В данной заметке речь пойдёт исключительно про базовые меры защиты сети от сетевых атак.
Описание базовой инфраструктуры
Рассматривая филиал или дополнительный офис, допускаем, что основной трафик будет направлен либо на выход в интернет, либо на обеспечение взаимодействия с центральным офисом (через защищённый удаленный доступ). Причём в обоих случаях это не публичный трафик.
Кроме того, учитывая, что это дополнительный офис или малое предприятие, его ресурсы в части управления и персонала могут быть ограничены.
Однако считаем, что необходимость в управлении сетевым оборудованием и средствами информационной безопасности присутствует, причем управление должно быть реализовано на месте, а не из другого места или удаленно.
Обеспечение защиты сети «штатными средствами»
Для обеспечения безопасности сети необходимо в первую очередь рассмотреть все возможности сегментации трафика, включая уровни 2 и 3 модели OSI. Также будет полезным:
Применение технологии SD-WAN для обеспечения устойчивости и надёжности сети, так как скорее всего предполагается использование нескольких провайдеров. Эти провайдеры могут предоставлять различные варианты подключения, включая LTE и другие технологии. Важно, чтобы переключение между каналами было удобным, и чтобы функционал был реализован на должном уровне;
Настройка параметров трафика - QoS (Quality if Service), даже для небольших офисов, чтобы иметь возможность обеспечить доступность ключевых ИТ-сервисов и систем, а также защитить систему от внешнего воздействия;
Реализовать разделение и фильтрацию трафика на канальном уровне (L2 модели OSI), для разграничения доступа не изменяя адресацию сети;
Обеспечить диагностику работы оборудования, например, на базе SNMP, а также обеспечить резервирование и восстановление;
Динамическая сегментация / туннелирование пользователей и групп пользователей, для возможности их «карантина» при необходимости.
При наличии беспроводных сетей, необходимо настроить их согласно стандарту 802.11x.
Обеспечение защиты сети «наложенными средствами»
Повышение защищённости сети можно достичь за счёт:
Пакетная фильтрация;
Контентная фильтрация;
Потоковый антивирус;
Система обнаружения (и предотвращения) вторжений; Причём, в этом случае данная система может ставиться и в режиме мониторинга на зеркалированный трафик. Возможно, для этого потребуется второе устройство, так как обработка больших объемов данных может стать проблемой.
Буду рад получить комментарии и предложения по сути. Это позволит создать просто и понятный список типовых функциональных решений!