Miért fontos ez KKV-knál?
A kis cégek azt gondolják "minket úgysem támadnak meg, nem vagyunk elég érdekesek". Ez tévedés. A zsarolóvírusok és automatizált támadások nem válogatnak mindent megfertőznek ami elérhető. A KKV-k ráadásul általában könnyebb célpontok, mert kevesebb a védelem.
Az alábbiakban nem komplex, drága megoldásokról van szó, hanem az alapokról, amik a legtöbb esetet kivédik.
1. Tűzfal – ne csak a router legyen a határ
Az internetszolgáltatói router nem tűzfal. Egy dedikált tűzfal (Fortinet, Sophos, pfSense) képes: - Kimenő forgalmat is szűrni (nem csak bejövőt) - Alkalmazásszintű szűrést végezni - VPN-t kezelni - Naplózni és riasztani
Minimum: kapcsold be a router tűzfal funkcióját, zárd le a felesleges bejövő portokat, és tiltsd le a remote management-et a WAN oldalon.
2. Szoftverfrissítések – automatikusan, nem "majd egyszer"!
A legtöbb zsarolóvírus ismert sérülékenységen keresztül jut be, amelyre már van javítás, csak nem telepítették. A megoldás egyszerű: automatikus frissítések bekapcsolása minden eszközön.
- Windows Update: Beállítások → Windows Update → Automatikus
- Szerverek: ütemezett frissítési ablak (pl. péntek este)
- Hálózati eszközök (switch, router): negyedévente ellenőrizd a firmware verziót
3. Erős jelszavak + jelszókezelő
A "Jelszo123" és a "cégnév2024" nem jelszó. A brute force támadások másodpercek alatt feltörik.
Amit kérj a munkatársaktól: - Minimum 12 karakter, szám + speciális karakter - Minden szolgáltatáshoz különböző jelszó - Jelszókezelő: Bitwarden (ingyenes), KeePass (lokális)
Admin fiókoknál: kötelező a kétlépéses azonosítás (MFA/2FA). Ha az admin jelszó kiszivárog, az MFA még megvéd.
4. Mentés és teszteld vissza is!
Egy zsarolóvírus után az egyetlen kiút a mentésből való visszaállítás. De csak akkor, ha: - A mentés nem ugyanazon a hálózaton van mint a fertőzött gép (a zsarolóvírus a csatlakoztatott mentéseket is titkosítja) - A mentés ténylegesen visszaállítható ezt tesztelni kell, nem csak hinni benne
Javasolt struktúra (3-2-1 szabály): - 3 másolat az adatból - 2 különböző adathordozón - 1 offsite (felhő, külső helyszín)
5. Vendég Wi-Fi szétválasztva
Ha a vendégek (ügyfelek, partnerek, szerelők) ugyanarra a Wi-Fi-re csatlakoznak mint a céges eszközök akkor ők ugyan úgy hozzáférnek a belső hálózathoz, nyomtatókhoz, fájlszerverekhez.
A megoldás egyszerű: külön SSID, külön VLAN, tűzfal szabály ami a vendéget csak az internetre engedi.
Szinte minden modern router/AP támogatja ezt csak be kell kapcsolni.
Összefoglalás
| # | Feladat | Nehézség | Költség |
|---|---|---|---|
| 1 | Dedikált tűzfal | Közepes | 25.000- 100.000 Ft |
| 2 | Automatikus frissítések | Könnyű | Ingyenes |
| 3 | Jelszókezelő + MFA | Könnyű | Ingyenes |
| 4 | Mentési stratégia (3-2-1) | Közepes | Alacsony |
| 5 | Vendég Wi-Fi szétválasztás | Könnyű | Ingyenes |
Ez az 5 lépés nem véd meg minden támadás ellen, de a legtöbb automatizált, opportunista támadást már kizárja. És ez a KKV-k esetében általában elég.