozwala na dodanie do żądania dodatkowych informacji, dzięki czemu zasady oparte na lokalizacji i wykrywanie zagrożeń (niemożliwe trasy, anonimowe adresy IP, nieznane właściwości logowania) nadal działają poprawnie.

Jeżeli sygnalizacja ta nie jest aktywowanaDzienniki logowania będą zawierać wyłącznie adresy IP serwerów proxy wychodzących, co utrudni wszelkie dochodzenia kryminalistyczne lub reagowanie na incydenty, a także obniży dokładność automatycznego wykrywania zagrożeń.

Prywatny dostęp firmy Microsoft: Wprowadzenie: Zero Trust dla zasobów wewnętrznych

Wiele firm nadal korzysta z tradycyjnych sieci VPN, aby uzyskać dostęp do zasobów wewnętrznych (serwery plików, systemy ERP, aplikacje wewnętrzne). Prywatny dostęp Entra firmy Microsoft ma zastąpić ten model modelem Zero Trust, w którym każde żądanie jest uwierzytelniane i autoryzowane szczegółowo.

Prywatne łączniki sieciowe to „brokerzy”, którzy łączą Twoją sieć LAN z globalnym bezpiecznym dostępemJeśli będą nieaktywne lub nieaktualne, użytkownicy mogą być skłonni skorzystać z mniej bezpiecznych alternatywnych metod dostępu, lub będziesz zmuszony udostępniać usługi bezpośrednio w Internecie.

W idealnym przypadku każda grupa łączników powinna mieć co najmniej dwie aktywne i aktualne instancje.Aby uniknąć pojedynczych punktów awarii, pojedynczy łącznik w grupie oznacza, że ​​problem z oprogramowaniem, niefortunna aktualizacja, a nawet lokalne złośliwe działanie może spowodować, że wszystkie prywatne aplikacje zależne od tej grupy będą pozbawione dostępu.

Segmentacja aplikacji w Private Access To kolejny kluczowy punkt. Jeśli zdefiniujesz zbyt szerokie segmenty (ogromne zakresy adresów IP, wiele niefiltrowanych portów, nieograniczone korzystanie z funkcji szybkiego dostępu), w zasadzie powielasz permisywny model tradycyjnych sieci VPN. Zalecanym podejściem jest segmentacja według aplikacji, z użyciem nazw FQDN lub konkretnych adresów IP i portów, a następnie powiązanie każdego segmentu z zasadami dostępu warunkowego w oparciu o ryzyko i typ zasobu.

Prywatny DNS, ruch wewnętrzny i wydajność zdalnego dostępu

Rozwiązywanie nazw wewnętrznych jest niezbędne do prawidłowego funkcjonowania dostępu prywatnego.Jeśli nie skonfigurujesz prawidłowo prywatnego serwera DNS, zdalni użytkownicy nie będą mogli rozpoznawać wewnętrznych nazw FQDN za pomocą bezpiecznego tunelu, a ich komputery z systemem Windows powrócą do publicznych serwerów DNS, gdzie takie nazwy po prostu nie istnieją.

Gdy włączony jest profil dostępu prywatnego, ale porty DNS nie są publikowane (53 UDP/TCP) w odpowiednich segmentach lub jeśli prywatne sufiksy DNS nie są zdefiniowane, klient Global Secure Access nie może kierować wewnętrznych zapytań DNS. Powoduje to, że segmenty oparte na FQDN nie mają zastosowania, a użytkownik łączy się bezpośrednio, poza zasadami sieciowymi.

Aby poprawić wydajność bez poświęcania bezpieczeństwaFunkcje takie jak Inteligentny dostęp lokalny (ILA) umożliwiają lokalne kierowanie prywatnego ruchu, gdy użytkownik fizycznie znajduje się w sieci firmowej, co pozwala uniknąć niepotrzebnych przejść do chmury, przy jednoczesnym zachowaniu kontroli dostępu warunkowego.

Szybki dostęp musi być z kolei prawidłowo powiązany z grupami aktywnych łączników Zasady dostępu warunkowego są już wdrożone. W przeciwnym razie użytkownicy nie będą mogli uzyskać dostępu do zasobów wewnętrznych, gdy będą ich potrzebować, a co gorsza, będą mogli to zrobić bez dodatkowego uwierzytelniania wieloskładnikowego (MFA), zgodności urządzeń ani sprawdzania lokalizacji.

Kontrolery domeny, RDP i czujniki bezpieczeństwa w środowisku Windows

W sieciach LAN opartych na systemie Windows najważniejszym celem są kontrolery domeny.Kto kontroluje domenę, kontroluje konta, zasady, grupy i w praktyce całą sieć.

Gdy administratorzy uzyskują dostęp do kontrolerów domeny za pośrednictwem protokołu RDP Korzystając z usługi Microsoft Private Sign-In, muszą używać uwierzytelniania odpornego na phishing, na przykład kluczy bezpieczeństwa FIDO2, Windows Hello dla firm z silnym wsparciem lub równoważnymi metodami wymagającymi kryptograficznego dowodu własności.

Bez tych odpornych metodOsoba atakująca, której uda się ukraść dane uwierzytelniające lub przejąć tokeny sesji, może je wykorzystać do nawiązania sesji RDP z kontrolerem domeny, wykonywania ataków DCSync w celu wyodrębnienia skrótów wszystkich kont, tworzenia złotych biletów Kerberos i utrzymywania ich długoterminowego trwałości lub modyfikowania obiektów zasad grupy w celu wdrażania ogromnego złośliwego oprogramowania.

Prywatne czujniki dostępu wdrożone na kontrolerach domeny Umożliwiają one stosowanie ścisłych zasad do żądań Kerberos pochodzących z sieci lokalnej. Bez tych czujników każde urządzenie z dostępem do sieci LAN może żądać biletów serwisowych dla zasobów uprzywilejowanych bez kontroli MFA, zgodności ani kontekstu, utrwalając niejawny model zaufania oparty wyłącznie na byciu „w” sieci.

Kopie zapasowe sieci LAN, konserwacja i zarządzanie operacyjne

Bezpieczeństwo sieci LAN nie ogranicza się wyłącznie do zapobiegania nieautoryzowanemu dostępowi.Oznacza to również możliwość odzyskania danych w razie awarii. Pożar w centrum danych, ransomware szyfrujący serwer plików czy awaria sprzętu mogą sparaliżować firmę, jeśli nie będzie dobrze zaprojektowanych kopii zapasowych.

Zaleca się centralizację danych biznesowych na serwerze plików. lub w bezpiecznych usługach przechowywania danych z jasną polityką tworzenia kopii zapasowych, w tym kopie zapasowe poza siedzibą firmy (poza biurem lub w innym regionie) na wypadek ekstremalnych scenariuszy katastrof. Skonsultuj się z Porównanie metod tworzenia kopii zapasowych aby wybrać najlepszą strategię.

Dobrze zarządzana domena Windows Upraszcza przydzielanie uprawnień, egzekwowanie zasad haseł, wdrażanie oprogramowania i zarządzanie aktualizacjami. Gwarantuje, że wszystkie komputery w sieci korzystają z profesjonalnych wersji systemu Windows, które można poprawnie zintegrować z usługą Active Directory lub Microsoft Entra.

Oprócz zaktualizowanego oprogramowania antywirusowego na wszystkich komputerach i serwerachZaleca się wprowadzenie regularnych działań konserwacyjnych: przeglądanie logów, sprawdzanie statusu kopii zapasowych, stosowanie krytycznych poprawek, inwentaryzację licencji i śledzenie incydentów. Przypisanie tej odpowiedzialności osobie z wewnątrz lub zewnętrznemu dostawcy pomaga uniknąć zamiatania problemów pod dywan.

Na koniec, nigdy nie lekceważ czynnika ludzkiegoFiltrowanie adresów MAC, wyłączanie nieużywanych portów Ethernet, ograniczanie instalacji oprogramowania i segmentacja według sieci VLAN zmniejszają szkody, które mogą zostać spowodowane zarówno przez błąd pracownika, jak i celowe działanie niezadowolonej osoby w organizacji.

Dobrze zaprojektowana i zarządzana sieć LAN w środowisku Windows, wzbogacona o funkcje Microsoft Entra, Global Secure Access, segmentację, filtrowanie sieci Web i analizę zagrożeńStaje się o wiele bardziej niezawodne niż prosty zestaw kabli i przełączników: staje się bezpieczną platformą, na której Twoja firma może się rozwijać, wdrażając IoT, usługi w chmurze, a nawet generatywną sztuczną inteligencję, bez niepotrzebnego narażania się na cyberataki, które niestety są dziś powszechne.

mapuj topologię sieci LAN
Powiązany artykuł:
Zmapuj topologię swojej sieci LAN za pomocą bezpłatnych, wizualnych narzędzi

Dodaj jako preferowane źródło w Google