אבטחת רשת5 דקות קריאה

מעבר לראוטר: חומות אש, Wi-Fi וחלוקת רשת לעסקים קטנים

מה חומת אש וסגמנטציה באמת עושות לעסק קטן, ואיך הן מגבילות נזק גם אם מחשב אחד כבר נפרץ.

#אבטחת רשת#חומת אש#אבטחת נקודות קצה#עסקים קטנים

רשת משרדית היא לא רק אינטרנט שעובד. אם כל מחשב, מדפסת, מצלמה ושרת נמצאים באותו אזור, תקלה או פריצה בנקודה אחת יכולה להתפשט מהר מדי. כאן נכנסת סגמנטציה: הפרדה חכמה שמגבילה תנועה מיותרת.

למה הרשת היא הקו שכדאי להגן עליו

הרשת שלכם היא המקום שבו תוקפים נעים ברגע שיש להם דריסת רגל. אימייל פישינג עשוי לפרוץ מחשב נייד אחד, אבל מה שהופך את זה לאסון בקנה מידה עסקי הוא היכולת לנוע לרוחב – לקפוץ מאותו מחשב לשרת הקבצים, לגיבוי, ולכל מכשיר אחר. כופרה במיוחד מסתמכת על זה: היא נוחתת על מכונה אחת, ואז מתפשטת על פני הרשת השטוחה כדי להצפין כל מה שהיא יכולה לגעת בו. רשת שתוכננה עם גבולות מגבילה את רדיוס הפגיעה. המטרה לא להפוך פריצה לבלתי אפשרית – שום בקרה בודדת לא עושה זאת – אלא להבטיח שמכשיר בודד שנפרץ לא יכול להפוך בשקט לפריצה של כל העסק.

התחילו מהקופסה שקיבלתם: ראוטרים מול חומות אש

משרדים קטנים רבים פועלים על הראוטר הבסיסי שסיפק ספק האינטרנט, שמציע הגנה מינימלית ולעיתים קרובות נשאר בהגדרות ברירת מחדל. חומת אש עסקית אמיתית עושה הרבה יותר: היא בודקת תעבורה, חוסמת חיבורים זדוניים מוכרים, מסננת תוכן אינטרנט ונותנת לכם נראות למה שבאמת זורם פנימה והחוצה מהרשת. לכל הפחות, שנו את סיסמת המנהל המוגדרת כברירת מחדל, השביתו ניהול מרחוק מהאינטרנט אלא אם אתם באמת זקוקים לו, שמרו את הקושחה מעודכנת, וכבו תכונות שאינכם עובדים בהן. אם העסק שלכם תלוי בזמינות המערכות, המעבר מראוטר ביתי לחומת אש עסקית מנוהלת הוא אחת ההשקעות בעלות הערך הגבוה ביותר ברשת.

חלוקת רשת: אל תיתנו לפריצה אחת להפוך לכוללת

חלוקת רשת (סגמנטציה) פירושה חלוקת הרשת לאזורים נפרדים כך שבעיה באחד לא יכולה להתפשט בחופשיות לאחרים. בפועל, זה עשוי להיות שמירת השרתים על מקטע אחד, תחנות העבודה של הצוות על אחר, אורחים על שלישי, ומכשירים כמו מצלמות, מדפסות וחומרה חכמה על רביעי – עם כללים מבוקרים לגבי מי מורשה לדבר עם מי. העיקרון זהה לזה שגורם לתאים אטומים לעבוד באונייה: אם אחד מוצף, האחרים נשארים יבשים. עבור עסק קטן זה לא דורש בנייה מחדש של הכול; אפילו פיצול פשוט בין מערכות פנימיות מהימנות לכל השאר מצמצם דרמטית עד כמה מי שתוקף את העסק או תוכנה זדונית יכולים לנוע.

נעלו את ה-Wi-Fi שלכם

הרשת האלחוטית היא לעיתים קרובות החוליה החלשה ביותר כי היא מרחיבה את הרשת שלכם מעבר לקירות שלכם אל הרחוב או המשרד הסמוך. השתמשו בהצפנת WPA3 (או לפחות WPA2) עם ביטוי סיסמה חזק ולא מובן מאליו, ושנו אותו כשעובדים עוזבים. הימנעו משיתוף סיסמת ה-Wi-Fi הראשית על לוח לכל מי שנכנס. אם נקודות הגישה שלכם תומכות בכך, הסתירו או הפרידו את ממשק הניהול ושמרו את הקושחה שלהן מעודכנת, כי נקודת גישה לא מעודכנת היא דרך כניסה שקטה. התייחסו לסיסמת הרשת האלחוטית כמו למפתח לבניין, כי מבחינה תפקודית זה מה שהיא – כל מי שיש לו אותה נמצא בתוך הרשת שלכם.

תנו לאורחים ולמכשירים חכמים נתיב משלהם

מבקרים, לקוחות וטלפונים אישיים לעולם לא צריכים לשבת על אותה רשת כמו מערכות העסק שלכם. רשת Wi-Fi נפרדת לאורחים – מבודדת כך שמכשירי אורח יכולים להגיע לאינטרנט אך לא לשרתים, לקבצים או למכשירים אחרים שלכם – מסירה קטגוריה שלמה של סיכון כמעט בלי עלות. אותו היגיון חל על הערימה הגדלה של חומרה 'חכמה' במשרד מודרני: מצלמות, טלוויזיות חכמות, חיישני דלת ומכשירים דומים הם לעיתים קרובות לא מאובטחים ונדיר שהם מעודכנים, ובכל זאת הם יושבים על הרשת עם כל השאר. הצבתם על מקטע מבודד משלהם פירושה שאם אחד נפרץ, המי שתוקף את העסק נוחת איפשהו בלי שום דבר בעל ערך להגיע אליו.

גישה מרחוק בלי לפתוח את דלת הכניסה

הטעות הנפוצה ביותר ברשת שאנו רואים היא חשיפת Remote Desktop (RDP) או ממשקי ניהול ישירות לאינטרנט. תוקפים סורקים ברציפות אחר אלה ומבצעים brute-force לסיסמאות חלשות תוך שעות, ו-RDP חשוף נותר אחת מנקודות הכניסה המובילות לכופרה נגד עסקים קטנים. לעולם אל תפרסמו RDP ישירות לאינטרנט. במקום זאת, דרשו מהצוות להתחבר דרך VPN המוגן באימות רב-שלבי, כך שגישה מרחוק תלויה ביותר מסיסמה שאפשר לנחש. זה מתחבר ישירות לאבטחת עבודה מרחוק והיברידית באופן רחב יותר: אמצעי הגנה הרשת ואמצעי הגנה נקודות הקצה חייבות לעבוד יחד, כי מחשב נייד מאובטח על חיבור לא מאובטח עדיין חשוף.

שמרו על בריאות חומת האש וציוד הרשת

חומת אש לא מכשיר 'הגדר ושכח'. כמו כל מכשיר אחר, חומרת רשת מגיעה עם תוכנה שמכילה פגיעויות, והיצרנים משחררים עדכוני קושחה כדי לתקן אותן. חומת אש, מכשיר VPN או ראוטר לא מעודכנים עם פגם מוכר גרועים יותר מאי-קיום חומת אש, כי הם נותנים תחושת ביטחון מזויפת בעודם משמשים כנתיב כניסה ישיר – כמה פריצות גדולות התחילו בדיוק כך. שמירה על ציוד רשת מעודכן היא חלק מאותה משמעת של עדכון שרתים ותחנות עבודה, והיא ראויה לאותה תשומת לב. אם אף אחד בעסק שלכם לא אחראי לבדוק שהקושחה של חומת האש עדכנית, כדאי לסגור את הפער הזה עכשיו.

ראו מה קורה ברשת שלכם

אי אפשר להגן על מה שאי אפשר לראות. חומת אש עסקית ומתגים מנוהלים יכולים לתעד חיבורים, לסמן תעבורה חריגה ולהראות לכם אילו מכשירים נמצאים ברשת שלכם – כולל כאלה שאף אחד לא זוכר שחיבר. הנראות הזו חשובה גם ביום-יום, לזיהוי מכשיר שמתנהג בצורה מוזרה, וגם במהלך אירוע, כשהיומנים אומרים לכם למה מי שתוקף את העסק הגיע ומתי. עבור עסק קטן, אינכם צריכים מרכז תפעול אבטחה כדי ליהנות מכך; אפילו ניטור והתראות בסיסיים על ההיקף שלכם הופכים את הרשת מקופסה שחורה למשהו שאתם באמת יכולים להבין, וזה ההבדל בין תפיסת בעיה מוקדם לבין גילויה שבועות מאוחר יותר.

טעויות נפוצות באבטחת רשת

כמה טעויות חוזרות כמעט בכל רשת SMB לא מנוהלת. הפעלת הכול שטוח, ללא הפרדה בין שרתים, צוות, אורחים ומכשירים חכמים. השארת סיסמאות ברירת מחדל בראוטרים, בחומות אש ובנקודות גישה. חשיפת RDP או ממשקי ניהול לאינטרנט. שיתוף סיסמת Wi-Fi אחת עם כולם ואי-החלפתה לעולם. אי-עדכון קושחת רשת לעולם. ואי-ידיעה מה באמת מחובר. אף אחת מאלה לא דורשת תחכום כדי לנצל, ואף אחת לא דורשת תחכום כדי לתקן – אלה ענייני הגדרה ומשמעת ולא טכנולוגיה יקרה. סגירתן היא חלק מהשיפור הזול ביותר באבטחה הזמין לעסק קטן.

להפוך את הרשת שלכם לניתנת להגנה

חומת אש טובה וסגמנטציה נכונה לא נועדו לסבך את העבודה. הן נועדו לוודא שמחשב אורח לא רואה את הנהלת החשבונות, שמצלמה לא נוגעת בשרת, ושגם אם משהו נפרץ – הנזק נשאר מוגבל.

שאלות נפוצות

האם הראוטר מספק האינטרנט מספיק?

עבור עסק שתלוי במערכות שלו, בדרך כלל לא. ראוטרים של ספקים מציעים הגנה מינימלית ולעיתים קרובות נשארים בהגדרות ברירת מחדל. חומת אש עסקית בודקת תעבורה, חוסמת חיבורים זדוניים מוכרים, מסננת תוכן ומראה לכם מה זורם פנימה והחוצה – ולכל הפחות כדאי לשנות סיסמאות ברירת מחדל, להשבית ניהול מרחוק פונה-אינטרנט, ולשמור את הקושחה מעודכנת.

מה זו חלוקת רשת ולמה זה חשוב?

חלוקת רשת מחלקת את הרשת לאזורים נפרדים – שרתים, צוות, אורחים ומכשירים כמו מצלמות ומדפסות – כך שבעיה באחד לא יכולה להתפשט בחופשיות לאחרים. זה עובד כמו תאים אטומים באונייה: אם אחד מוצף, השאר נשארים יבשים. עבור עסק קטן זה מגביל דרמטית עד כמה כופרה או תוקף יכולים לנוע אחרי פריצת מכשיר בודד.

איך כדאי לטפל בגישת אורחים ומכשירים חכמים?

הציבו אותם ברשתות מבודדות משלהם. מבקרים וטלפונים אישיים שייכים ל-Wi-Fi אורחים נפרד שיכול להגיע לאינטרנט אך לא לשרתים או לקבצים שלכם. מכשירים חכמים – מצלמות, טלוויזיות, חיישנים – לעיתים קרובות לא מאובטחים ונדיר שמעודכנים, אז בידודם פירושו שפריצה נוחתת איפשהו בלי שום דבר בעל ערך להגיע אליו.

האם בטוח לחשוף Remote Desktop (RDP) לאינטרנט?

לא. תוקפים סורקים ברציפות אחר RDP חשוף ומבצעים brute-force לסיסמאות חלשות תוך שעות, וזה נותר נקודת כניסה מובילה לכופרה. לעולם אל תפרסמו RDP ישירות לאינטרנט – דרשו מהצוות להתחבר דרך VPN המוגן באימות רב-שלבי במקום.

האם גם חומות אש צריכות עדכון?

כן. חומות אש, מכשירי VPN וראוטרים מריצים תוכנה עם פגיעויות, והיצרנים משחררים עדכוני קושחה כדי לתקן אותן. מכשיר לא מעודכן עם פגם מוכר גרוע מאי-קיומו, כי הוא נותן ביטחון מזויף בעודו משמש נתיב כניסה ישיר – כמה פריצות גדולות התחילו בדיוק כך. שמרו על קושחת רשת עדכנית כחלק משגרת העדכונים שלכם.

רוצים לאבטח את העסק בלי להקים צוות IT פנימי?

קבעו ייעוץ חינם וקבלו תמונת מצב ראשונית ומעשית על סביבת ה-IT ואבטחת Microsoft 365 שלכם.