Настраиваем удалённое подключение так, чтобы доступ к системам получали только проверенные люди с проверенных устройств и только к тому, что им нужно для дела.
| Слой | Что делаем |
|---|---|
| Канал | шифрованное подключение через контролируемый шлюз вместо прямого доступа из интернета |
| Личность | многофакторная аутентификация для всех, включая администраторов |
| Устройство | требования к рабочему месту: обновления, средство защиты, шифрование диска |
| Права | доступ к конкретным системам под конкретную роль, а не ко всей сети |
| Контроль | журналирование подключений, для критичных систем запись сессий |
| Порядок | регламент выдачи, пересмотра и отзыва доступа |
Слои работают вместе. Шлюз без второго фактора защищает от случайного сканера, но не от украденного пароля. Второй фактор без разграничения прав пускает злоумышленника в сеть целиком, просто чуть позже.
Смотрим, кто и откуда подключается сегодня, какие службы доступны из интернета, какие учётные записи выданы подрядчикам. Регулярно находим проброшенные порты, о которых в компании уже забыли.
Проектируем, как подключение будет устроено: шлюз, аутентификация, маршруты до систем, разграничение по ролям.
Настраиваем шлюз и второй фактор, закрываем прямой доступ снаружи, разграничиваем права, включаем журналирование.
Порядок выдачи и отзыва доступа, действия при увольнении сотрудника и при завершении договора с подрядчиком. Инструкции для пользователей.
| Этап | Срок |
|---|---|
| Обследование подключений | 1–2 недели |
| Проектирование схемы доступа | 1–2 недели |
| Внедрение и настройка | 2–4 недели |
| Регламент, обучение, передача | 1 неделя |
Первые результаты появляются раньше окончания проекта: закрытие внешних портов и включение второго фактора снимают большую часть риска уже на этапе внедрения.
Для информационных систем персональных данных удалённое подключение описано в приказе ФСТЭК России № 21 группой мер УПД. Это УПД.13 «Реализация защищённого удалённого доступа субъектов доступа к объектам доступа через внешние информационно-телекоммуникационные сети», УПД.15 про регламентацию и контроль использования мобильных технических средств и УПД.16 про управление взаимодействием с информационными системами сторонних организаций.
Какие меры обязательны для вашей системы, определяется её уровнем защищённости.
Проведём обследование подключений и покажем, что закрывается настройкой, а что требует проекта.
Отправить заявку на сотрудничество
Я соглашаюсь на обработку персональных данных
Хочу получать новости и полезные материалы на email — необязательно
ООО «КРЕДО-С» · ИНН 7106014366 · КПП 710601001 · ОГРН 1027100747596 · на рынке с 1993 года · 300034, г. Тула, ул. Демонстрации, 27 · офисы: Тула, Москва
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года