Lokální síť vaší společnosti se stala srdcem téměř všeho, co děláte.Přístup k aplikacím, sdíleným souborům, cloudovým službám, videohovorům, tiskárnám, internetu věcí, ip kamery...a samozřejmě Windows jako dominantní operační systém na počítačích. Problém je v tom, že tatáž lokální síť je nyní lákavým cílem pro každého byť jen trochu zkušeného útočníka.
Nestačí jen „nainstalovat antivirus a tím to končí“Zlepšení zabezpečení vaší společnosti pomocí sítí LAN s Windows zahrnuje kombinaci osvědčených postupů návrhu sítě, řízení přístupu, ochrany perimetru, správné konfigurace služeb Microsoft Entra (dříve Azure AD) a – na co často zapomínáme – disciplíny. záložní kopie a správu pověření. Podívejme se krok za krokem, jak skutečně zabezpečit moderní firemní LAN, aniž byste se při tom zbláznili.
Co je síť LAN v moderním podniku s Windows?
LAN (Local Area Network) je síť, která propojuje zařízení ve vaší kanceláři. nebo napříč více patry/blízkými budovami, což umožňuje sdílení dat, aplikací, tiskáren, přístupu k internetu a cloudových služeb. Typické prostředí Windows zahrnuje počítače, servery, síťové tiskárny, VoIP telefony, přístupové body Wi-Fi, IP kamery a rostoucí počet zařízení IoT.
Většina současných podnikových lokálních sítí (LAN) používá jako svou základní technologii Ethernet.kombinace měděných nebo optických kabelů a v mnoha případech Wi-Fi (WLAN). Když se zařízení připojují bezdrátově, stále se tomu říká lokální síť, ale podle standardu IEEE 802.11, se všemi přidanými riziky bezdrátového připojení.
Ve středních a velkých firmách je běžné, že lokální síť není jedna „plochá polévka“.
Několik podsítí a VLAN je nasazeno do samostatných oddělení, kritických služeb (servery, řadiče domény, kamery, IP telefonie…) a hostovaných zón a spravované routery a přepínače se používají k řízení toku provozu a vynucování bezpečnostních zásad.
Klíčové komponenty LAN a jejich vliv na bezpečnost
Zabezpečení vaší lokální sítě LAN ve Windows závisí jak na hardwaru, tak na konfiguraci.Toto jsou základní prvky, které musíte mít pod kontrolou a dobře nakonfigurované, abyste se vyhnuli nenechání dveří otevřených interním nebo externím útočníkům.
- Kabely a fyzické médiumStarší kabeláž (kategorie 5/5e pro dlouhé vzdálenosti) nejen omezuje rychlost, ale může také způsobovat chyby v přenosu a výpadky spojení, které maskují bezpečnostní problémy nebo brání monitorování. Migrace na Cat6, Cat6A nebo vyšší zlepšuje výkon a stabilitu a snižuje úzká hrdla v kritických segmentech.
- PřepínačeToto jsou zařízení, která propojují všechna zařízení v místní síti LAN. Dobře nakonfigurovaný spravovaný přepínač umožňuje vytvářet sítě VLAN, aplikovat QoS, omezovat porty, detekovat smyčky, povolit ověřování 802.1X a další. Levný, nespravovaný přepínač znamená menší kontrolu nad tím, co se připojuje a jaký provoz jím protéká.
- Routery a firewallyRouter je obvykle bránou k internetu a často obsahuje funkce firewallu. Pro firmu je ideálním řešením mít vyhrazený firewall (fyzický nebo virtuální), který jasně odděluje interní LAN od internetu, definuje, které porty jsou exponované, a aplikuje inspekci provozu a filtrování obsahu.
- Přístupové body Wi-Fi (WAP)Tyto sítě představují vstupní bod pro mobilní telefony, notebooky a zařízení IoT. Měly by být nakonfigurovány s robustním šifrováním (WPA2-Enterprise nebo WPA3), centralizovaným ověřováním, oddělenými hostovanými sítěmi a pokud možno integrací s vašimi zásadami Microsoft Entra Conditional Access.
- Mosty a opakovačeMosty, extendery Wi-Fi a opakovače signálu rozšiřují dosah sítě, ale pokud jsou nesprávně nakonfigurovány, mohou vytvářet nekontrolované a nemonitorované „duchové“ segmenty. Je zásadní, aby respektovaly segmentaci a dědily stejné bezpečnostní zásady jako zbytek LAN.
- Servery Windows a řadiče doménySouborový server a zejména řadiče domény služby Active Directory koncentrují přihlašovací údaje, skupinové zásady a citlivá data. Pokud někdo získá přístup RDP k řadiči domény se slabými přihlašovacími údaji, může doslova převzít kontrolu nad celou organizací.
- Klientské počítače s WindowsJsou to spojnice, kde se nejvíce prolínají technické a lidské faktory. Zastaralé systémyStaré ovladače, zastaralý antivirový software nebo uživatelé s oprávněními lokálního správce jsou perfektním receptem na to, aby jakýkoli malware proměnil drobný incident v katastrofu.
Běžné typy útoků proti firemním lokálním sítím LAN

Firemní síť LAN s Windows může trpět čímkoli, od velmi hlučných útoků až po nenápadné vniknutí. které zůstávají měsíce nepovšimnuty. Pochopení nejběžnějších vektorů je klíčem k návrhu účinné obrany.
- Skenovací a průzkumné útokyÚtočník zkoumá, která zařízení jsou v síti, které porty jsou otevřené a které služby jsou vystaveny riziku. Může použít TCP skenování, prohledávání portů a techniky fragmentace paketů, aby se pokusil obejít některé filtry. Ačkoli se tyto útoky zpočátku zdají „neškodné“, jsou předběžnou fází skutečného zneužití.
- Sledování a slídění provozuPokud je zařízení připojeno k nesprávně nakonfigurovanému portu přepínače nebo je zneužita otevřená či špatně zabezpečená síť Wi-Fi, může útočník zachytit provoz v místní síti LAN, sledovat přihlašovací údaje v prostém textu (pokud se nepoužívá TLS), relace, interní adresy a vzorce chování. V režimu „špehování“ může také manipulovat s daty nebo je extrahovat pro pozdější zneužití.
- Malware a útoky s modifikací nebo poškozenímRansomware, trojské koně a červi zneužívají zastaralé systémy Windows, účty s nadměrnými oprávněními a nedostatečnou segmentaci k šifrování souborů, krádeži dat nebo manipulaci s kritickými informacemi. Útoky, jako je manipulace s daty nebo jejich zneužití, umožňují útočníkům pozměňovat účetní záznamy, databáze nebo mzdy bez okamžitého odhalení.
- Krádež hesla (prolomení hesla)Pokud jsou hesla domén slabá nebo se opakovaně používají napříč systémy, mohou je rychle prolomit útoky hrubou silou nebo slovníkem. Útočníci také hledají hashe hesel na řadičích domény nebo napadených pracovních stanicích, aby mohli provádět útoky typu pass-the-hash. Používejte správce hesel, jako například správci hesel omezit opětovné použití a umožnit jedinečné přihlašovací údaje pro každou službu.
- DNS spoofing a škodlivé přesměrováníOtrava interního nebo externího DNS umožňuje přesměrovat uživatele na falešné webové stránky, i když zadají správnou URL adresu. To lze použít k odhalení přihlašovacích údajů, šíření malwaru nebo vydávání se za firemní aplikace.
Základní osvědčené postupy pro zabezpečení sítě LAN ve Windows
Výchozím bodem pro zabezpečení vaší lokální sítě (LAN) je zavedení velmi jasných opatření digitální hygieny. které ovlivňují hesla, aktualizace, segmentaci sítě a fyzické a logické řízení přístupu k zařízením.
- Zásady pro silná heslaTato zásada vyžaduje používání dlouhých hesel (minimálně 12 znaků) s velkými a malými písmeny, číslicemi a symboly, vyhýbá se používání zjevných osobních údajů a konfiguruje rozumnou periodickou dobu platnosti. V prostředí Windows lze toto snadno implementovat pomocí objektů skupinových zásad (GPO) v doméně. Doplňte tuto zásadu správci hesel, jako je například [sem vložte název správce hesel]. KeepassXC.
- Silné ověřování a ověření identityKombinuje uživatelské jméno a heslo s několika ověřovacími faktory (MFA) a případně i s biometrickými údaji (otisk prstu, rozpoznávání obličeje) integrovanými do Windows Hello pro firmy. Čím obtížnější je vydávat se za uživatele, tím méně možností má útočník k ukrást přihlašovací údaje.
- Aktualizované systémyUdržování Windows, síťových ovladačů, firmwaru pro přepínače, routery a přístupové body, stejně jako serverového softwaru, v aktuálním stavu je zásadní. Mnoho útoků stále zneužívá staré zranitelnosti, pro které jsou záplaty k dispozici již měsíce nebo roky. Je vhodné využít služeb poskytovatelů, kteří nabízejí záplaty a audity.
- Segmentace LANNení dobrý nápad mít celou společnost v jedné podsíti. Používejte VLAN k oddělení uživatelů, serverů, VoIP, kamer, zařízení IoT, hostů a testovacích prostředí. To ztěžuje útočníkovi, který napadl jediný počítač, laterální pohyb.
- Šifrování citlivého provozuVynucuje používání TLS v interních i externích aplikacích (HTTPS, SMTPS, LDAPS atd.), chrání vzdálená připojení pomocí robustních VPN a používá zabezpečené protokoly pro správu zařízení (např. SSH místo Telnetu). To zabraňuje snifferu v místní síti LAN v „vidění“ přihlašovacích údajů nebo dat v prostém textu.
Zabezpečení s nulovou důvěrou: Chraňte přístup k síti pomocí Microsoft Entra a Global Secure Access
Filozofie nulové důvěry je založena na velmi jednoduché myšlence.Nedůvěřujte automaticky žádnému zařízení, uživateli ani umístění, i když se nachází „uvnitř“ lokální sítě LAN. Společnost Microsoft tento přístup ztělesňuje ve své iniciativě Secure Future Initiative, konkrétně v pilíři „Secure Networks“.
Pro firmy používající služby Windows a Microsoft, Entra (dříve Azure AD)To se promítá do přidání několika vrstev ochrany sítě a přístupu: nepřetržité monitorování relací, kontrola nad tím, odkud se uživatel připojuje, jakou síťovou trasu používá a jaký typ provozu generuje. Zde přicházejí na řadu funkce jako Global Secure Access, Microsoft Login Private Access a zásady podmíněného přístupu.
Konfigurace pojmenovaných umístění v ID přihlášení k Microsoftu Umožňuje vám určit, které firemní sítě, pobočky a regiony jsou legitimní a důvěryhodné. Bez těchto definic detekce rizik založená na poloze funguje výrazně hůře a zvyšuje počet falešně pozitivních výsledků, což ztěžuje odlišení běžného přihlášení do kanceláře od podezřelého pokusu pocházejícího z anonymní VPN nebo země, kde vaše společnost ani nepůsobí.
Omezení pro nájemce v2 (TRv2) Jsou dalším klíčovým pilířem: zabraňují neoprávněným uživatelům ve vaší síti LAN a firemních zařízeních v ověřování u externích klientů Microsoft Entra. Bez nich by se někdo s odcizenými přihlašovacími údaji mohl připojit k klientovi, kterého spravuje, a uniknout data prostřednictvím externího OneDrivu, SharePointu nebo Teams, aniž by to vaše tradiční nástroje DLP odhalily.
Univerzální průběžné vyhodnocování přístupu a podrobná kontrola relací
V prostředích Windows integrovaných s Microsoft Entra je nezbytné řídit životnost přístupových tokenů.Díky platformě Universal Access Continuous Assessment (Universal CAE) je každé síťové připojení chráněné službou Global Secure Access dynamicky znovu ověřováno na základě kritických událostí.
Pokud není povoleno univerzální CAEUkradený token může zůstat platný 60 až 90 minut i poté, co si uživatel změnil heslo, jeho účet byl deaktivován nebo bylo zjištěno vysoké riziko. To dává útočníkům čas na pohyb po síti, připojení k interním aplikacím a exfiltraci dat.
Aktivace univerzálního CAE v režimu přísného vynucováníJakékoli zrušení relace, signál s vysokým rizikem nebo změna stavu uživatele vynutí téměř okamžité opětovné ověření. Navíc jsou pokusy o opětovné použití tokenů z různých IP adres efektivněji blokovány, čímž se eliminuje běžný vektor útoku v místních sítích Windows.
Je důležité zkontrolovat všechny zásady podmíněného přístupu aby se ujistili, že u určitých úloh nezakazují CAE. Některé společnosti z důvodů kompatibility vytvářejí výjimky, které se pak stávají trvalými mezerami v legislativě.
Globální klient zabezpečeného přístupu: Zabezpečení LAN pro všechny počítače se systémem Windows
Aby byla ochrana sítě s nulovou důvěrou efektivní, musí všechna spravovaná zařízení používat klienta Global Secure Access.Pokud firemní počítač s Windows nemá tohoto klienta nainstalovaného, jeho provoz může jít přímo na internet nebo do interních zdrojů, aniž by procházel perimetrickými kontrolami nebo kontrolami shody s předpisy.
Bez klienta nasazeného na všech spravovaných koncových bodech Útočníci mohou tato zařízení s „vyvěšeným sluchátkem“ zneužít k získání počátečního přístupu, k bočnímu pohybu po místní síti LAN nebo k extrakci informací. Tato zařízení navíc nemohou využívat výhod síťových kontrol v zásadách podmíněného přístupu, obnovy zdrojové IP adresy ani omezení klientů.
S aktivním klientem se zařízení s Windows mohou bezpečně připojit. Přístup k SaaS aplikacím i interním zdrojům je poskytován prostřednictvím služby Microsoft Entra Private Access, která vždy uplatňuje stejné zásady identity a sítě. Řídicí panel Global Secure Access umožňuje sledovat stav klientů, ověřovat připojení a v případě zjištění problémů provádět nápravná opatření.
Dalším klíčovým bodem jsou licence Global Secure Access.Pro používání služeb Microsoft Entra Internet Access a Microsoft Entra Private Access je vyžadováno Microsoft Entra ID P1. Pokud váš klient nemá příslušné licence nebo pokud nebyly přiřazeny uživatelům, jeho provoz nebude směrován přes Global Secure Access a zůstane nechráněný. Doporučuje se používat skupinové licencování a sledovat expirace, abyste předešli nechtěné ztrátě pokrytí.
Profily pro přesměrování provozu a kontrola nad tím, co je do vaší lokální sítě (LAN) přijímáno a odesíláno
Přesměrování provozu je mechanismus, který zajišťuje, aby provoz v síti LAN procházel bezpečnostními vrstvami. z Global Secure Access a „neuniká“ přímo internetovými dveřmi.
Společnost Microsoft definuje tři typy profilů pro přesměrováníjeden pro provoz od Microsoftu (M365, Microsoft Entra ID, Graph, SharePoint, Exchange…), další pro soukromý přístup (interní zdroje) a další pro obecný přístup k internetu (veřejný web, SaaS od jiných výrobců než od Microsoftu atd.).
Pokud tyto profily nejsou povolenyNelze použít bezpečnostní zásady, filtrování obsahu, ochranu před hrozbami a CAE. Jakýkoli kyberzločinec s platnými přihlašovacími údaji se může připojit k vašim zdrojům z jakékoli sítě, aniž by musel procházet vaším moderním perimetrem.
Je také důležité jasně definovat rozsah každého profiluPokud přiřadíte přesměrování „všem uživatelům“ bez předchozího otestování s pilotními skupinami, může chyba konfigurace způsobit, že celá společnost bude offline. Naopak, pokud definujete příliš úzký rozsah, budou uživatelé fungovat mimo ochranu, aniž by si toho kdokoli všiml.
Nakonec ověřte, zda provoz Microsoft 365 aktivně protéká přes Global Secure Access.Pokud je část tohoto provozu vynechána (kvůli starým klientům, manuálním konfiguracím nebo zařízením bez klientů), ztrácíte přehled o úlohách, které jsou nejdůležitější pro produktivitu a spolupráci, a stává se obtížnější korelovat skutečné IP adresy s přihlášeními a upozorněními.
Zabezpečená webová brána, filtrování obsahu a TLS v prostředí Windows
Bezpečná firemní lokální síť Windows nespočívá jen v blokování portů ve firewallu.Je také nezbytné kontrolovat odchozí HTTP/HTTPS provoz, protože většina moderních hrozeb putuje šifrovaně.
Profil přesměrování přístupu k internetu Tento profil nutí webové požadavky vašich uživatelů procházet přes zabezpečenou webovou bránu (SWG) služby Global Secure Access. Pokud tento profil není povolen, uživatelé mohou přímo procházet web a stahovat malware, připojovat se k doménám CAD nebo odesílat data bez centralizovaného filtrování.
Direktivy pro filtrování webového obsahu jsou základem této kontroly.Bez nich je přístup k jakékoli kategorii webů (škodlivý, phishing, pirátský software, nevhodný obsah atd.) otevřený. Nejúčinnějším přístupem je používat pravidla založená na kategoriích (malware, podvod, pirátství, trestná činnost atd.), spíše než spoléhat se pouze na seznamy konkrétních URL adres, které rychle zastarávají.
Tyto direktivy musí být propojeny s bezpečnostními profily.Pokud jsou tyto funkce vytvořeny, ale nejsou přidruženy k žádnému profilu ani k referenčnímu profilu, nejsou vůbec aplikovány a vytvářejí falešný pocit bezpečí. Integrace s podmíněným přístupem navíc umožňuje přísnější filtrování, když je zjištěno vyšší riziko (například pokud zařízení není kompatibilní nebo se uživatel přihlašuje z neobvyklého místa).
Kritickou součástí je inspekce TLS.Protože téměř veškerý webový provoz je šifrován, pokud nejsou relace HTTPS dešifrovány v kontrolním bodě, mnoho funkcí filtrování, DLP a detekce hrozeb přestane fungovat. Toho se dosahuje pomocí zprostředkujícího certifikátu CA, který dynamicky generuje certifikáty pro weby, ke kterým se vaše počítače se systémem Windows připojují.
Buďte opatrní s výjimkami TLS a správou certifikátů
Inspekce TLS není situace typu „nastav jednou a zapomeň“.Existují dva obzvláště citlivé body: pravidla pro objížďku a vypršení platnosti inspekčního certifikátu.
Pravidla obcházení TLS Umožňují vyloučit určité domény nebo aplikace, které nepodporují kontrolu (například služby s pinningem certifikátů nebo vzájemným TLS). Problém nastává, když se tyto výjimky časem hromadí, přestanou být kontrolovány a stanou se slepými místy, která útočníci záměrně hledají, aby tunelovali svou komunikaci velení a řízení.
Je vhodné pravidelně kontrolovat pravidla obcházení a odstraňte všechny redundantní nebo duplicitní cíle, které jsou již na seznamu přeskočených cílů systému. Globální zabezpečený přístup omezuje počet pravidel a cílů na klienta, takže udržování čisté a bezpečné konfigurace usnadňuje správu.
Ohledně inspekčního certifikátu TLSPo vypršení platnosti ukončovací protokol TLS okamžitě přestane fungovat. Ztratíte filtrování URL, detekci hrozeb a jakoukoli kontrolu nad provozem HTTPS. Není neobvyklé, že se útočníci snaží načasovat své kampaně s obdobími, kdy vědí, že některé organizace uvolňují svá opatření během obnovování certifikátů.
V ideálním případě dodržujte časový interval alespoň 90 dní před vypršením platnosti.Používejte certifikáty s minimální platností šest měsíců a plánujte jejich obnovu pomocí infrastruktury PKI (ADCS, OpenSSL atd.). Dále sledujte míru chyb při kontrole TLS a udržujte ji pod 1 %, protože vyšší míry často naznačují systémové problémy s důvěrou, nekompatibility nebo dokonce úmyslné pokusy o selhání kontroly.
Informace o hrozbách, cloudový firewall a ochrana poboček
Kromě filtrování podle kategorií využívání informací o hrozbách Dynamické seznamy známých škodlivých domén a URL adres jsou nezbytné pro blokování připojení k aktivní útočné infrastruktuře. Pokud toto filtrování v aplikaci Global Secure Access nepovolíte, zařízení mohou pokračovat v komunikaci s velitelskými a řídicími servery i po detekci na jiných vrstvách.
Základní bezpečnostní profil systému Global Secure Access Nabízí obecnou ochranu pro celého klienta, ale je vhodné vytvořit vlastní profily propojené se zásadami podmíněného přístupu, aby se zohlednil kontext (kdo je uživatel, z jakého zařízení se připojuje, odkud se připojuje atd.).
Pro pobočky připojené přes IPsec tunelyCloudový firewall společnosti Global Secure Access je zodpovědný za řízení odchozího provozu na internet. Pokud nenakonfigurujete zásady firewallu pro tyto vzdálené sítě, veškerý jejich odchozí provoz bude procházet bez filtrování na síťové vrstvě, což útočníkovi, který by ohrozil pracovní stanici pobočky, umožní připojit se k jakémukoli externímu cíli bez omezení.
Definování postoje „implicitně odmítnout“ A pak otevření pouze nezbytného provozu z poboček výrazně snižuje pravděpodobnost úniku a bočního přesunu do jiných prostředí, jako je cloud.
Prevence ztráty dat, přenos souborů a generativní ochrana pomocí umělé inteligence
Jeden z nejjednodušších způsobů, jak získat informace z lokální sítě (LAN). Zahrnuje to využití legitimních služeb pro přenos souborů, cloudového úložiště nebo dokonce generativních aplikací umělé inteligence k nahrávání citlivých dokumentů.
Zásady filtrování obsahu sítě v aplikaci Global Secure Access umožňují monitorování a řízení přenosy souborů prostřednictvím prohlížečů, aplikací a API. Bez těchto zásad by uživatel se zlými úmysly nebo napadený účet mohl nahrát důvěrné dokumenty, přihlašovací údaje nebo duševní vlastnictví do externích služeb prakticky beze stopy na vašich koncových systémech.
V oblasti umělé inteligence, AI Gateway a její ochrany Prompt Shield Přidávají další vrstvu: zabraňují útokům typu injection příkazů (rychlé jailbreaky, škodlivé instrukce skryté v externím obsahu atd.) na podnikové aplikace umělé inteligence, které by mohly způsobit, že model bude ignorovat interní zásady, odhalí interní data nebo generuje phishingový obsah.
Implementujte tyto ovládací prvky na úrovni sítě, nikoliv pro jednotlivé aplikace. Zajišťuje to konzistentní přístup: nejste závislí na tom, že každý vývojový tým bude nezávisle implementovat bezpečnostní opatření proti okamžitému vkládání chyb a ztrátě dat ve svých řešeních umělé inteligence.
Podmíněný přístup a signalizace založené na síti Global Secure Access
Zásady podmíněného přístupu společnosti Microsoft Jsou pojítkem mezi identitou a sítí. Pro společnost, která chce co nejlépe využít svou lokální síť Windows, je klíčové požadovat, aby se uživatelé ověřovali k podnikovým zdrojům pouze tehdy, pokud jejich provoz prochází přes Global Secure Access.
Ovládací prvky „kompatibilní sítě“ v podmíněném přístupu Umožňují přesně to: ověření, zda ověřování pochází z bezpečnostní služby společnosti Microsoft a nikoli z jakékoli internetové IP adresy. Bez těchto kontrol se útočník, který ukradne přihlašovací údaje, může připojit odkudkoli a obejít vaše filtry obsahu, informace o hrozbách nebo CAE.
Globální značení zabezpečeného přístupu pro podmíněný přístup Tím se řeší další problém: když provoz prochází proxy, zdrojová IP adresa, kterou vidí Microsoft Entra ID, je obvykle IP adresa proxy, nikoli skutečná IP adresa uživatele. Povolení této signalizace umožňuje vložit do požadavku další informace, aby zásady založené na poloze a detekce rizik (nemožné cesty, anonymní IP adresy, neznámé vlastnosti přihlášení) nadále fungovaly správně.
Pokud tato signalizace není aktivovánaV protokolech přihlášení se zobrazují pouze odchozí IP adresy proxy, což komplikuje jakékoli forenzní vyšetřování nebo reakci na incidenty a snižuje přesnost automatizované detekce rizik.
Microsoft Private Access: Zadejte: Zero Trust pro interní zdroje
Mnoho společností se stále spoléhá na tradiční VPN pro přístup k interním zdrojům. (souborové servery, ERP systémy, interní aplikace). Společnost Entra, která se zabývá soukromým přístupem společnosti Microsoft, se snaží tento model nahradit modelem nulové důvěry (Zero Trust), ve kterém je každý požadavek ověřován a autorizován granulárně.
Konektory privátních sítí jsou „zprostředkovatelé“, kteří propojují vaši lokální síť (LAN) se systémem Global Secure Access.Pokud jsou neaktivní nebo zastaralé, uživatelé mohou být v pokušení uchýlit se k méně bezpečným alternativním metodám přístupu nebo budete nuceni vystavit služby přímo internetu.
Každá skupina konektorů by ideálně měla mít alespoň dvě aktuální aktivní instance.Aby se předešlo jednotlivým bodům selhání, jeden konektor ve skupině znamená, že softwarový problém, nešťastná aktualizace nebo dokonce lokální škodlivá akce by mohly znemožnit přístup všem soukromým aplikacím, které na dané skupině závisí.
Segmentace aplikací v Private Access Toto je další kritický bod. Pokud definujete příliš široké segmenty (obrovské rozsahy IP adres, více nefiltrovaných portů, neselektivní používání Rychlého přístupu), v podstatě replikujete permisivní model tradičních VPN. Doporučený přístup je segmentovat podle aplikací pomocí plně kvalifikovaných doménových jmen (FQDN) nebo konkrétních IP adres a portů a přiřadit každý segment k zásadám podmíněného přístupu na základě rizika a typu prostředku.
Privátní DNS, interní provoz a výkon při vzdáleném přístupu
Interní rozlišení názvů je nezbytné pro správné fungování Private Access.Pokud nenakonfigurujete správný privátní DNS, vzdálení uživatelé nebudou moci překládat interní plně kvalifikované doménové jména (FQDN) přes zabezpečený tunel a jejich počítače se systémem Windows se vrátí k veřejným serverům DNS, kde tato jména jednoduše neexistují.
Pokud je profil Private Access povolen, ale porty DNS nejsou publikovány (53 UDP/TCP) na příslušných segmentech nebo pokud nejsou definovány soukromé přípony DNS, klient Global Secure Access nemůže směrovat interní dotazy DNS. To způsobí, že se segmenty založené na plně kvalifikovaném doménovém jméně (FQDN) nepoužijí a uživatel se nakonec připojí přímo, mimo síťové zásady.
Zlepšit výkon bez kompromisů v oblasti bezpečnostiFunkce jako Intelligent Local Access (ILA) umožňují směrování soukromého provozu lokálně, když se uživatel fyzicky nachází v podnikové síti, čímž se zabrání zbytečným cestám do cloudu a zároveň se zachovává podmíněné řízení přístupu.
Rychlý přístup musí být správně propojen se skupinami aktivních konektorů. Zásady podmíněného přístupu jsou již zavedeny. V opačném případě uživatelé buď nebudou moci přistupovat k interním zdrojům, když je budou potřebovat, nebo, co je horší, budou tak moci učinit bez jakýchkoli dalších kontrol vícefaktorové autentizace (MFA), shody zařízení s předpisy nebo umístění.
Řadiče domény, RDP a bezpečnostní senzory v prostředí Windows
V místní síti LAN se systémem Windows jsou řadiče domény konečným cílem.Kdokoli ovládá doménu, ovládá účty, zásady, skupiny a v praxi celou síť.
Když administrátoři přistupují k řadičům domény přes RDP Pomocí Microsoft Private Sign-In musí přihlašování provádět s ověřováním odolným proti phishingu: například pomocí bezpečnostních klíčů FIDO2, Windows Hello pro firmy se silným krytím nebo ekvivalentními metodami, které vyžadují kryptografický důkaz vlastnictví.
Bez těchto odolných metodÚtočník, kterému se podaří ukrást přihlašovací údaje nebo zneužít tokeny relace, by je mohl přehrát a navázat relace RDP s řadičem domény, provést útoky DCSync za účelem extrahování hashů všech účtů, vytvořit zlaté tikety Kerberos a udržet dlouhodobou perzistenci nebo upravit objekty GPO za účelem nasazení masivního malwaru.
Senzory privátního přístupu nasazené na řadičích domény Umožňují uplatňovat přísné zásady na požadavky Kerberos pocházející z lokální sítě. Bez těchto senzorů může jakékoli zařízení s přístupem k lokální síti (LAN) požadovat servisní lístky pro privilegované zdroje bez kontroly MFA, dodržování předpisů nebo kontextu, čímž se udržuje implicitní model důvěryhodnosti založený výhradně na přítomnosti „uvnitř“ sítě.
Zálohování, údržba a provozní správa LAN
Zabezpečení LAN se neomezuje pouze na prevenci neoprávněného přístupu.Znamená to také schopnost zotavení, pokud se něco pokazí. Požár v datovém centru, ransomware šifrující souborový server nebo selhání hardwaru mohou společnost paralyzovat, pokud neexistují dobře navržené zálohy.
Doporučuje se centralizovat obchodní data na souborovém serveru. nebo na zabezpečených úložných službách s jasnou politikou zálohování, včetně záloh mimo pracoviště (mimo kancelář nebo v jiném regionu) pro extrémní katastrofické scénáře. Poraďte se s Porovnání metod zálohování zvolit nejlepší strategii.
Dobře spravovaná doména Windows Zjednodušuje přiřazování oprávnění, vynucování zásad hesel, nasazení softwaru a správu aktualizací. Zajišťuje, aby všechny počítače v síti používaly profesionální verze systému Windows, které lze správně integrovat do služby Active Directory nebo Microsoft Entra.
Kromě aktualizovaného antivirového softwaru na všech počítačích a serverechJe vhodné zavést pravidelnou údržbu: kontrolu protokolů, kontrolu stavu záloh, aplikaci kritických oprav, inventarizaci licencí a sledování incidentů. Přiřazení této odpovědnosti interní osobě nebo externímu poskytovateli pomáhá zabránit tomu, aby se problémy zametaly pod koberec.
A konečně, nikdy nepodceňujte lidský faktorFiltrování MAC adres, deaktivace nepoužívaných ethernetových portů, omezení instalace softwaru a segmentace podle VLAN snižuje škody, které mohou být způsobeny jak chybou zaměstnance, tak úmyslným činem nespokojené osoby v rámci organizace.
Dobře navržená a spravovaná síť LAN v prostředí Windows, vylepšená o funkce Microsoft Entra, Global Secure Access, segmentaci, filtrování webu a analýzu hrozebStává se mnohem robustnější než jednoduchá sada kabelů a přepínačů: stává se bezpečnou platformou, na které může vaše společnost dále růst, začleňovat IoT, cloudové služby a dokonce i generativní umělou inteligenci, aniž by se zbytečně vystavovala kybernetickým útokům, které jsou dnes bohužel běžné.
