Самый дешёвый способ резко поднять безопасность — перестать держать всё в одной сети, где гостевой телефон «видит» сервер с бухгалтерией.
Для чего. Чтобы взлом или заражение одного устройства не превращались в компрометацию всей компании. Сегментация — это базовая гигиена безопасности, которая даёт максимальный эффект за минимальные деньги.
Для кого. Малому и среднему бизнесу, у которого сеть выросла стихийно и всё оказалось «в одной куче».
Проблемы
Что решает
- ✕Гостевой Wi-Fi и рабочая сеть — это одно и то же.
- ✕Сервер, рабочие станции, камеры, принтеры и «умные» устройства — в одной подсети.
- ✕Любое устройство в сети видит все остальные без ограничений.
- ✕Уже был инцидент (или есть страх), когда один заражённый ПК ставит под удар всё.
Решение
Какие задачи закрываем
- ✓Разделяем сеть на базовые сегменты: гостевой, рабочий, серверный.
- ✓Настраиваем VLAN и правила межсетевого экрана между сегментами.
- ✓Изолируем гостей и небезопасные устройства от рабочих данных.
- ✓Проверяем, что критичные сервисы доступны только тем, кому положено.
Результат. Заражение или взлом одного устройства больше не открывает всю сеть; гости и «умные» устройства отрезаны от рабочих данных. ⭐ Есть кейс.
Технологии
Что используем
- MikroTik
- VLAN
- firewall