A kiberbiztonságról szóló törvényi kötelezettségek a legtöbb szervezetnél papírmunkaként indultak. Amikor azonban megérkezik a kiberbiztonsági auditor, a fókusz pillanatok alatt elmozdul a dokumentációról a konkrét hálózati topológiára, a routerek beállításaira és a naplózásra.
Ebben a cikkben végigvesszük azt a 4 legkritikusabb infrastruktúra-területet, ahol a hiányosságok a leggyorsabban kibuknak egy műszaki felülvizsgálat során.
1. Hálózatszegmentáció (VLAN-ok és zónák elválasztása)
Az auditok egyik leggyakoribb buktatója a „flat network” (lapos hálózat), ahol a vállalati PC-k, a szerverek, az IP-kamerák és a vendég Wi-Fi egyetlen broadcast tartományban laknak.
Amit az auditor elvár:
- Funkcionális VLAN-ok: A belső munkaállomások nem érhetik el közvetlenül a szerverek felügyeleti interfészeit (iDRAC, ILO) vagy a hálózati eszközök (MikroTik, Cisco) admin portjait.
- Szigorú L4/L7 tűzfalszabályok: A szegmensek közötti forgalomban az implicit deny (alapértelmezetten mindent tilt) elv érvényesüljön.
- Elszeparált Vendég Wi-Fi: A vendégeszközök kizárólag a NAT-olt internetet érhetik el, a belső alhálózatok felé semmilyen átjárásuk sem lehet.
2. Identitás- és hozzáférés-kezelés (IAM & VPN)
A távoli elérések és a kiemelt jogosultságú fiókok (Admin) védelme kiemelt fókuszt kap.
Kulcsfontosságú elvárások:
- Többfaktoros azonosítás (MFA): Minden távoli VPN csatlakozáson, valamint a Microsoft 365 / Entra ID környezetben kötelező az MFA.
- Menedzsment portok elrejtése: SSH (22), WinBox (8291), RDP (3389) és HTTPS admin felületek nem lehetnek közvetlenül publikusak az internet felé. A felügyelet csak VPN-en vagy kijelölt Jump Host-on keresztül engedélyezett.
3. Központi naplózás és időszinkronizáció
Incidens esetén a pontos eseménysorrend rekonstruálása az első lépés. Ez nem lehetséges szétszórt, eltérő órájú logokból.
- Központi Syslog / SIEM: A tűzfalak, switchek, szerverek és beléptetők logjait egy védett, központi naplózó szerverre (pl. Graylog) kell továbbítani.
- NTP szinkronizáció: Minden hálózati eszköz óráját egy központi, megbízható időkiszolgálóhoz kell igazítani.
4. Módosíthatatlan (Immutable) mentések
Az auditor azt ellenőrzi, hogy egy esetleges zsarolóvírus-támadás (ransomware) vagy egy kompromittálódott admin fiók képes-e megsemmisíteni a mentéseket.
- WORM tárolók: Módosíthatatlan (Write Once, Read Many) mentési célpontok használata.
- DRP tesztelés: A mentésekből való próba-visszaállításokat dokumentáltan, rendszeresen el kell végezni.
Ha a fenti 4 pontban rendben vannak a beállításaitok, a technikai audit érdemi részét már magabiztosan tudjátok teljesíteni.