Sådan forbedrer du din virksomheds sikkerhed med LAN-netværk i Windows

  • Design af et segmenteret og opdateret LAN i Windows reducerer virkningen af ​​angreb og begrænser lateral bevægelse.
  • Integration af Microsoft Entra, Global Secure Access og Conditional Access giver netværket en Zero Trust-tilgang.
  • Webfiltrering, TLS-inspektion og trusselsintelligens styrker internetadgangen mod malware og eksfiltrering.
  • Backups, domænekontrol og personaleuddannelse fuldender en robust sikkerhedsstrategi.

LAN-netværkssikkerhed i Windows

Din virksomheds lokale netværk er blevet hjertet i næsten alt, hvad du gør.Adgang til applikationer, delte filer, cloudtjenester, videoopkald, printere, IoT, camaras IP...og selvfølgelig Windows som det dominerende operativsystem på computere. Problemet er, at det samme LAN nu er et fristende mål for enhver selv den mindst klogeste angriber.

Det er ikke nok bare at "installere et antivirusprogram, og det er det"Forbedring af din virksomheds sikkerhed ved hjælp af Windows LAN'er involverer en kombination af god praksis for netværksdesign, adgangskontrol, perimeterbeskyttelse, korrekt konfiguration af Microsoft Entra-tjenester (tidligere Azure AD) og – noget vi ofte glemmer – disciplin med sikkerhedskopier og administration af legitimationsoplysninger. Lad os trin for trin se, hvordan man virkelig sikrer et moderne virksomheds-LAN uden at miste forstanden i processen.

Hvad er et LAN-netværk i en moderne Windows-virksomhed?

Et LAN (Local Area Network) er det netværk, der forbinder enhederne på dit kontor eller på tværs af flere etager/nærliggende bygninger, hvilket muliggør deling af data, applikationer, printere, internetadgang og cloud-tjenester. Et typisk Windows-miljø omfatter pc'er, servere, netværksprintere, VoIP-telefoner, Wi-Fi-adgangspunkter, IP-kameraer og et stigende antal IoT-enheder.

De fleste nuværende virksomheds-LAN'er bruger Ethernet som deres kerneteknologien kombination af kobber- eller fiberoptiske kabler og i mange tilfælde Wi-Fi (WLAN). Når enheder opretter trådløs forbindelse, omtaler vi det stadig som et lokalnetværk, men under IEEE 802.11-standarden med alle de ekstra risici, der er forbundet med trådløs forbindelse.

I mellemstore og store virksomheder er det almindeligt, at LAN'et ikke er én enkelt "flad suppe".

Adskillige subnet og VLAN'er er implementeret på separate afdelinger, kritiske tjenester (servere, domænecontrollere, kameraer, IP-telefoni...) og gæstezoner, og administrerede routere og switche bruges til at kontrollere trafikflow og håndhæve sikkerhedspolitikker.

Nøglekomponenter i et LAN og hvordan de påvirker sikkerheden

Sikkerheden af ​​dit LAN i Windows afhænger af både hardwaren og konfigurationenDette er de grundlæggende elementer, som du skal have under kontrol og være velkonfigureret for at undgå at lade døre stå åbne for interne eller eksterne angribere.

  • Kabler og fysiske medierÆldre kabler (kategori 5/5e til lange afstande) begrænser ikke kun hastigheden, men kan også forårsage transmissionsfejl og linkafbrydelser, der maskerer sikkerhedsproblemer eller hindrer overvågning. Migrering til Cat6, Cat6A eller højere forbedrer ydeevne og stabilitet og reducerer flaskehalse i kritiske segmenter.
  • AfbrydereDet er disse enheder, der forbinder alt udstyr på LAN'et. En velkonfigureret administreret switch giver dig mulighed for at oprette VLAN'er, anvende QoS, begrænse porte, detektere loops, aktivere 802.1X-godkendelse og meget mere. En billig, ikke-administreret switch betyder mindre kontrol over, hvad der opretter forbindelse, og hvilken trafik der flyder igennem den.
  • Routere og firewallsRouteren er normalt gatewayen til internettet og inkluderer ofte firewallfunktioner. For en virksomhed er den ideelle løsning at have en dedikeret firewall (fysisk eller virtuel), der klart adskiller det interne LAN fra internettet, definerer hvilke porte der er eksponerede, og anvender trafikinspektion og indholdsfiltrering.
  • Wi-Fi-adgangspunkter (WAP)Disse er indgangspunktet for mobiltelefoner, bærbare computere og IoT-enheder. De bør konfigureres med robust kryptering (WPA2-Enterprise eller WPA3), centraliseret godkendelse, separate gæstenetværk og, hvis muligt, integration med dine Microsoft Entra Conditional Access-politikker.
  • Broer og repeatereBroer, Wi-Fi-forlængere og signalrepeatere udvider netværkets rækkevidde, men hvis de er forkert konfigureret, kan de skabe ukontrollerede og uovervågede "ghost"-segmenter. Det er afgørende, at de respekterer segmentering og arver de samme sikkerhedspolitikker som resten af ​​LAN'et.
  • Windows-servere og domænecontrollereFilserveren og især Active Directory-domænecontrollere koncentrerer legitimationsoplysninger, gruppepolitikker og følsomme data. Hvis nogen får RDP-adgang til en domænecontroller med svage legitimationsoplysninger, kan de bogstaveligt talt tage kontrol over hele organisationen.
  • Klientcomputere med WindowsDe er det led, hvor tekniske og menneskelige faktorer kombineres bedst. Forældede systemerGamle drivere, forældet antivirussoftware eller brugere med lokale administratorrettigheder er den perfekte opskrift på malware, der kan forvandle en mindre hændelse til en katastrofe.

Almindelige typer angreb mod virksomheds-LAN'er

angreb på virksomheders LAN'er

Et virksomheds-LAN, der kører Windows, kan lide under alt fra meget støjende angreb til skjulte indtrængen. som går uopdaget hen i månedsvis. Forståelse af de mest almindelige vektorer er nøglen til at designe effektive forsvar.

  • Scannings- og rekognosceringsangrebAngriberen undersøger, hvilke enheder der er på netværket, hvilke porte der er åbne, og hvilke tjenester der er eksponeret. De kan bruge TCP-scanninger, port-sweeps og pakkefragmenteringsteknikker til at forsøge at omgå visse filtre. Selvom disse angreb i starten virker "harmløse", er de den indledende fase til egentlig udnyttelse.
  • Trafiksnusning og -snusningMed en enhed tilsluttet en forkert konfigureret switchport, eller ved at udnytte et åbent eller dårligt sikret Wi-Fi-netværk, kan en angriber opfange LAN-trafik, observere klartekstoplysninger (hvis TLS ikke bruges), sessioner, interne adresser og adfærdsmønstre. I "snooping"-tilstand kan de også manipulere eller udtrække data til senere udnyttelse.
  • Malware og modifikations- eller skadesangrebRansomware, trojanske heste og orme udnytter forældede Windows-systemer, konti med for mange privilegier og manglende segmentering til at kryptere filer, stjæle data eller manipulere kritiske oplysninger. Angreb som manipulation eller datamanipulation giver angribere mulighed for at ændre regnskabsregistre, databaser eller lønudbetalinger uden øjeblikkelig opdagelse.
  • Adgangskodetyveri (adgangskodeknækkelse)Hvis domæneadgangskoder er svage eller genbruges på tværs af systemer, kan brute-force- eller ordbogsangreb hurtigt knække dem. Angribere søger også efter adgangskodhashes på domænecontrollere eller kompromitterede arbejdsstationer for at udføre pass-the-hash-angreb. Brug adgangskodeadministratorer som f.eks. adgangskodeadministratorer for at reducere genbrug og muliggøre unikke legitimationsoplysninger pr. tjeneste.
  • DNS-spoofing og ondsindede omdirigeringerForgiftning af intern eller ekstern DNS giver dig mulighed for at omdirigere brugere til falske websteder, selvom de indtaster den korrekte URL. Dette kan bruges til at indsamle legitimationsoplysninger, sprede malware eller udgive dig for at være virksomhedsapplikationer.

Grundlæggende bedste fremgangsmåder til sikring af et Windows LAN

Udgangspunktet for at sikre dit LAN er at implementere meget klare digitale hygiejneforanstaltninger. der påvirker adgangskoder, opdateringer, netværkssegmentering og fysisk og logisk adgangskontrol til udstyr.

  • Politik for stærk adgangskodeDenne politik kræver brug af lange adgangskoder (minimum 12 tegn) med store og små bogstaver, tal og symboler, undgår brugen af ​​åbenlyse personlige oplysninger og konfigurerer en rimelig periodisk udløbsdato. I Windows-miljøer implementeres dette nemt via Group Policy Objects (GPO'er) på domænet. Suppler denne politik med adgangskodeadministratorer som f.eks. [indsæt navn på adgangskodeadministrator her]. KeepassXC.
  • Stærk autentificering og identitetsbekræftelseDen kombinerer brugernavn og adgangskode med flere godkendelsesfaktorer (MFA) og, hvor det er relevant, biometri (fingeraftryk, ansigtsgenkendelse) integreret i Windows Hello til virksomheder. Jo sværere det er at udgive sig for at være en bruger, jo færre muligheder har en angriber for at stjæle loginoplysninger.
  • Opdaterede systemerDet er afgørende at holde Windows, netværksdrivere, firmware til switche, routere og adgangspunkter samt serversoftware opdateret. Mange angreb udnytter stadig gamle sårbarheder, som der har været tilgængelige rettelser til i måneder eller år. Det anbefales at benytte sig af udbydere, der tilbyder rettelser og revisioner.
  • LAN-segmenteringDet er ikke en god idé at have hele virksomheden på et enkelt subnet. Brug VLAN'er til at adskille brugere, servere, VoIP, kameraer, IoT-enheder, gæster og testmiljøer. Dette gør det sværere for en angriber, der har kompromitteret en enkelt maskine, at bevæge sig sidelæns.
  • Kryptering af følsom trafikDen håndhæver brugen af ​​TLS i interne og eksterne applikationer (HTTPS, SMTPS, LDAPS osv.), beskytter fjernforbindelser med robuste VPN'er og bruger sikre protokoller til enhedsadministration (f.eks. SSH i stedet for Telnet). Dette forhindrer en sniffer på LAN'et i at "se" legitimationsoplysninger eller klartekstdata.

Zero Trust-sikkerhed: Beskyt netværksadgang med Microsoft Entra og Global Secure Access

Zero Trust-filosofien er baseret på en meget simpel idé.Stol ikke automatisk på nogen enhed, bruger eller placering, selvom den er "inde i" LAN'et. Microsoft har indarbejdet denne tilgang i sit Secure Future Initiative, specifikt i søjlen "Secure Networks".

For virksomheder, der bruger Windows- og Microsoft-tjenester, Entra (tidligere Azure AD)Dette betyder, at der tilføjes flere lag af netværks- og adgangsbeskyttelse: kontinuerlig sessionsovervågning, kontrol over, hvor brugeren opretter forbindelse fra, hvilken netværksrute de bruger, og hvilken type trafik de genererer. Det er her, funktioner som Global Secure Access, Microsoft Login Private Access og Conditional Access-politikker kommer i spil.

Konfigurer navngivne placeringer i Microsoft Login ID Det giver dig mulighed for at angive, hvilke virksomhedsnetværk, filialer og regioner der er legitime og pålidelige. Uden disse definitioner klarer lokationsbaserede risikodetektioner sig betydeligt dårligere og øger antallet af falske positiver, hvilket gør det vanskeligt at skelne et normalt kontorlogin fra et mistænkeligt forsøg, der stammer fra en anonym VPN eller et land, hvor din virksomhed slet ikke opererer.

Lejerbegrænsninger v2 (TRv2) De er en anden vigtig søjle: de forhindrer uautoriserede brugere på dit LAN og virksomhedens enheder i at godkende sig til eksterne Microsoft Entra-lejere. Uden dem kunne en person med stjålne legitimationsoplysninger oprette forbindelse til en lejer under deres kontrol og lække data via ekstern OneDrive, SharePoint eller Teams uden at dine traditionelle DLP-værktøjer registrerer det.

Universel kontinuerlig adgangsevaluering og detaljeret sessionskontrol

I Windows-miljøer integreret med Microsoft Entra er det vigtigt at kontrollere levetiden for adgangstokens.Med Universal Access Continuous Assessment (Universal CAE) bliver alle netværksforbindelser, der er beskyttet af Global Secure Access, dynamisk revalideret baseret på kritiske hændelser.

Hvis Universal CAE ikke er aktiveretEn stjålet token kan forblive gyldig i 60 til 90 minutter, selv efter at brugeren har ændret sin adgangskode, deres konto er blevet deaktiveret, eller en høj risiko er blevet opdaget. Dette giver angribere tid til at bevæge sig rundt på netværket, oprette forbindelse til interne applikationer og stjæle data.

Aktivering af Universal CAE i streng håndhævelsestilstandEnhver tilbagekaldelse af session, højrisikosignal eller ændring i brugerstatus fremtvinger næsten øjeblikkelig gengodkendelse. Derudover blokeres forsøg på genbrug af tokens fra forskellige IP-adresser mere effektivt, hvilket eliminerer en almindelig angrebsvektor i Windows LAN'er.

Det er vigtigt at gennemgå alle politikker for betinget adgang for at sikre, at de ikke deaktiverer CAE på bestemte arbejdsbelastninger. Nogle virksomheder opretter af kompatibilitetsårsager undtagelser, der derefter bliver permanente smuthuller.

Global Secure Access Client: Bringer et sikkert LAN til alle Windows-computere

For at Zero Trust-netværksbeskyttelse kan være effektiv, skal alle administrerede enheder bruge Global Secure Access-klienten.Hvis en virksomheds-Windows-pc ikke har denne klient installeret, kan dens trafik gå direkte til internettet eller interne ressourcer uden at skulle gennemgå perimeterkontroller eller compliance-tjek.

Uden at klienten er installeret på alle administrerede slutpunkter Angribere kan udnytte disse "off-hook"-enheder til at få initial adgang, bevæge sig lateralt på tværs af LAN'et eller udtrække information. Derudover drager disse enheder ikke fordel af netværkskontroller i politikker for betinget adgang, gendannelse af kilde-IP eller lejerbegrænsninger.

Når klienten er aktiv, kan Windows-enheder oprette forbindelse sikkert. Adgang til både SaaS-applikationer og interne ressourcer gives via Microsoft Entra Private Access, der altid anvender de samme identitets- og netværkspolitikker. Global Secure Access-dashboardet giver dig mulighed for at overvåge klientstatus, verificere forbindelse og træffe korrigerende foranstaltninger, hvis der opdages problemer.

Et andet vigtigt punkt er Global Secure Access-licenserneFor at bruge Microsoft Entra Internet Access og Microsoft Entra Private Access kræves et Microsoft Entra ID P1. Hvis din lejer ikke har de relevante licenser, eller hvis de ikke er blevet tildelt brugere, vil deres trafik ikke blive dirigeret via Global Secure Access og forblive ubeskyttet. Det anbefales at bruge gruppebaserede licenser og overvåge udløb for at undgå utilsigtet tab af dækning.

Trafikvideresendelsesprofiler og kontrol over, hvad der går ind og ud af dit LAN

Trafikvideresendelse er den mekanisme, der sikrer, at LAN-trafik passerer gennem sikkerhedslagene fra Global Secure Access og "undslipper" ikke direkte gennem internetdøren.

Microsoft definerer tre typer videresendelsesprofileren til Microsoft-trafik (M365, Microsoft Entra ID, Graph, SharePoint, Exchange…), en anden til privat adgang (interne ressourcer) og en anden til generel internetadgang (offentligt web, ikke-Microsoft SaaS osv.).

Hvis disse profiler ikke er aktiveretSikkerhedspolitikker, indholdsfiltrering, trusselsbeskyttelse og CAE kan ikke anvendes. Enhver cyberkriminel med gyldige legitimationsoplysninger kan oprette forbindelse til dine ressourcer fra ethvert netværk uden at skulle gennemgå din moderne perimeter.

Det er også vigtigt at definere omfanget af hver profil klartHvis du tildeler videresendelse til "alle brugere" uden først at teste det med pilotgrupper, kan en konfigurationsfejl efterlade hele virksomheden offline. Omvendt, hvis du definerer et for snævert omfang, vil du have brugere, der opererer uden for beskyttelser, uden at nogen bemærker det.

Endelig skal du kontrollere, at Microsoft 365-trafik aktivt flyder gennem Global Secure Access.Hvis noget af den trafik udelades (på grund af gamle klienter, manuelle konfigurationer eller klientløse enheder), mister du indsigt i de arbejdsbyrder, der er mest kritiske for produktivitet og samarbejde, og det bliver vanskeligere at korrelere rigtige IP-adresser med logins og advarsler.

Sikker webgateway, indholdsfiltrering og TLS i Windows-miljøer

Et sikkert Windows-virksomheds-LAN handler ikke kun om at blokere porte i firewallen.Det er også vigtigt at inspicere udgående HTTP/HTTPS-trafik, da de fleste moderne trusler bevæger sig krypteret.

Profilen for videresendelse af internetadgang Denne profil tvinger dine brugeres webanmodninger til at passere gennem Global Secure Access's Secure Web Gateway (SWG). Hvis denne profil ikke er aktiveret, kan brugerne browse direkte og downloade malware, oprette forbindelse til kommando- og kontroldomæner eller udvinde data uden centraliseret filtrering.

Direktiver for filtrering af webindhold er grundlaget for denne kontrolUden dem er adgangen til enhver kategori af websteder (skadeligt, phishing, piratkopieret software, upassende indhold osv.) åben. Den mest effektive tilgang er at bruge regler baseret på kategorier (malware, bedrageri, piratkopiering, kriminel aktivitet osv.) i stedet for udelukkende at stole på lister over specifikke URL'er, som hurtigt bliver forældede.

Disse direktiver skal være knyttet til sikkerhedsprofilerHvis disse funktioner oprettes, men ikke er knyttet til nogen profil eller referenceprofilen, anvendes de slet ikke og skaber en falsk følelse af sikkerhed. Derudover giver integration med betinget adgang mulighed for strengere filtrering, når der registreres en højere risiko (for eksempel hvis enheden ikke er kompatibel, eller brugeren logger ind fra en usædvanlig placering).

En kritisk komponent er TLS-inspektionDa næsten al webtrafik er krypteret, vil mange filtrerings-, DLP- og trusselsdetekteringsfunktioner stoppe med at virke, hvis HTTPS-sessioner ikke dekrypteres på et kontrolpunkt. Dette opnås ved hjælp af et mellemliggende CA-certifikat, der dynamisk genererer certifikater for de websteder, dine Windows-computere opretter forbindelse til.

Vær forsigtig med TLS-undtagelser og certifikatadministration

TLS-inspektion er ikke en situation, hvor man kun kan indstille det én gang, og så glemmer man det.Der er to særligt følsomme punkter: omgåelsesreglerne og udløbet af inspektionscertifikatet.

TLS-omgåelsesregler De giver dig mulighed for at ekskludere bestemte domæner eller applikationer, der ikke understøtter inspektion (f.eks. tjenester med certifikatfastlåsning eller gensidig TLS). Problemet opstår, når disse undtagelser akkumuleres over tid, holder op med at blive kontrolleret og bliver til blinde vinkler, som angribere bevidst søger ud til for at tunnelere deres kommando- og kontrolkommunikation.

Det er tilrådeligt at gennemgå omgåelsesreglerne med jævne mellemrum og fjern alle overflødige eller dublerede destinationer, der allerede er på systemets overspringsliste. Global Secure Access begrænser antallet af regler og destinationer pr. lejer, så det at holde konfigurationen ren og sikker gør administrationen nemmere.

Vedrørende TLS-inspektionscertifikatetNår den udløber, stopper TLS-afslutningen øjeblikkeligt med at virke. Du mister URL-filtrering, trusselsdetektion og enhver kontrol over HTTPS-trafik. Det er ikke ualmindeligt, at angribere forsøger at time deres kampagner med perioder, hvor de ved, at nogle organisationer lemper deres kontroller under certifikatfornyelser.

Ideelt set bør du opretholde et vindue på mindst 90 dage før udløb.Brug certifikater med en minimumsgyldighed på seks måneder, og planlæg fornyelse ved hjælp af din PKI-infrastruktur (ADCS, OpenSSL osv.). Overvåg desuden TLS-inspektionsfejlraten, og hold den under 1 %, da højere rater ofte indikerer systemiske tillidsproblemer, inkompatibiliteter eller endda bevidste forsøg på at forårsage inspektionsfejl.

Trusselsinformation, cloud-firewall og beskyttelse af filialkontorer

Ud over filtrering efter kategorier, brugen af ​​trusselsinformation Dynamiske lister over kendte ondsindede domæner og URL'er er afgørende for at blokere forbindelser til aktiv angrebsinfrastruktur. Hvis du ikke aktiverer denne filtrering i Global Secure Access, kan enheder fortsætte med at kommunikere med kommando- og kontrolservere, selv efter at de er blevet registreret på andre lag.

Den grundlæggende sikkerhedsprofil for Global Secure Access Det tilbyder generisk beskyttelse for hele lejeren, men det er en god idé at oprette brugerdefinerede profiler, der er knyttet til politikker for betinget adgang, for at tage højde for kontekst (hvem brugeren er, hvilken enhed de opretter forbindelse fra, hvor de opretter forbindelse fra osv.).

For filialer forbundet via IPsec-tunnelerGlobal Secure Access' cloud-firewall er ansvarlig for at kontrollere udgående trafik til internettet. Hvis du ikke konfigurerer firewallpolitikker for disse eksterne netværk, vil al deres udgående trafik passere igennem uden nogen filtrering på netværkslaget, hvilket giver en angriber, der kompromitterer en filialkontors arbejdsstation, mulighed for at oprette forbindelse til enhver ekstern destination uden begrænsning.

Definition af en "afvis som standard"-holdning Og hvis man kun åbner den nødvendige trafik fra grene, reduceres risikoen for eksfiltrering og lateral bevægelse til andre miljøer, såsom skyen, betydeligt.

Forebyggelse af datatab, filoverførsel og generativ AI-beskyttelse

En af de nemmeste måder at udtrække information fra et LAN Det involverer udnyttelse af legitime filoverførselstjenester, cloudlagring eller endda generative AI-applikationer til at uploade følsomme dokumenter.

Politikker for filtrering af netværksindhold i Global Secure Access tillader overvågning og kontrol arkivoverførsler via browsere, applikationer og API'er. Uden disse politikker kan en ondsindet bruger eller en kompromitteret konto uploade fortrolige dokumenter, legitimationsoplysninger eller intellektuel ejendom til eksterne tjenester stort set uden spor på dine endpoint-systemer.

Inden for AI, AI Gateway og dens Prompt Shield-beskyttelse De tilføjer endnu et lag: de forhindrer virksomhedens AI-applikationer i at blive udsat for kommandoinjektionsangreb (hurtige jailbreaks, ondsindede instruktioner skjult i eksternt indhold osv.), der kan få modellen til at ignorere interne politikker, afsløre interne data eller generere phishing-indhold.

Implementer disse kontroller på netværksniveau i stedet for app for app Det sikrer en ensartet holdning: Du er ikke afhængig af, at hvert udviklingsteam uafhængigt implementerer sikkerhedsforanstaltninger mod hurtig indsprøjtning og datatab i deres AI-løsninger.

Global Secure Access-netværksbaseret betinget adgang og signalering

Microsofts politikker for betinget adgang De er limen mellem identitet og netværk. For en virksomhed, der ønsker at få mest muligt ud af sit Windows LAN, er det vigtigt at kræve, at brugerne kun godkender til virksomhedens ressourcer, hvis deres trafik passerer gennem Global Secure Access.

Kontrolelementerne "kompatible netværk" i betinget adgang De tillader netop det: verificering af, at godkendelsen kommer fra Microsofts sikkerhedstjeneste og ikke fra en hvilken som helst internet-IP-adresse. Uden disse kontroller kan en angriber, der stjæler legitimationsoplysninger, oprette forbindelse fra hvor som helst og omgå dine indholdsfiltre, trusselsinformation eller CAE.

Global sikker adgangsskiltning til betinget adgang Dette løser et andet problem: Når trafik passerer gennem proxyen, er den kilde-IP-adresse, som Microsoft Entra ID ser, normalt proxyens, ikke brugerens faktiske IP-adresse. Aktivering af denne signalering gør det muligt at indsprøjte yderligere oplysninger i anmodningen, så lokationsbaserede politikker og risikoregistreringer (umulige rejser, anonyme IP-adresser, ukendte loginegenskaber) fortsat fungerer korrekt.

Hvis denne signalering ikke er aktiveretLogin-logfiler viser kun udgående proxy-IP-adresser, hvilket komplicerer enhver retsmedicinsk undersøgelse eller hændelsesrespons og reducerer nøjagtigheden af ​​automatiserede risikoregistreringer.

Microsoft Private Access: Enter: Nul tillid til interne ressourcer

Mange virksomheder er stadig afhængige af traditionelle VPN'er for at få adgang til interne ressourcer (filservere, ERP'er, interne applikationer). Microsofts private adgangsmodel, Entra, søger at erstatte denne model med en Zero Trust-model, hvor hver anmodning autentificeres og autoriseres detaljeret.

Private netværksforbindelser er de "mæglere", der forbinder dit LAN til Global Secure Access.Hvis de er inaktive eller forældede, kan brugerne blive fristet til at ty til mindre sikre alternative adgangsmetoder, eller du vil blive tvunget til at eksponere tjenester direkte til internettet.

Hver gruppe af connectors bør ideelt set have mindst to aktive instanser opdaterede.For at undgå enkeltstående fejlpunkter betyder en enkelt forbindelse i en gruppe, at et softwareproblem, en uheldig opdatering eller endda en lokal ondsindet handling kan efterlade alle private applikationer, der er afhængige af den pågældende gruppe, uden adgang.

Applikationssegmentering i Privat adgang Dette er et andet kritisk punkt. Hvis du definerer for brede segmenter (enorme IP-intervaller, flere ufiltrerede porte, vilkårlig brug af Quick Access), replikerer du i bund og grund den permissive model for traditionelle VPN'er. Den anbefalede tilgang er at segmentere efter applikation ved hjælp af FQDN'er eller specifikke IP'er og porte og knytte hvert segment til politikker for betinget adgang baseret på risiko og ressourcetype.

Privat DNS, intern trafik og ydeevne ved fjernadgang

Intern navnefortolkning er afgørende for, at privat adgang fungerer korrekt.Hvis du ikke konfigurerer en ordentlig privat DNS, vil eksterne brugere ikke kunne fortolke interne FQDN'er gennem den sikre tunnel, og deres Windows-maskiner vil falde tilbage til offentlige DNS-servere, hvor disse navne simpelthen ikke findes.

Når profilen Privat adgang er aktiveret, men DNS-porte ikke er publiceret (53 UDP/TCP) på de relevante segmenter, eller hvis private DNS-suffikser ikke er defineret, kan Global Secure Access-klienten ikke dirigere interne DNS-forespørgsler. Dette medfører, at FQDN-baserede segmenter ikke anvendes, og brugeren ender med at oprette direkte forbindelse uden for netværkspolitikkerne.

For at forbedre ydeevnen uden at gå på kompromis med sikkerhedenFunktioner som Intelligent Local Access (ILA) gør det muligt at dirigere privat trafik lokalt, når brugeren fysisk er på virksomhedens netværk, hvilket undgår unødvendige ture til skyen, samtidig med at betinget adgangskontrol opretholdes.

Hurtig adgang skal på sin side være korrekt forbundet med grupper af aktive forbindelser. Der er allerede politikker for betinget adgang. Ellers vil brugerne enten ikke kunne få adgang til interne ressourcer, når de har brug for dem, eller endnu værre, de vil kunne gøre det uden yderligere MFA, enhedsoverholdelse eller placeringskontroller.

Domænecontrollere, RDP og sikkerhedssensorer i Windows-miljøet

I et Windows-baseret LAN er domænecontrollere det ultimative mål.Den, der kontrollerer domænet, kontrollerer konti, politikker, grupper og i praksis hele netværket.

Når administratorer får adgang til domænecontrollere via RDP Ved at bruge Microsoft Private Sign-in skal de gøre det med phishing-resistent godkendelse: for eksempel FIDO2-sikkerhedsnøgler, Windows Hello for Business med stærk opbakning eller tilsvarende metoder, der kræver kryptografisk bevis for ejerskab.

Uden disse resistente metoderEn angriber, der formår at stjæle legitimationsoplysninger eller kapre sessionstokens, kan afspille dem for at etablere RDP-sessioner til domænecontrolleren, udføre DCSync-angreb for at udtrække hashes fra alle konti, oprette Kerberos-gyldne billetter og opretholde langvarig persistens eller ændre GPO'er for at implementere massiv malware.

Sensorer for privat adgang installeret på domænecontrollere De tillader strenge politikker at blive anvendt på Kerberos-anmodninger, der stammer fra det lokale netværk. Uden disse sensorer kan enhver enhed med adgang til LAN'et anmode om servicebilletter til privilegerede ressourcer uden MFA-kontroller, compliance eller kontekst, hvilket viderefører den implicitte tillidsmodel, der udelukkende er baseret på at være "inde i" netværket.

LAN-backups, vedligeholdelse og driftsstyring

LAN-sikkerhed er ikke begrænset til at forhindre uautoriseret adgang.Det betyder også at kunne gendanne, hvis noget går galt. En brand i datacentret, ransomware, der krypterer filserveren, eller en hardwarefejl kan lamme virksomheden, hvis der ikke er veldesignede sikkerhedskopier.

Det anbefales at centralisere forretningsdata på en filserver. eller på sikre lagringstjenester med en klar backuppolitik, herunder eksterne backups (uden for kontoret eller i en anden region) i ekstreme katastrofescenarier. Kontakt en Sammenligning af backupmetoder at vælge den bedste strategi.

Et veladministreret Windows-domæne Det forenkler tildeling af tilladelser, håndhævelse af adgangskodepolitikker, softwareimplementering og opdateringsstyring. Det sikrer, at alle computere på netværket bruger professionelle versioner af Windows, der kan integreres korrekt i Active Directory eller Microsoft Entra.

Ud over opdateret antivirussoftware på alle pc'er og servereDet er tilrådeligt at etablere regelmæssig vedligeholdelse: gennemgang af logfiler, kontrol af status for sikkerhedskopier, implementering af kritiske programrettelser, opgørelse af licenser og sporing af hændelser. At tildele dette ansvar til en intern person eller en ekstern leverandør hjælper med at forhindre, at problemer bliver fejet ind under gulvtæppet.

Undervurder aldrig den menneskelige faktorFiltrering af MAC-adresser, deaktivering af ubrugte Ethernet-porte, begrænsning af softwareinstallation og segmentering efter VLAN reducerer den skade, der kan forårsages af både en medarbejderfejl og en bevidst handling fra en utilfreds person i organisationen.

Et veldesignet og administreret LAN-netværk i et Windows-miljø, forbedret med Microsoft Entra-funktioner, Global Secure Access, segmentering, webfiltrering og trusselsinformationDet bliver meget mere robust end et simpelt sæt kabler og switche: det bliver en sikker platform, som din virksomhed kan fortsætte med at vokse på, og integrere IoT, cloudtjenester og endda generativ AI uden unødigt at udsætte sig for de cyberangreb, der desværre er almindelige i dag.

kort LAN-topologi
relateret artikel:
Kortlæg din LAN-topologi med gratis, visuelle værktøjer

Tilføj som foretrukken kilde