Skip to main content
Tietoturva

Palomuurit ja verkkoturva

Verkko, jossa vierailijalla ei ole pääsyä samaan segmenttiin kuin talouspalvelimella

Moni yrityksen sisäverkko on rakennettu ajan myötä yhdeksi tasaiseksi kokonaisuudeksi, jossa tulostin, vierailijan kannettava ja talouden palvelin ovat samassa verkossa. Tämä tarkoittaa, että yksi kompromettoitunut laite riittää hyökkääjälle pääsyksi kaikkeen. Verkkoturvapalvelumme korjaa tämän segmentoinnilla, oikein konfiguroidulla palomuurilla ja kattavalla lokituksella.

Työskentelemme sekä Fortinet-laitteistoilla että pfSense-pohjaisilla avoimen lähdekoodin ratkaisuilla riippuen yrityksen koosta ja budjetista. Kummassakin tapauksessa tavoite on sama: verkko, jonka rakenne rajaa vahingon laajuuden, jos jokin osa siitä kompromettoituu.

Palomuurin konfigurointi

Aloitamme aina nykytilan läpikäynnillä: mitä sääntöjä palomuurissa on, mitkä niistä ovat vielä tarpeellisia ja mitkä ovat jääneet käyttöön unohduksissa. Yleinen löydös on avoin hallintaportti internetiin päin tai sääntö, joka sallii liikenteen mistä tahansa mihin tahansa — kumpikin kasvattaa hyökkäyspintaa merkittävästi ilman todellista hyötyä.

Konfiguroimme säännöt periaatteella "salli vain se, mitä tarvitaan" ja dokumentoimme jokaisen säännön tarkoituksen, jotta myöhemmin on selvää miksi sääntö on olemassa ja voidaanko se poistaa.

Verkon segmentointi

Segmentointi tarkoittaa verkon jakamista loogisiin osiin — esimerkiksi työasemat, palvelimet, tulostimet ja vierailijat — joiden välinen liikenne kulkee palomuurin kautta ja on tarkasti rajattua. Tyypillinen pk-yrityksen segmentointi erottaa vähintään toimistoverkon, palvelinverkon ja vierailijaverkon toisistaan VLAN-tekniikalla.

Kriittisimmille järjestelmille, kuten talous- tai tuotantojärjestelmille, suosittelemme omaa erillistä segmenttiä, johon pääsy on rajattu vain niille käyttäjille ja laitteille, jotka sitä oikeasti tarvitsevat.

Vierailija-WLAN

Erillinen, internetiin rajattu vierailijaverkko on yksinkertaisin ja kustannustehokkain segmentointitoimenpide. Se estää täysin vierailijan laitteen pääsyn sisäverkon resursseihin ja on toteutettavissa useimmilla nykyaikaisilla tukiasemilla ilman lisälaitehankintoja.

Lokitus ja poikkeamien havainnointi

Ilman lokitusta häiriötilanteen jälkikäteinen selvittäminen on käytännössä mahdotonta — ei tiedetä milloin, mistä ja miten tunkeutuminen tapahtui. Otamme käyttöön keskitetyn lokituksen palomuurille ja keskeisille verkkolaitteille, ja määritämme hälytykset epätavallisesta liikenteestä, kuten toistuvista epäonnistuneista kirjautumisyrityksistä tai yhteyksistä tunnettuihin haitallisiin osoitteisiin.

Lokien säilytysaika ja tarkkuustaso mitoitetaan yrityksen riskiprofiilin ja mahdollisten sääntelyvaatimusten mukaan.

Etäyhteydet ja verkon reunat

Verkon reunapisteet — etäyhteydet, pilvipalveluiden yhdyskäytävät ja toimipisteiden väliset yhteydet — ovat usein kriittisimpiä valvottavia kohtia. Varmistamme, että kaikki reunaliikenne kulkee tunnistettujen ja lokitettujen reittien kautta, eikä esimerkiksi yksittäinen työntekijä ole avannut omaa etäyhteysratkaisua ohi virallisen verkon.

Toimintatapa

Näin toteutus etenee

  1. 01

    Nykytilan kartoitus

    Palomuurisääntöjen, verkkotopologian ja WLAN-rakenteen läpikäynti.

  2. 02

    Segmentointisuunnitelma

    Verkko jaetaan loogisiin segmentteihin riskin ja käyttötarpeen mukaan.

  3. 03

    Toteutus

    Palomuurisäännöt, VLAN-rakenne ja vierailijaverkko otetaan käyttöön hallitusti tuotantokatkot minimoiden.

  4. 04

    Lokitus ja valvonta

    Keskitetty lokitus ja hälytykset otetaan käyttöön, ja niiden toimivuus varmistetaan testillä.

Hinnoittelu

Ohjeelliset hinnat

Lopullinen hinta vahvistetaan kartoituksen jälkeen. Hinnat ovat alv 0 %.

Palomuurin läpikäynti ja kovennus

1 100 € kertaluonteinen

Olemassa olevan palomuurin sääntöjen siivous ja dokumentointi yhdelle toimipisteelle.

  • Sääntöjen läpikäynti ja siivous
  • Dokumentoitu sääntökanta
  • Vierailija-WLAN:n eristys
  • Yhteenveto havainnoista

Verkon segmentointi

alkaen 2 200 € kertaluonteinen

VLAN-pohjainen segmentointi ja palomuurisääntöjen uudelleenrakennus useamman verkkolaitteen ympäristössä.

  • Segmentointisuunnitelma ja toteutus
  • Kriittisten järjestelmien eristys
  • Keskitetty lokitus ja hälytykset
  • Dokumentaatio ja käyttöönoton tuki

Jatkuva verkkoturvan hallinta

alkaen 220 € / kk

Palomuurin ylläpito, sääntöjen päivitys ja lokien seuranta jatkuvana palveluna.

  • Sääntöjen ja päivitysten ylläpito
  • Lokien säännöllinen tarkastelu
  • Hälytysten käsittely
  • Vuosittainen konfiguraation läpikäynti
Usein kysytyt

Palomuurit ja verkkoturva: usein kysytyt kysymykset

Ilman eristystä vierailijan laite näkee saman verkon kuin työasemat ja palvelimet, mikä antaa hyökkääjälle suoran pääsyn sisäverkkoon esimerkiksi kompromettoituneen kannettavan kautta.

Muut IT-palvelut

Liittyvät palvelut

Tarvitsetteko apua: palomuurit ja verkkoturva?

Varaa veloitukseton 30 minuutin keskustelu tai pyydä tarjous — vastaamme arkisin saman päivän aikana.