A "lapos hálózat" problémája
A legtöbb kis cég hálózata "lapos" azaz egyetlen nagy alhálózat, ahol az irodai laptop, a szerver, a kávégép Wi-Fi-je és a vendég hálózat mind ugyanazon a szegmensen van. Ez egyszerű beállítani, de biztonsági szempontból katasztrófa.
Ha egy hackernek sikerül bejutni a vendég Wi-Fi-n keresztül, vagy megfertőzni egy laptopot, korlátlan hozzáférése lesz az összes többi eszközhöz, beleértve a fájlszervert és a könyvelési rendszert.
Mi az a szegmentáció?
A hálózati szegmentáció (VLAN-ok, tűzfalszabályok segítségével) különálló "zónákra" osztja a hálózatot. Az egyes zónák között korlátozott, szabályozott a forgalom.
Tipikus szegmentációs modell KKV-knál
| Szegmens | Eszközök | Más szegmensekhez való hozzáférés |
|---|---|---|
| Irodai munkaállomások | Munkahelyi laptopok, PC-k | Szerverekhez korlátozott, vendéghez nem |
| Szerverek | Fájlszerver, AD, NAS | Csak szükséges portok nyitva |
| Vendég Wi-Fi | Látogatók, személyes eszközök | Csak internet, belső hálózathoz nincs |
| IoT / nyomtatók | Okoseszközök, nyomtatók | Minimális kommunikáció, csak szükséges |
| Menedzsment | Switchek, routerek, hálózati eszközök | Csak IT számára hozzáférhető |
Hogyan valósítható meg?
A szegmentáció VLAN-ok (Virtual LAN) segítségével valósítható meg. Ehhez szükséges:
- Managed switch – egy "buta" switch nem tud VLAN-okat kezelni. Egy HP Aruba vagy Cisco Small Business managed switch 30 000–100 000 Ft-tól indul.
- VLAN-képes WiFi access point – pl. Ubiquiti UniFi, TP-Link Omada
- Megfelelő tűzfal – a szegmensek közötti forgalom szabályozásához
Mennyi munkával jár?
Egy 20-30 fős irodai hálózat szegmentálása tapasztalt IT szakember segítségével:
| Feladat | Becsült idő |
|---|---|
| Tervezés, VLAN terv elkészítése | 2-4 óra |
| Switch és WiFi konfiguráció | 4-8 óra |
| Tűzfalszabályok beállítása | 2-4 óra |
| Tesztelés és dokumentáció | 2-3 óra |
Összesen 10-20 óra egyszeri munkával megvalósítható ez egy egyszeri befektetés.
Konkrét előnyök
- Ransomware terjedése lelassul: ha az egyik gépre felkerül a zsarolóvírus, a szegmentáció megakadályozza a hálózati terjedést
- Vendég és céges forgalom szétválasztása: a látogatók nem férnek hozzá a belső rendszerekhez
- IoT eszközök izolálása: egy feltört IP kamera nem jelent belépőt a szerverre
- Megfelelőség: GDPR és ISO 27001 szempontjából is ajánlott vagy kötelező
Összefoglalás
A hálózati szegmentáció az egyik legjobb ár-érték arányú biztonsági beruházás. Nem kell nagy infrastruktúra, megfelelő tűzfal és managed switch megléte esetén néhány óra munkával megvalósítható. Az eredmény: egy feltört eszköz nem jelenti az egész hálózat kompromittálódását. Ezt a lépést minden 10 főnél nagyobb cégnek érdemes meglépnie.