Удалённый доступ под контролем

Настраиваем удалённое подключение так, чтобы доступ к системам получали только проверенные люди с проверенных устройств и только к тому, что им нужно для дела.

Обсудить задачу Начинаем с обследования подключений: какие службы доступны из интернета прямо сейчас.

Из чего складывается защита удалённого рабочего места

СлойЧто делаем
Каналшифрованное подключение через контролируемый шлюз вместо прямого доступа из интернета
Личностьмногофакторная аутентификация для всех, включая администраторов
Устройствотребования к рабочему месту: обновления, средство защиты, шифрование диска
Правадоступ к конкретным системам под конкретную роль, а не ко всей сети
Контрольжурналирование подключений, для критичных систем запись сессий
Порядокрегламент выдачи, пересмотра и отзыва доступа

Слои работают вместе. Шлюз без второго фактора защищает от случайного сканера, но не от украденного пароля. Второй фактор без разграничения прав пускает злоумышленника в сеть целиком, просто чуть позже.

Что входит в услугу

Обследование

Смотрим, кто и откуда подключается сегодня, какие службы доступны из интернета, какие учётные записи выданы подрядчикам. Регулярно находим проброшенные порты, о которых в компании уже забыли.

Схема доступа

Проектируем, как подключение будет устроено: шлюз, аутентификация, маршруты до систем, разграничение по ролям.

Внедрение

Настраиваем шлюз и второй фактор, закрываем прямой доступ снаружи, разграничиваем права, включаем журналирование.

Регламент и обучение

Порядок выдачи и отзыва доступа, действия при увольнении сотрудника и при завершении договора с подрядчиком. Инструкции для пользователей.

Этапы и сроки

ЭтапСрок
Обследование подключений1–2 недели
Проектирование схемы доступа1–2 недели
Внедрение и настройка2–4 недели
Регламент, обучение, передача1 неделя

Первые результаты появляются раньше окончания проекта: закрытие внешних портов и включение второго фактора снимают большую часть риска уже на этапе внедрения.

Кому подходит

  • Компаниям, которые перевели часть сотрудников на удалённое подключение и оставили доступ таким, каким его настроили в спешке. Обычно это проброшенный наружу терминальный сервер и общий VPN без второго фактора.
  • Организациям с подрядчиками внутри инфраструктуры. Внешние специалисты по обслуживанию систем, интеграторы, разработчики на аутсорсе: каждый со своим доступом, часто бессрочным.
  • Операторам персональных данных и субъектам КИИ, которым удалённый доступ нужно настроить и подтвердить документами при проверке.
  • Компаниям после инцидента, где выяснилось, что вход был выполнен по легальным учётным данным и отличить его от обычной активности сотрудника не получилось.

Что требует регулятор

Для информационных систем персональных данных удалённое подключение описано в приказе ФСТЭК России № 21 группой мер УПД. Это УПД.13 «Реализация защищённого удалённого доступа субъектов доступа к объектам доступа через внешние информационно-телекоммуникационные сети», УПД.15 про регламентацию и контроль использования мобильных технических средств и УПД.16 про управление взаимодействием с информационными системами сторонних организаций.

Какие меры обязательны для вашей системы, определяется её уровнем защищённости.

Какие ваши службы видны из интернета прямо сейчас?

Проведём обследование подключений и покажем, что закрывается настройкой, а что требует проекта.

Оставить заявку

Часто задаваемые вопросы

Подходит ли услуга, если у нас всего десять удалённых сотрудников?
Да. Для небольшой команды схема проще: шлюз, второй фактор, разграничение прав. Сроки при этом короче.
Мы уже используем VPN. Этого мало?
VPN закрывает канал, но не проверяет устройство и не ограничивает права внутри сети. Обычно к нему добавляются второй фактор и разграничение доступа.
Нужно ли покупать новое оборудование?
Чаще нет. В большинстве проектов задача решается настройкой имеющихся средств и добавлением шлюза доступа.
Как быть с личными устройствами сотрудников?
Два рабочих варианта: пускать только с управляемых устройств либо закрепить требования к личным и проверять их выполнение при подключении.
Сколько времени занимает проект?
От двух недель для небольшой команды до полутора месяцев для распределённой инфраструктуры. Закрытие внешних портов и включение второго фактора дают эффект в первые же дни.

Отправить заявку на сотрудничество

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных

Хочу получать новости и полезные материалы на email — необязательно

Условия сотрудничества

Закупки по 44-ФЗ и 223-ФЗПоставки и услуги для государственных и корпоративных заказчиков, участие в конкурсных процедурах.
ЭДО и постоплатаЭлектронный документооборот, закрывающие по этапам работ, отсрочка платежа по договору.
SLA с ответственностью исполнителяСроки, параметры сервиса и зоны ответственности закреплены договором, регулярная отчётность.
Лицензии ФСТЭК России и NDAРаботы по защите информации – легально: опыт с КИИ, ГИС и ИСПДн, соглашение о неразглашении.

ООО «КРЕДО-С» · ИНН 7106014366 · КПП 710601001 · ОГРН 1027100747596 · на рынке с 1993 года · 300034, г. Тула, ул. Демонстрации, 27 · офисы: Тула, Москва