Firewall stoi na brzegu między siecią firmy a internetem i decyduje, które połączenia przejść mogą. Reguła ma kierunek, źródło, cel i port. „Mamy firewall” bez listy, co jest wpuszczane, jest pudełkiem z naklejką. W małej firmie to pudełko bywa też routerem: rozdaje adresy, trzyma VPN i filtruje ruch. To trzy funkcje. Awaria jednej nie tłumaczy się awarią pozostałych.
Firewall nie jest antywirusem. Antywirus ogląda plik na komputerze. Firewall ogląda, czy połączenie w ogóle powstało. Szyfrowany załącznik, który ktoś otworzy sam, przejdzie przez poprawny firewall, bo połączenie z pocztą było dozwolone. Odwrotnie: laptop z aktualnym antywirusem nie broni serwera, jeśli panel dysku jest wystawiony do internetu na hasło „admin”.
Z internetu nie wystawiamy pulpitu zdalnego, panelu dysku sieciowego ani konsoli przełącznika. Dostęp z domu idzie przez VPN, opisany osobno. Wyjątek da się uzasadnić, ale wtedy jest nazwany: który port, dla kogo, do kiedy. Reguła „tymczasowo, na weekend” z zeszłego roku jest stałą dziurą. Data zdjęcia reguły jest częścią reguły.
Ruch na zewnątrz też się filtruje, nie tylko ten do środka. Komputer, który może rozmawiać z dowolnym adresem na dowolnym porcie, wyniesie dane tak samo łatwo, jak przyjmie atak. W biurze nie trzeba z tego robić laboratorium. Wystarczy, że serwery nie wychodzą tam, gdzie nie mają interesu, a sieć gości nie widzi księgowości. To jest segmentacja, nie ozdoba.
Częsty błąd to zezwolenie „any” na czas diagnozy i zostawienie go, bo po zmianie „wreszcie działa”. Drugi błąd to dwa firewalle jeden za drugim, z których nikt nie wie, który blokuje. Trzeci błąd to mylenie firewalla z Wi-Fi. Hasło do sieci bezprzewodowej wpuszcza do środka. Firewall stoi dalej, między tym środkiem a światem, albo między działami.
Jak to stawiamy na brzegu, łącznie z VPN i drugim składnikiem, jest na stronie bezpiecznej sieci. Urządzenia, na których ta funkcja u nas najczęściej stoi, są opisane przy Sophosie. Strona sieci firmowej zostaje przy adresacji i przełącznikach. Słownik pilnuje jednego rozróżnienia: firewall jest listą tego, co może przejść, a nie programem, który „łapie wirusy”. Reguły przeglądamy przy każdej większej zmianie, nie raz na rok „jak będzie czas”. Nowa drukarnia, nowy program, praca z domu: każde z tych zdarzeń dokłada wyjątek. Wyjątek bez daty końca zostaje na stałe. Lista wyjątków na jednej stronie jest częścią dokumentacji brzegu, tak samo jak hasło do urządzenia. Wyjątek, którego nikt nie wskaże na liście, nie jest wyjątkiem. Jest dziurą, o której zapomniano przy ostatniej zmianie. Datę końca wpisujemy przy wyjątku, nie w kalendarzu, którego nikt nie otwiera.
30 minut rozmowy o tym, co masz i co przeszkadza w pracy. W ciągu 1 dnia roboczego dostajesz listę ryzyk na jednej stronie i zostaje ona u Ciebie, także jeśli nie pójdziemy dalej razem. Jeśli Twoja sprawa nie jest dla nas, powiemy to od razu i wskażemy kogoś innego.
2019-2026 Interactive Workspace Sp. z o.o. Wszelkie prawa zastrzeżone.