В данной заметке речь пойдёт исключительно про базовые меры защиты сети от сетевых атак.

Описание базовой инфраструктуры

Рассматривая филиал или дополнительный офис, допускаем, что основной трафик будет направлен либо на выход в интернет, либо на обеспечение взаимодействия с центральным офисом (через защищённый удаленный доступ). Причём в обоих случаях это не публичный трафик.

Кроме того, учитывая, что это дополнительный офис или малое предприятие, его ресурсы в части управления и персонала могут быть ограничены.

Однако считаем, что необходимость в управлении сетевым оборудованием  и средствами информационной безопасности присутствует, причем управление должно быть реализовано на месте, а не из другого места или удаленно.

Обеспечение защиты сети «штатными средствами»

Для обеспечения безопасности сети необходимо в первую очередь рассмотреть все возможности сегментации трафика, включая уровни 2 и 3 модели OSI. Также будет полезным:

  1. Применение технологии SD-WAN для обеспечения устойчивости и надёжности сети, так как скорее всего предполагается использование нескольких провайдеров. Эти провайдеры могут предоставлять различные варианты подключения, включая LTE и другие технологии. Важно, чтобы переключение между каналами было удобным, и чтобы функционал был реализован на должном уровне;

  2. Настройка параметров трафика -  QoS (Quality if Service), даже для небольших офисов, чтобы иметь возможность обеспечить доступность ключевых ИТ-сервисов и систем, а также защитить систему от внешнего воздействия;

  3. Реализовать разделение и фильтрацию трафика на канальном уровне (L2 модели OSI), для разграничения доступа не изменяя адресацию сети;

  4. Обеспечить диагностику работы оборудования, например, на базе SNMP,  а также обеспечить резервирование и восстановление;

  5. Динамическая сегментация / туннелирование пользователей и групп пользователей, для возможности их «карантина» при необходимости.

При наличии беспроводных сетей, необходимо настроить их согласно стандарту 802.11x.

Обеспечение защиты сети «наложенными средствами»

  1. Повышение защищённости сети можно достичь за счёт:

  2. Пакетная фильтрация;

  3. Контентная фильтрация;

  4. Потоковый антивирус;

  5. Система обнаружения (и предотвращения) вторжений; Причём, в этом случае данная система может ставиться и в режиме мониторинга на зеркалированный трафик. Возможно, для этого потребуется второе устройство, так как обработка больших объемов данных может стать проблемой.

Буду рад получить комментарии и предложения по сути. Это позволит создать просто и понятный список типовых функциональных решений!