תקלה ברשת המשרדית אינה מתחילה תמיד במסך כחול או בניתוק אינטרנט. לעיתים היא מתחילה בסיסמה שנמסרה לעובד שעזב, במחשב אורח שמחובר לאותה רשת של הנהלת החשבונות, או בגיבוי שמעולם לא נבדק. מדריך להקמת רשת משרדית מאובטחת צריך לכן להתחיל בשאלה עסקית פשוטה: אילו מערכות ומידע חייבים להמשיך לעבוד גם כשמשהו משתבש?
לעסק של 8, 20 או 150 עובדים, הרשת אינה רק תשתית לחיבור מחשבים. היא הבסיס לגישה לקבצים, למערכות ענן, למדפסות, לשיחות, לעבודה מהבית ולשירות ללקוחות. כאשר היא מתוכננת נכון, המשתמשים כמעט לא מרגישים בה. כאשר היא מתוכננת בחיפזון, כל שינוי קטן עלול להפוך להשבתה, לחשיפת מידע או לבזבוז שעות עבודה.
מתחילים במיפוי, לא ברכישת ציוד
הטעות הנפוצה היא לבחור נתב, מתגים ונקודות גישה לפני שמבינים את תמונת המצב. ציוד איכותי הוא חיוני, אך הוא אינו תחליף לתכנון. לפני ההקמה, יש למפות את מספר המשתמשים, המחשבים הנייחים והניידים, המכשירים הניידים, המדפסות, מצלמות האבטחה, הטלפוניה, השרתים והמערכות בענן.
חשוב להבין גם איך העובדים באמת עובדים. משרד עורכי דין, למשל, מחזיק מסמכים רגישים וזקוק להרשאות מדויקות לפי תיק או מחלקה. חברת שירותים עם צוותים בשטח תיתן משקל רב לגישה מאובטחת מרחוק. עסק עם מערכות ייצור או מצלמות רבות יידרש להפריד בין תעבורת תפעול לתעבורת משתמשים, כדי שעומס או תקלה במערכת אחת לא יפגעו באחרת.
במיפוי נכון מגדירים גם את נקודות הכשל האפשריות: מה קורה אם ספק האינטרנט נופל, אם מתג מרכזי מתקלקל, אם עובד מוחק קובץ, או אם תחנת עבודה נדבקת בנוזקה. לא כל עסק זקוק ליתירות מלאה בכל רכיב, אך כל עסק צריך להחליט במודע מהי עלות ההשבתה שהוא מוכן לשאת.
ארכיטקטורת רשת משרדית מאובטחת: הפרדה שיוצרת שליטה
רשת שטוחה, שבה כל המכשירים מחוברים לאותה סביבה ויכולים "לראות" זה את זה, נוחה להקמה אך מסוכנת לתפעול. אם מחשב אחד נפרץ, התוקף עלול לנוע בקלות בין מערכות, להגיע לקבצים משותפים או לפגוע בשירותים נוספים.
הפתרון המקובל הוא חלוקה לרשתות משנה לוגיות, המכונות בדרך כלל VLAN. בפועל, אפשר להפריד בין רשת העובדים, רשת ההנהלה, רשת השרתים, רשת הטלפוניה, רשת המצלמות ורשת אורחים. ההפרדה אינה רק עניין של ביצועים. היא מאפשרת לקבוע מי רשאי לגשת למה, לצמצם התפשטות של אירוע אבטחה ולתחקר חריגות בצורה מהירה יותר.
רשת אורחים, לדוגמה, צריכה לספק אינטרנט בלבד ולא גישה למדפסות, לקבצים או למחשבי העובדים. גם מכשירי IoT כגון מצלמות, בקרי כניסה או מסכים חכמים צריכים להיות מופרדים. מכשירים כאלה לא תמיד מקבלים עדכוני אבטחה בתדירות מספקת, ולכן אין סיבה שיקבלו נתיב ישיר למידע העסקי.
ההפרדה חייבת להיות מגובה בחוקי תקשורת ברורים בחומת האש. לא מספיק ליצור כמה שמות רשת שונים. יש להגדיר אילו שירותים מותרים בין האזורים, לחסום כל גישה שאינה נדרשת, ולתעד חריגים. העיקרון הוא פשוט: גישה ניתנת לפי צורך עסקי, לא לפי נוחות רגעית.
חומת אש, Wi-Fi והגישה מבחוץ
חומת האש היא שער הבקרה של הרשת. תפקידה אינו רק לחסום תעבורה "רעה", אלא לנהל את התקשורת בין המשרד, הענן, העובדים מרחוק והאינטרנט. חומת אש עסקית מנוהלת מאפשרת מדיניות אבטחה, סינון תכנים לפי הצורך, זיהוי ניסיונות תקיפה, התראות ותיעוד שמסייע בעת בירור אירוע.
יש להימנע מהשארת ממשקי ניהול פתוחים לאינטרנט ומהעברת פורטים שאינה הכרחית. במקרים רבים אפשר לבצע גישה מרחוק בצורה בטוחה יותר באמצעות VPN מנוהל או גישה מבוססת זהות עם אימות רב-שלבי. הבחירה תלויה במערכות הקיימות, בסוג העובדים ובדרישות הביצועים, אך אין מקום לגישה ישירה לשרתים רק משום שזו הדרך המהירה ביותר להגדיר חיבור.
גם רשת אלחוטית דורשת טיפול ייעודי. סיסמת Wi-Fi אחת לכל עובדי החברה, שנשארת זהה במשך שנים, אינה מדיניות אבטחה. רצוי להגדיר הפרדה בין עובדים לאורחים, להשתמש בהצפנה עדכנית, לנהל הרשאות כניסה ולהחליף גישה כשעובד מסיים את תפקידו. בארגונים שבהם רמת הרגישות גבוהה, ניתן לקשור את הגישה האלחוטית לזהות המשתמש והמכשיר ולא להסתמך על סיסמה משותפת בלבד.
זהויות והרשאות: ההגנה מתחילה במשתמש
רוב העובדים אינם מנסים לעקוף נהלים, אך די בחשבון שנפרץ או בהרשאה שנשכחה כדי ליצור חשיפה משמעותית. לכן ניהול משתמשים צריך להיות חלק בלתי נפרד מהקמת הרשת, במיוחד כשמשתמשים ב-Microsoft 365, במערכות ענן ובקבצים משותפים.
כל עובד צריך לעבוד עם חשבון אישי, ללא חשבונות משותפים לצוותים. יש להפעיל אימות רב-שלבי לכל שירות מרכזי, להגדיר מדיניות סיסמאות סבירה ולהחיל את עקרון ההרשאה המינימלית. עובד צריך לקבל גישה למה שנחוץ לתפקידו, לא לכל מה שזמין בחברה.
תהליך קליטת עובד ועזיבתו חשוב לא פחות מהטכנולוגיה עצמה. בעת קליטה, מגדירים מראש את החשבונות, קבוצות הגישה והמכשיר. בעת עזיבה, מבטלים גישה, מנתקים הפעלות קיימות, מעבירים בעלות על קבצים ומוודאים שלא נותרו הרשאות במערכות צד שלישי. תהליך מסודר מונע מצב שבו משתמש לשעבר עדיין יכול להיכנס למידע חודשים לאחר שעזב.
מחשבי קצה מעודכנים ומנוהלים
גם רשת שתוכננה היטב עלולה להיפגע ממחשב שלא עודכן או מתוכנת זדונית שהגיעה בהודעת דיוג. לכן יש לנהל את תחנות העבודה בצורה מרכזית: עדכוני מערכת ותוכנה, הגנת נקודות קצה, הצפנת דיסקים, נעילת מסך אוטומטית והגבלת התקנות שאינן מאושרות.
הצפנת דיסק חשובה במיוחד למחשבים ניידים. אובדן מחשב ברכב, בבית קפה או בדרך לפגישה אינו חייב להפוך לאירוע דלף מידע אם הנתונים מוצפנים והגישה לחשבון מוגנת. במקביל, כדאי להגדיר יכולת למחיקה או ניתוק מרחוק של מכשיר שאבד, בהתאם לכלים הקיימים בארגון.
ניהול קצה אינו נועד להכביד על העובדים. המטרה היא לאפשר להם לעבוד מכל מקום, תוך שמירה על סטנדרט אחיד ועל יכולת תמיכה מהירה כאשר מתעוררת תקלה.
גיבוי הוא רק ההתחלה, שחזור הוא המבחן
עסקים רבים מגלים מאוחר מדי שגיבוי קיים אינו בהכרח גיבוי שמיש. קובץ גיבוי על כונן שמחובר תמיד לרשת עלול להיפגע באירוע כופרה. גיבוי של שרת אינו בהכרח כולל את סביבת הענן, וגיבוי של קבצים אינו מבטיח שניתן לשחזר מערכת מלאה בזמן סביר.
מדיניות נכונה משלבת עותקים במספר מיקומים, הפרדה בין סביבת הייצור לגיבוי והגנה מפני שינוי או מחיקה לא מורשים. יש להחליט מראש אילו נתונים מגבים, באיזו תדירות, כמה זמן שומרים אותם ומהו זמן השחזור הנדרש לכל מערכת. מערכת הנהלת חשבונות, למשל, עשויה לדרוש שחזור מהיר יותר מארכיון ישן.
השלב שרבים מדלגים עליו הוא בדיקות שחזור. אחת לתקופה יש לשחזר קבצים, תיבות דואר או מערכת לדוגמה ולוודא שהמידע תקין ושמשך הפעולה עומד בציפיות העסקיות. גיבוי שלא נבדק הוא הנחה, לא תוכנית המשכיות עסקית.
ניטור ותחזוקה מונעת שומרים על הרציפות
הקמה טובה אינה אירוע חד-פעמי. עדכוני אבטחה, שינויים בכוח האדם, תוספת של מערכות ענן ומעבר למשרד חדש משנים את סביבת הסיכון. נדרש ניטור שוטף של זמינות החיבורים, מצב השרתים והמתגים, עומסי אחסון, ניסיונות גישה חריגים וגיבויים שנכשלו.
תחזוקה מונעת מאפשרת לטפל בדיסק שמתמלא, בתעודה שעומדת לפוג או בקו אינטרנט לא יציב לפני שהעובדים מפסיקים לעבוד. היא גם יוצרת תיעוד: תרשים רשת, רשימת ציוד, הגדרות קריטיות, בעלויות ומדיניות גישה. התיעוד הזה חיוני כשצריך להרחיב את המערכת, לשחזר תקלה או להחליף ספק.
מתי נכון להיעזר בגוף מנוהל?
עסק קטן יכול לעיתים להקים סביבת בסיס בעצמו, אך ככל שהרשת כוללת עובדים מרחוק, מידע רגיש, כמה אתרים או מערכות קריטיות, המחיר של טעות עולה במהירות. גוף IT מנוהל מספק תכנון, יישום, ניטור, תמיכה ותחזוקה במסגרת אחת, במקום להותיר את העסק תלוי באדם בודד או בתגובה נקודתית לתקלות.
ב-Cloud360 הגישה היא לבחון תחילה את הפעילות העסקית ואת הסיכונים בפועל, ורק לאחר מכן להתאים את התשתית, ההגנות ותהליך התמיכה. כך אפשר להקים רשת שאינה רק מאובטחת על הנייר, אלא גם ניתנת לניהול, להרחבה ולשחזור כשהעסק צריך אותה באמת.
רשת משרדית טובה מעניקה למנהלים דבר שקשה למדוד בדוח אחד: ודאות. כשהגישה מסודרת, הגיבויים נבדקו והמערכות נמצאות תחת בקרה, אפשר להקדיש פחות זמן למרדף אחר תקלות ויותר זמן לניהול העסק קדימה.