Как да подобрите сигурността на вашата компания с LAN мрежи в Windows

  • Проектирането на сегментирана и актуализирана локална мрежа в Windows намалява въздействието на атаките и ограничава страничното движение.
  • Интегрирането на Microsoft Entra, Global Secure Access и Conditional Access въвежда подход на нулево доверие в мрежата.
  • Уеб филтрирането, TLS инспекцията и разузнаването за заплахи засилват достъпа до интернет срещу злонамерен софтуер и незаконно проникване.
  • Архивирането, контролът на домейна и обучението на персонала допълват една стабилна стратегия за сигурност.

Защита на локалната мрежа в Windows

Локалната мрежа на вашата компания се е превърнала в сърцето на почти всичко, което правите.Достъп до приложения, споделени файлове, облачни услуги, видео разговори, принтери, IoT (Интернет на нещата), ip камери...и, разбира се, Windows като доминираща операционна система на компютрите. Проблемът е, че същата тази локална мрежа сега е изкушаваща цел за всеки дори малко по-находчив хакер.

Не е достатъчно просто да „инсталираш антивирусна програма и това е всичко“Подобряването на сигурността на вашата компания чрез Windows LAN мрежи включва комбиниране на добри практики за мрежов дизайн, контрол на достъпа, защита на периметъра, правилна конфигурация на услугите на Microsoft Entra (преди Azure AD) и - нещо, което често забравяме - дисциплина с... резервни копия и управление на идентификационни данни. Нека видим стъпка по стъпка как наистина да защитите модерна корпоративна локална мрежа, без да губите ума си в процеса.

Какво е LAN мрежа в съвременен Windows бизнес?

LAN (локална мрежа) е мрежата, която свързва устройствата във вашия офис или на няколко етажа/близки сгради, което позволява споделяне на данни, приложения, принтери, достъп до интернет и облачни услуги. Типична Windows среда включва персонални компютри, сървъри, мрежови принтери, VoIP телефони, Wi-Fi точки за достъп, IP камери и нарастващ брой IoT устройства.

Повечето съвременни корпоративни локални мрежи използват Ethernet като основна технология.комбиниране на медни или оптични кабели и в много случаи Wi-Fi (WLAN). Когато устройствата се свързват безжично, ние все още го наричаме локална мрежа, но по стандарта IEEE 802.11, с всички допълнителни рискове от безжичната свързаност.

В средните и големите компании е обичайно локалната мрежа да не е единична „плоска супа“

Няколко подмрежи и VLAN мрежи са разположени в отделни отдели, критични услуги (сървъри, домейн контролери, камери, IP телефония...) и гостови зони, а управлявани рутери и комутатори се използват за контрол на трафика и прилагане на политики за сигурност.

Ключови компоненти на локалната мрежа и как те влияят на сигурността

Сигурността на вашата локална мрежа в Windows зависи както от хардуера, така и от конфигурацията.Това са основните елементи, които трябва да имате под контрол и добре конфигурирани, за да избегнете оставянето на врати отворени за вътрешни или външни нападатели.

  • Кабели и физически носителПо-старите кабели (категория 5/5e за дълги разстояния) не само ограничават скоростта, но могат да причинят и грешки при предаване и прекъсвания на връзката, които маскират проблеми със сигурността или възпрепятстват мониторинга. Мигрирането към Cat6, Cat6A или по-висока категория подобрява производителността и стабилността и намалява затрудненията в критичните сегменти.
  • ПревключвателиТова са устройствата, които свързват цялото оборудване в локалната мрежа (LAN). Добре конфигуриран управляван комутатор ви позволява да създавате VLAN мрежи, да прилагате QoS, да ограничавате портове, да откривате цикли, да активирате 802.1X удостоверяване и други. Евтин, неуправляем комутатор означава по-малък контрол върху това какво се свързва и какъв трафик преминава през него.
  • Рутери и защитни стениРутерът обикновено е входът към интернет и често включва функции на защитна стена. За бизнеса идеалното решение е да има специална защитна стена (физическа или виртуална), която ясно разделя вътрешната локална мрежа от интернет, определя кои портове са открити и прилага инспекция на трафика и филтриране на съдържанието.
  • Точки за достъп до Wi-Fi (WAP)Това са входните точки за мобилни телефони, лаптопи и IoT устройства. Те трябва да бъдат конфигурирани с надеждно криптиране (WPA2-Enterprise или WPA3), централизирано удостоверяване, отделни мрежи за гости и, ако е възможно, интеграция с вашите политики за условен достъп на Microsoft Entra.
  • Мостове и ретранслаториМостовете, Wi-Fi разширителите и ретранслаторите на сигнал разширяват обхвата на мрежата, но ако са неправилно конфигурирани, те могат да създадат неконтролирани и ненаблюдавани „фантомни“ сегменти. Изключително важно е те да спазват сегментацията и да наследяват същите политики за сигурност като останалата част от локалната мрежа.
  • Windows сървъри и домейн контролериФайловият сървър и особено домейн контролерите на Active Directory концентрират идентификационни данни, групови политики и чувствителни данни. Ако някой получи RDP достъп до домейн контролер със слаби идентификационни данни, той буквално може да поеме контрола над цялата организация.
  • Клиентски компютри с WindowsТе са връзката, където техническите и човешките фактори са най-комбинирани. Остарели системиСтари драйвери, остарял антивирусен софтуер или потребители с локални администраторски права са перфектната рецепта за всеки зловреден софтуер да превърне незначителен инцидент в бедствие.

Често срещани видове атаки срещу корпоративни локални мрежи

атаки срещу корпоративни локални мрежи

Корпоративна локална мрежа, работеща с Windows, може да пострада от всичко - от много шумни атаки до скрити прониквания. които остават незабелязани в продължение на месеци. Разбирането на най-често срещаните вектори е ключово за проектирането на ефективни защитни мерки.

  • Сканиращи и разузнавателни атакиАтакуващият проучва кои устройства са в мрежата, кои портове са отворени и кои услуги са изложени на риск. Той може да използва TCP сканиране, сканиране на портове и техники за фрагментиране на пакети, за да се опита да заобиколи някои филтри. Въпреки че тези атаки изглеждат „безобидни“ на пръв поглед, те са предварителна фаза към действителната експлоатация.
  • Следене и шпиониране на трафикаС устройство, свързано към неправилно конфигуриран порт на комутатор, или чрез използване на отворена или лошо защитена Wi-Fi мрежа, нападателят може да улови LAN трафик, да наблюдава идентификационни данни в открит текст (ако не се използва TLS), сесии, вътрешни адреси и поведенчески модели. В режим „шпиониране“ те могат също да манипулират или извличат данни за по-късна експлоатация.
  • Зловреден софтуер и атаки за модификация или повредаРансъмуер, троянски коне и червеи експлоатират остарели Windows системи, акаунти с прекомерни привилегии и липса на сегментация, за да криптират файлове, да крадат данни или да манипулират критична информация. Атаки като подправяне или манипулиране на данни позволяват на нападателите да променят счетоводни записи, бази данни или ведомости за заплати без незабавно откриване.
  • Кражба на парола (разбиване на парола)Ако паролите за домейни са слаби или се използват повторно в различни системи, атаките с груба сила или речникови атаки могат бързо да ги разбият. Нападателите също така търсят хешове на пароли в домейн контролери или компрометирани работни станции, за да извършват атаки тип „предаване на хеш“. Използвайте мениджъри на пароли, като например мениджъри на пароли за намаляване на повторната употреба и улесняване на уникалните идентификационни данни за всяка услуга.
  • DNS спуфинг и злонамерени пренасочванияОтравянето на вътрешен или външен DNS ви позволява да пренасочвате потребители към фалшиви уебсайтове, дори ако въвеждат правилния URL адрес. Това може да се използва за прихващане на идентификационни данни, разпространение на зловреден софтуер или представяне за корпоративни приложения.

Основни най-добри практики за осигуряване на Windows LAN

Отправната точка за осигуряване на вашата локална мрежа е прилагането на много ясни мерки за цифрова хигиена. които засягат пароли, актуализации, сегментиране на мрежата и физически и логически контрол на достъпа до оборудването.

  • Политика за силни паролиТази политика изисква използването на дълги пароли (минимум 12 знака) с главни и малки букви, цифри и символи, избягва използването на очевидна лична информация и конфигурира разумен периодичен срок на валидност. В Windows среди това се прилага лесно чрез обекти на групови правила (GPO) в домейна. Допълнете тази политика с мениджъри на пароли, като например [въведете име на мениджър на пароли тук]. KeepassXC.
  • Силно удостоверяване и проверка на самоличносттаТой комбинира потребителско име и парола с множество фактори за удостоверяване (MFA) и, където е уместно, биометрични данни (пръстов отпечатък, разпознаване на лице), интегрирани в Windows Hello for Business. Колкото по-трудно е да се представиш за потребител, толкова по-малко опции има нападателят да открадне идентификационни данни за вход.
  • Актуализирани системиПоддържането на актуални Windows, мрежови драйвери, фърмуер за комутатори, рутери и точки за достъп, както и сървърен софтуер, е от решаващо значение. Много атаки все още експлоатират стари уязвимости, за които има налични корекции от месеци или години. Препоръчително е да се възползвате от доставчици, които предлагат корекции и одити.
  • Сегментиране на локалната мрежаНе е добра идея цялата компания да е в една подмрежа. Използвайте VLAN мрежи, за да разделите потребителите, сървърите, VoIP, камерите, IoT устройствата, гостите и тестовите среди. Това затруднява страничното придвижване на атакуващ, който е компрометирал една машина.
  • Криптиране на чувствителен трафикТой налага използването на TLS във вътрешни и външни приложения (HTTPS, SMTPS, LDAPS и др.), защитава отдалечените връзки с надеждни VPN мрежи и използва сигурни протоколи за управление на устройства (напр. SSH вместо Telnet). Това предотвратява „виждане“ на идентификационни данни или данни в открит текст от снифер в локалната мрежа.

Zero Trust Security: Защитете мрежовия достъп с Microsoft Entra и Global Secure Access

Философията на нулевото доверие се основава на една много проста идея.Не се доверявайте автоматично на никое устройство, потребител или местоположение, дори ако е „вътре“ в локалната мрежа. Microsoft е въплътила този подход в своята инициатива „Сигурно бъдеще“, по-специално в стълба „Сигурни мрежи“.

За фирми, използващи услуги на Windows и Microsoft, Entra (преди Azure AD)Това се изразява в добавяне на няколко слоя за защита на мрежата и достъпа: непрекъснато наблюдение на сесиите, контрол върху това откъде се свързва потребителят, кой мрежов маршрут използва и какъв тип трафик генерира. Тук влизат в действие функции като Global Secure Access, Microsoft Login Private Access и политики за условен достъп.

Конфигуриране на именувани местоположения в Microsoft Login ID Това ви позволява да определите кои корпоративни мрежи, клонове и региони са легитимни и надеждни. Без тези дефиниции, откриването на риск, базирано на местоположение, се представя значително по-зле и увеличава фалшивите положителни резултати, което затруднява разграничаването на нормално влизане в офиса от подозрителен опит, произхождащ от анонимна VPN мрежа или държава, в която вашата компания дори не оперира.

Ограничения за наематели v2 (TRv2) Те са друг ключов стълб: предотвратяват удостоверяването на неупълномощени потребители във вашата локална мрежа и корпоративни устройства пред външни клиенти на Microsoft Entra. Без тях някой с откраднати идентификационни данни би могъл да се свърже с клиент под свой контрол и да изтече данни чрез външен OneDrive, SharePoint или Teams, без традиционните ви DLP инструменти да го открият.

Универсална непрекъсната оценка на достъпа и подробен контрол на сесиите

В Windows среди, интегрирани с Microsoft Entra, е важно да се контролира жизненият цикъл на маркерите за достъп.С Universal Access Continuous Assessment (Universal CAE), всяка мрежова връзка, защитена от Global Secure Access, се проверява динамично повторно въз основа на критични събития.

Ако Universal CAE не е активиранОткраднат токен може да остане валиден от 60 до 90 минути, дори след като потребителят е променил паролата си, акаунтът му е бил деактивиран или е бил открит висок риск. Това дава време на нападателите да се движат в мрежата, да се свързват с вътрешни приложения и да измъкнат данни.

Активиране на Universal CAE в режим на строго прилаганеВсяко анулиране на сесия, сигнал за висок риск или промяна в потребителския статус налага почти незабавно повторно удостоверяване. Освен това, опитите за повторно използване на токени от различни IP адреси се блокират по-ефективно, елиминирайки често срещан вектор на атака в локалните мрежи на Windows.

Важно е да прегледате всички правила за условен достъп за да се гарантира, че не деактивират CAE при определени натоварвания. Някои компании, от съображения за съвместимост, създават изключения, които след това се превръщат в постоянни вратички.

Глобален клиент за защитен достъп: Осигуряване на защитена локална мрежа на всички компютри с Windows

За да бъде ефективна мрежовата защита Zero Trust, всички управлявани устройства трябва да използват клиента Global Secure Access.Ако корпоративен компютър с Windows няма инсталиран този клиент, трафикът му може да отива директно към интернет или вътрешни ресурси, без да преминава през контрол на периметъра или проверки за съответствие.

Без клиентът да е разположен на всички управлявани крайни точки Нападателите могат да използват тези устройства с „вдигната слушалка“, за да получат първоначален достъп, да се придвижват странично през локалната мрежа или да извличат информация. Освен това, тези устройства не се възползват от мрежови проверки в политиките за условен достъп, възстановяване на IP адреси на източника или ограничения за наематели.

Когато клиентът е активен, устройствата с Windows могат да се свързват сигурно. Достъпът както до SaaS приложения, така и до вътрешни ресурси се осигурява чрез Microsoft Entra Private Access, като винаги се прилагат едни и същи политики за идентичност и мрежа. Таблото за управление на Global Secure Access ви позволява да наблюдавате състоянието на клиента, да проверявате свързаността и да предприемате коригиращи действия, ако бъдат открити проблеми.

Друг ключов момент са лицензите за глобален защитен достъп.За да използвате Microsoft Entra Internet Access и Microsoft Entra Private Access, е необходим Microsoft Entra ID P1. Ако вашият клиент няма съответните лицензи или те не са присвоени на потребители, трафикът му няма да бъде пренасочен през Global Secure Access и ще остане незащитен. Препоръчително е да използвате групово лицензиране и да следите сроковете на валидност, за да избегнете неволна загуба на покритие.

Профили за пренасочване на трафик и контрол на това, което влиза и излиза от вашата локална мрежа

Пренасочването на трафика е механизмът, който гарантира, че LAN трафикът преминава през слоевете за сигурност. от Global Secure Access и не „избяга“ директно през интернет вратата.

Microsoft дефинира три вида профили за пренасочване: един за трафик на Microsoft (M365, Microsoft Entra ID, Graph, SharePoint, Exchange…), друг за частен достъп (вътрешни ресурси) и трети за общ достъп до интернет (публичен уебсайт, SaaS, различен от Microsoft, и др.).

Ако тези профили не са активираниПолитики за сигурност, филтриране на съдържание, защита от заплахи и CAE не могат да бъдат приложени. Всеки киберпрестъпник с валидни идентификационни данни може да се свърже с вашите ресурси от всяка мрежа, без да преминава през вашия модерен периметър.

Важно е също така ясно да се определи обхватът на всеки профилАко зададете пренасочване на „всички потребители“, без първо да го тествате с пилотни групи, грешка в конфигурацията може да остави цялата компания офлайн. И обратно, ако дефинирате твърде тесен обхват, ще имате потребители, които работят извън защитите, без никой да забележи.

Накрая проверете дали трафикът на Microsoft 365 активно преминава през Global Secure Access.Ако част от този трафик бъде пропуснат (поради стари клиенти, ръчни конфигурации или устройства без клиенти), губите видимост върху работните натоварвания, които са най-важни за производителността и сътрудничеството, и става по-трудно да се съпоставят реални IP адреси с влизания и предупреждения.

Защитен уеб шлюз, филтриране на съдържание и TLS в Windows среди

Защитената корпоративна локална мрежа на Windows не е само блокиране на портове в защитната стена.Също така е жизненоважно да се проверява изходящият HTTP/HTTPS трафик, тъй като повечето съвременни заплахи пътуват криптирани.

Профилът за пренасочване на достъп до интернет Този профил принуждава уеб заявките на вашите потребители да преминават през Secure Web Gateway (SWG) на Global Secure Access. Ако този профил не е активиран, потребителите могат директно да разглеждат и изтеглят злонамерен софтуер, да се свързват с домейни за командване и контрол или да извличат данни без централизирано филтриране.

Директивите за филтриране на уеб съдържание са основата на този контролБез тях достъпът до всяка категория сайтове (зловреден, фишинг, пиратски софтуер, неподходящо съдържание и др.) е отворен. Най-ефективният подход е да се използват правила, базирани на категории (зловреден софтуер, измама, пиратство, престъпна дейност и др.), вместо да се разчита единствено на списъци с конкретни URL адреси, които бързо остаряват.

Тези директиви трябва да бъдат свързани с профили за сигурностАко тези функции са създадени, но не са свързани с нито един профил или с референтния профил, те изобщо не се прилагат и генерират фалшиво чувство за сигурност. Освен това, интеграцията с условен достъп позволява по-строго филтриране, когато се открие по-висок риск (например, ако устройството не е съвместимо или потребителят влиза от необичайно място).

Критичен компонент е TLS инспекциятаТъй като почти целият уеб трафик е криптиран, ако HTTPS сесиите не бъдат декриптирани в контролна точка, много функции за филтриране, DLP и откриване на заплахи ще спрат да работят. Това се постига с помощта на междинен CA сертификат, който динамично генерира сертификати за сайтовете, към които се свързват вашите Windows компютри.

Бъдете внимателни с TLS изключенията и управлението на сертификати

TLS проверката не е ситуация от типа „настрой го веднъж и го забрави“.Има два особено чувствителни момента: правилата за заобикаляне и изтичането на срока на валидност на сертификата за инспекция.

Правила за заобикаляне на TLS Те ви позволяват да изключите определени домейни или приложения, които не поддържат проверка (например услуги с pinning на сертификати или mutual TLS). Проблемът възниква, когато тези изключения се натрупват с течение на времето, спират да се проверяват и се превръщат в слепи петна, които нападателите умишлено търсят, за да тунелират комуникациите си за командване и контрол.

Препоръчително е периодично да се преглеждат правилата за заобикаляне и премахнете всички излишни или дублиращи се дестинации, които вече са в списъка за пропускане на системата. Global Secure Access ограничава броя на правилата и дестинациите на клиент, така че поддържането на конфигурацията чиста и сигурна улеснява администрирането.

Относно сертификата за инспекция TLSКогато срокът му изтече, TLS прекратяването незабавно спира да работи. Губите URL филтриране, откриване на заплахи и всякакъв контрол върху HTTPS трафика. Не е необичайно атакуващите да се опитват да съчетаят кампаниите си с периоди, когато знаят, че някои организации облекчават контрола си по време на подновяване на сертификати.

В идеалния случай, поддържайте прозорец от поне 90 дни преди изтичане.Използвайте сертификати с минимална валидност от шест месеца и планирайте подновяване, използвайки вашата PKI инфраструктура (ADCS, OpenSSL и др.). Освен това, следете процента на грешки при проверка на TLS и го поддържайте под 1%, тъй като по-високите проценти често показват системни проблеми с доверието, несъвместимости или дори умишлени опити за причиняване на неуспехи при проверката.

Разузнаване на заплахите, облачна защитна стена и защита на клонове

Освен филтрирането по категории, използването на информация за заплахи Динамичните списъци с известни злонамерени домейни и URL адреси са от съществено значение за блокиране на връзки към активна инфраструктура за атаки. Ако не активирате това филтриране в Global Secure Access, устройствата могат да продължат да комуникират със сървъри за командване и контрол, дори след като бъдат открити на други нива.

Базов профил за сигурност на Global Secure Access Той предлага обща защита за целия клиент, но е добра идея да създадете персонализирани профили, свързани с политики за условен достъп, за да вземете предвид контекста (кой е потребителят, от какво устройство се свързва, откъде се свързва и т.н.).

За клонове, свързани чрез IPsec тунелиОблачната защитна стена на Global Secure Access е отговорна за контрола на изходящия трафик към интернет. Ако не конфигурирате правила на защитната стена за тези отдалечени мрежи, целият им изходящ трафик ще преминава без филтриране на мрежовия слой, което ще позволи на атакуващ, който компрометира работна станция в клон, да се свърже с всяка външна дестинация без ограничения.

Дефиниране на позиция „отричане по подразбиране“ И след това отварянето само на необходимия трафик от клоновете значително намалява шансовете за ексфилтрация и странично движение към други среди, като например облака.

Предотвратяване на загуба на данни, прехвърляне на файлове и генеративна защита с изкуствен интелект

Един от най-лесните начини за извличане на информация от локална мрежа Това включва използването на легитимни услуги за прехвърляне на файлове, облачно съхранение или дори генеративни приложения с изкуствен интелект за качване на чувствителни документи.

Политики за филтриране на мрежово съдържание в Global Secure Access позволяват наблюдение и контрол прехвърляне на файлове чрез браузъри, приложения и API. Без тези правила, злонамерен потребител или компрометиран акаунт би могъл да качи поверителни документи, идентификационни данни или интелектуална собственост към външни услуги, без практически никаква следа върху крайните ви системи.

В областта на изкуствения интелект, AI Gateway и неговата защита Prompt Shield Те добавят още един слой: предотвратяват атаки с инжектиране на команди върху корпоративни приложения с изкуствен интелект (бързи джейлбрейкове, злонамерени инструкции, скрити във външно съдържание и др.), които биха могли да накарат модела да игнорира вътрешни политики, да разкрие вътрешни данни или да генерира фишинг съдържание.

Внедрете тези контроли на мрежово ниво, вместо приложение по приложение Това гарантира последователна позиция: не разчитате на всеки екип за разработка самостоятелно да внедрява мерки за сигурност срещу незабавно инжектиране и загуба на данни в своите AI решения.

Условен достъп и сигнализация, базирани на мрежа за глобален защитен достъп

Правилата за условен достъп на Microsoft Те са свързващото звено между идентичността и мрежата. За компания, която иска да извлече максимума от своята Windows LAN мрежа, е ключово да изисква потребителите да се удостоверяват към корпоративните ресурси само ако трафикът им преминава през Global Secure Access.

Контролите за „съвместима мрежа“ в условния достъп Те позволяват точно това: проверка дали удостоверяването идва от услугата за сигурност на Microsoft, а не от който и да е IP адрес в интернет. Без тези контроли, хакер, който краде идентификационни данни, може да се свърже отвсякъде, заобикаляйки вашите филтри за съдържание, информация за заплахи или CAE.

Глобална сигнализация за сигурен достъп за условен достъп Това решава друг проблем: когато трафикът преминава през проксито, IP адресът на източника, видян от Microsoft Entra ID, обикновено е този на проксито, а не действителният IP адрес на потребителя. Активирането на тази сигнализация позволява вмъкването на допълнителна информация в заявката, така че политиките, базирани на местоположение, и откриването на рискове (невъзможни пътувания, анонимни IP адреси, неизвестни свойства за вход) да продължат да функционират правилно.

Ако тази сигнализация не е активиранаЖурналите за вход ще показват само изходящи прокси IP адреси, което усложнява всяко криминалистично разследване или реагиране при инциденти и намалява точността на автоматизираното откриване на риск.

Частен достъп на Microsoft: Въведете: Нулево доверие за вътрешни ресурси

Много компании все още разчитат на традиционни VPN мрежи за достъп до вътрешни ресурси (файлови сървъри, ERP системи, вътрешни приложения). Частният достъп на Microsoft Entra се стреми да замени този модел с модел на нулево доверие, при който всяка заявка се удостоверява и оторизира подробно.

Конекторите за частни мрежи са „брокерите“, които свързват вашата локална мрежа с Global Secure Access.Ако те са неактивни или остарели, потребителите може да се изкушат да прибегнат до по-малко сигурни алтернативни методи за достъп или ще бъдете принудени да предоставяте услугите директно на интернет.

В идеалния случай всяка група конектори трябва да има поне два активни актуални екземпляра.За да се избегнат единични точки на повреда, наличието на един конектор в група означава, че софтуерен проблем, злонамерена актуализация или дори локално злонамерено действие може да остави всички частни приложения, които зависят от тази група, без достъп.

Сегментиране на приложения в Private Access Това е друг критичен момент. Ако дефинирате прекалено широки сегменти (огромни IP диапазони, множество нефилтрирани портове, безразборно използване на бърз достъп), вие по същество възпроизвеждате разрешителния модел на традиционните VPN мрежи. Препоръчителният подход е сегментиране по приложение, използвайки FQDN или специфични IP адреси и портове, и свързване на всеки сегмент с политики за условен достъп въз основа на риска и типа ресурс.

Частен DNS, вътрешен трафик и производителност при отдалечен достъп

Вътрешното разрешаване на имена е жизненоважно за правилното функциониране на Private Access.Ако не конфигурирате подходящ частен DNS, отдалечените потребители няма да могат да разрешават вътрешни FQDN имена през защитения тунел и техните машини с Windows ще се върнат към публични DNS сървъри, където тези имена просто не съществуват.

Когато профилът за частен достъп е активиран, но DNS портовете не са публикувани (53 UDP/TCP) на съответните сегменти или ако не са дефинирани частни DNS суфикси, клиентът на Global Secure Access не може да маршрутизира вътрешни DNS заявки. Това води до това сегментите, базирани на FQDN, да не се прилагат и потребителят в крайна сметка се свързва директно, извън мрежовите правила.

За подобряване на производителността без компромис с безопасносттаФункции като интелигентен локален достъп (ILA) позволяват локалното маршрутизиране на частния трафик, когато потребителят е физически в корпоративната мрежа, като по този начин се избягват ненужни посещения в облака, като същевременно се поддържат условни контроли за достъп.

Бързият достъп, от своя страна, трябва да бъде правилно свързан с групи активни конектори Политиките за условен достъп вече са налице. В противен случай потребителите или няма да могат да имат достъп до вътрешни ресурси, когато имат нужда от тях, или, още по-лошо, ще могат да го направят без допълнителни MFA, проверки на съответствието на устройствата или местоположението.

Домейнови контролери, RDP и сензори за сигурност в среда на Windows

В локална мрежа, базирана на Windows, домейн контролерите са крайната цел.Който контролира домейна, контролира акаунтите, политиките, групите и на практика цялата мрежа.

Когато администраторите имат достъп до домейн контролери чрез RDP Използвайки Microsoft Private Sign-In, те трябва да го правят с удостоверяване, устойчиво на фишинг: например ключове за сигурност FIDO2, Windows Hello за бизнеса със силна подкрепка или еквивалентни методи, които изискват криптографско доказателство за собственост.

Без тези устойчиви методиНападател, който успее да открадне идентификационни данни или да открадне токени за сесия, може да ги възпроизведе, за да установи RDP сесии към домейн контролера, да изпълни DCSync атаки за извличане на хешове от всички акаунти, да създаде златни билети на Kerberos и да поддържа дългосрочна устойчивост или да модифицира GPO, за да внедри масивен зловреден софтуер.

Сензори за частен достъп, разположени на домейн контролери Те позволяват прилагането на строги правила към Kerberos заявки, произхождащи от локалната мрежа. Без тези сензори всяко устройство с достъп до локалната мрежа може да поиска билети за услуги за привилегировани ресурси без MFA контроли, съответствие или контекст, като по този начин се поддържа имплицитният модел на доверие, основан единствено на това, че е „вътре“ в мрежата.

Архивиране, поддръжка и оперативно управление на локална мрежа

Сигурността на локалната мрежа не се ограничава само до предотвратяване на неоторизиран достъп.Това означава също така да можете да се възстановите, ако нещо се обърка. Пожар в центъра за данни, ransomware, който криптира файловия сървър, или хардуерен срив могат да парализират компанията, ако няма добре проектирани резервни копия.

Препоръчително е бизнес данните да се централизират на файлов сървър. или на сигурни услуги за съхранение с ясна политика за архивиране, включително архивиране извън офиса (извън офиса или в друг регион) за екстремни сценарии на бедствия. Консултирайте се с Сравнение на методите за архивиране да избере най-добрата стратегия.

Добре управляван домейн на Windows Опростява задаването на разрешения, прилагането на правила за пароли, внедряването на софтуер и управлението на актуализациите. Гарантира, че всички компютри в мрежата използват професионални версии на Windows, които могат да бъдат правилно интегрирани в Active Directory или Microsoft Entra.

В допълнение към актуализирания антивирусен софтуер на всички компютри и сървъриПрепоръчително е да се установи редовна поддръжка: преглед на лог файлове, проверка на състоянието на резервните копия, прилагане на критични корекции, инвентаризация на лицензи и проследяване на инциденти. Възлагането на тази отговорност на вътрешно лице или външен доставчик помага да се предотврати замитането на проблемите под килима.

И накрая, никога не подценявайте човешкия факторФилтрирането на MAC адреси, деактивирането на неизползвани Ethernet портове, ограничаването на инсталирането на софтуер и сегментирането по VLAN намаляват щетите, които могат да бъдат причинени както от грешка на служител, така и от умишлено действие на недоволен човек в организацията.

Добре проектирана и управлявана LAN мрежа в Windows среда, подобрена с възможности на Microsoft Entra, Global Secure Access, сегментиране, уеб филтриране и разузнаване на заплахиТо става много по-стабилно от обикновен комплект кабели и комутатори: то се превръща в сигурна платформа, на която вашата компания може да продължи да расте, включвайки Интернет на нещата, облачни услуги и дори генеративен изкуствен интелект, без ненужно да се излага на кибератаки, които за съжаление са често срещани днес.

топология на локалната мрежа (LAN)
Свързана статия:
Картирайте топологията на вашата локална мрежа с безплатни визуални инструменти

Добавяне като предпочитан източник