چکلیست امنیت شبکه داخلی و وایفای شرکتها در برابر نفوذ و باجافزار
چکلیست گامبهگام ایمنسازی شبکه محلی، پورتهای روتر میکروتیک، جداسازی وایفای مهمان و پیشگیری از قفل شدن اطلاعات مالی شرکت توسط باجافزارها.
- تیم فنی پرشین شبکه
- ۸ دقیقه مطالعه
بسیاری از مدیران تصور میکنند شرکت آنها چون در ابعاد یک بانک یا سازمان دولتی نیست، هرگز هدف هکرها قرار نخواهد گرفت. اما واقعیت تلخ این است که بیش از ۶۰ درصد قربانیان باجافزارها (Ransomware) و سرقت اطلاعات، کسبوکارهای کوچک و متوسط (SMBs) هستند؛ دقیقاً به این دلیل که این شرکتها فاقد محافظتهای اولیه بوده و دیوارهای امنیتی آنها شکننده است.
در این مقاله یک چکلیست کاربردی و فنی برای ایمنسازی شبکه سازمان شما بدون نیاز به هزینههای میلیاردی ارائه شده است.
۱. بستن پورتهای پرخطر و تغییر پورتهای پیشفرض روی روتر لبه
روترهای میکروتیک یا سیسکو در ورودی شبکه باید اولین سد دفاعی باشند:
- غیرفعالسازی سرویسهای ناامن: سرویسهای Telnet، FTP و سرویس کشف همسایگی (MNDP / CDP) باید از روی اینترفیسهای متصل به اینترنت کاملاً خاموش شوند.
- تغییر پورت Winbox و SSH: پورت پیشفرض ۸۲۹۱ وینباکس باید تغییر کند و دسترسی به مدیریت روتر فقط به آیپیهای مجاز داخلی (Management IP List) محدود گردد.
- مسدودسازی کامل پورت SMB (پورت ۴۴۵): پورت ۴۴۵ بزرگترین دروازه ورود باجافزارهایی نظیر WannaCry است و هرگز نباید از سمت اینترنت باز باشد.
۲. جداسازی وایفای پرسنل از وایفای مهمان (Guest Wi-Fi Isolation)
یکی از خطرناکترین اشتباهات اداری، دادن رمز وایفای اصلی شرکت به مراجعین، مشتریان یا پیمانکاران است. اگر گوشی یا لپتاپ یک مهمان آلوده به بدافزار باشد، به محض اتصال به شبکه، بدافزار شروع به پویش سایر سیستمهای حسابداری و اداری میکند.
اقدام الزامی: ایجاد یک SSID مجزا برای مهمانان در یک VLAN جداگانه با قابلیت Client Isolation؛ در این حالت مهمانان فقط به اینترنت دسترسی دارند و امکان دیدن هیچیک از سرورها، پرینترها یا سایر کامپیوترهای شرکت را نخواهند داشت.
۳. سیاست رمز عبور و اصل حداقل دسترسی (Least Privilege)
تمام کارمندان نباید روی سیستمهای خود دسترسی ادمین لوکال (Local Administrator) داشته باشند. دسترسی ادمین یعنی هر بدافزاری که توسط کارمند دانلود شود، میتواند بدون هشدار ویندوز، خود را در سرویسهای سیستمی نصب کند.
۴. محافظت از ریموت دسکتاپ (RDP Security)
هرگز و تحت هیچ شرایطی پورت ۳۳۸۹ (Remote Desktop) سرور را مستقیماً از طریق Port Forwarding روی اینترنت باز نکنید! رباتهای اسکنر اینترنتی روزانه میلیونها حمله بروتفورس (Brute Force) روی این پورت انجام میدهند. راهکار استاندارد اتصال از راه دور:
- راهاندازی VPN سرور امن (WireGuard یا L2TP/IPsec) روی روتر میکروتیک. کارمند ابتدا به VPN وصل میشود و سپس داخل بستر رمزنگاریشده به سیستم خود ریموت میزند.
۵. پیادهسازی پشتیبانگیری تغییرناپذیر در برابر باجافزار
باجافزارهای امروزی ابتدا به دنبال فایلهای پشتیبان روی شبکه میگردند تا آنها را رمزگذاری کنند، سپس به سراغ سرور اصلی میروند. استراتژی مقابله با این بحران در مقاله استراتژی بکاپگیری ۳-۲-۱ تشریح شده است.
