Infraestruturas e Cibersegurança

Segmentação e Segurança de Redes

Numa rede mal separada, um computador infetado, uma câmara vulnerável, um equipamento antigo ou um dispositivo ligado ao Wi-Fi pode facilitar o acesso a sistemas que nunca deveriam estar ao seu alcance. A ITResponse organiza a rede por zonas e necessidades — cada equipamento deve comunicar apenas com aquilo de que realmente precisa.

Problemas que resolve

Reconhece algum destes problemas?

  • Colaboradores e visitantes utilizam a mesma rede Wi-Fi.
  • Computadores, servidores, impressoras e câmaras estão todos na mesma rede.
  • Existem equipamentos antigos que não podem ser atualizados.
  • Qualquer computador consegue comunicar diretamente com sistemas críticos.
  • Fornecedores acedem remotamente à rede sem limitações claras.
  • A VPN permite acesso a muito mais sistemas do que o necessário.
  • Uma filial ou instalação remota está ligada diretamente à rede principal.
  • Não existe documentação atualizada da rede.
  • Foram sendo adicionados switches, access points e outros equipamentos sem uma arquitetura definida.

Situações reais

Situações que acontecem todos os dias

Exemplo prático

Wi-Fi de visitantes

Um cliente ou fornecedor pede a palavra-passe do Wi-Fi. Se a rede de convidados não estiver devidamente separada, esse dispositivo pode ficar demasiado próximo da rede utilizada pelos colaboradores.

Resultado — A solução é criar uma área de acesso à Internet independente da rede interna.

Exemplo prático

Uma câmara de videovigilância é comprometida

Câmaras e outros equipamentos ligados à rede nem sempre recebem atualizações durante muitos anos.

Resultado — Se estiverem isolados numa zona própria, um problema nesse equipamento tem muito menos possibilidades de chegar aos servidores ou computadores da empresa.

Exemplo prático

Um fornecedor precisa de assistência remota

O fornecedor de uma aplicação necessita de aceder apenas a um servidor.

Resultado — Em vez de lhe dar acesso à rede inteira, a ligação pode ser limitada ao sistema e período necessários.

O serviço

Menos caminhos abertos, menos superfície de ataque.

Organizamos a rede de forma a reduzir movimentos desnecessários entre sistemas. Termos técnicos como VLAN, firewall ou VPN podem surgir numa secção técnica secundária, mas não são necessários para compreender o valor da proposta.

O processo

Em linguagem simples

  • Convidados ficam separados dos colaboradores
  • Câmaras e equipamentos técnicos ficam separados dos sistemas administrativos
  • Servidores críticos recebem proteção adicional
  • Acessos remotos são limitados ao necessário
  • Comunicações entre áreas são autorizadas de forma controlada

Âmbito

O que pode ser incluído

  • Levantamento da rede atual
  • Identificação de equipamentos e ligações
  • Desenho das zonas de rede
  • Separação de utilizadores, servidores, IoT, videovigilância e convidados
  • Revisão das regras de firewall
  • Revisão de Wi-Fi
  • Revisão de acessos VPN
  • Controlo de acesso de fornecedores
  • Melhoria de ligações entre instalações
  • Testes de comunicação
  • Documentação final

Metodologia

Mapear, dividir, limitar e validar.

Mapeamos a rede atual

Percebemos que equipamentos existem e que sistemas precisam de comunicar.

Definimos zonas

Agrupamos equipamentos de acordo com a sua função e nível de risco.

Limitamos comunicações

Permitimos apenas os acessos necessários para o funcionamento da empresa.

Testamos e documentamos

Confirmamos que os serviços continuam a funcionar e entregamos o mapa atualizado.

Entregáveis

O que recebe no final

  • Mapa da rede
  • Definição das zonas de segurança
  • Regras de comunicação
  • Configuração acordada
  • Testes realizados
  • Documentação para futuras alterações

Resultados

Resultados para a empresa

  • Um incidente fica mais limitado
  • Menor exposição dos sistemas críticos
  • Acesso de visitantes mais seguro
  • Melhor controlo de fornecedores e acessos remotos
  • Rede mais organizada e fácil de gerir
  • Maior facilidade de expansão futura

Perguntas frequentes

Antes de avançar.

É necessário substituir a rede existente?+

Nem sempre. Em muitos casos é possível melhorar significativamente a segurança através de reconfiguração dos equipamentos existentes.

Vai existir interrupção?+

Algumas alterações podem exigir pequenas janelas de manutenção. Devem ser planeadas previamente com o cliente.

Posso manter um Wi-Fi para clientes?+

Sim. A recomendação é precisamente disponibilizar esse serviço de forma separada da rede interna.

Serviços relacionados

Também pode ajudar a resolver isto.

O próximo passo começa aqui

Evite que um problema num equipamento dê acesso a toda a empresa.

Avaliar a segurança da minha rede