Ukázková výroba s.r.o.
1. Shrnutí pro vedení
Celkové hodnocení rizika: vysoké
Síť je funkční, ale její zabezpečení odpovídá stavu z doby instalace. Tři nálezy považujeme za kritické: každý z nich sám o sobě stačí k tomu, aby útočník zašifroval data celé firmy — včetně záloh.
Dobrá zpráva je, že žádný z kritických nálezů nevyžaduje nákup nového hardwaru. Většina se řeší nastavením stávajících zařízení a první tři kroky zvládneme do týdne.
2. Nálezy podle priority
Vzdálená plocha účetního serveru je dostupná z internetu
- Co jsme našli
- Na firewallu je přesměrovaný port 3389 (vzdálená plocha) přímo na účetní server. Přihlašuje se na něj jménem a heslem, bez druhého faktoru. V logu serveru jsou tisíce neúspěšných pokusů o přihlášení z cizích adres.
- Proč na tom záleží
- Otevřená vzdálená plocha patří k nejčastějším vstupům ransomwaru do malých firem. Stačí uhodnout nebo koupit jedno heslo — a útočník je přímo na serveru s účetnictvím.
- Co udělat
- Zrušit přesměrování portu. Vzdálený přístup vést výhradně přes firemní VPN s ověřením druhým faktorem.
- Pracnost
- zrušení přesměrování: hodina · VPN s MFA: jeden den
Zálohy jsou dostupné ze stejné sítě pod stejným účtem
- Co jsme našli
- Zálohy serverů se ukládají na NAS, který je v síti trvale připojený a přístupný pod stejným účtem, pod kterým běží servery. Neexistuje žádná kopie mimo síť ani kopie, kterou nelze přepsat. Obnova ze záloh nebyla nikdy vyzkoušena.
- Proč na tom záleží
- Ransomware, který se dostane na server, zašifruje v jednom kroku i zálohy. Firma pak nemá z čeho obnovit — a neví ani, jestli by obnova fungovala.
- Co udělat
- Zavést pravidlo 3-2-1: aspoň jedna kopie mimo síť nebo neměnitelná. Pro zálohy oddělený účet. Obnovu vyzkoušet a zopakovat jednou za čtvrt roku.
- Pracnost
- dva až tři dny podle objemu dat
Plochá síť: kamery, výroba, kanceláře i hosté v jednom segmentu
- Co jsme našli
- Kancelářské počítače, výrobní stanice, kamery i hostovská Wi-Fi jsou v jedné síti a vzájemně se vidí. Čtyři ze šesti kamer mají výchozí heslo výrobce.
- Proč na tom záleží
- Napadená kamera nebo notebook návštěvy vidí na účetní server stejně dobře jako počítač účetní. Útok se nezastaví na prvním zařízení, ale rozšíří se po celé firmě.
- Co udělat
- Rozdělit síť do oddělených zón (kanceláře, výroba, kamery, hosté, servery) s pravidly, co smí komunikovat kam. Změnit výchozí hesla všech zařízení.
- Pracnost
- dva dny, bez odstávky výroby
Firmware firewallu je dva roky neaktualizovaný
- Co jsme našli
- Firewall běží na firmwaru z doby instalace. Výrobce mezitím vydal opravy zranitelností ve VPN bráně, které jdou zneužít bez znalosti hesla.
- Proč na tom záleží
- Zranitelnost, kterou zveřejnil sám výrobce, útočníci aktivně vyhledávají automatickými skenery.
- Co udělat
- Aktualizovat firmware a nastavit pravidelné aktualizace s kontrolou jednou měsíčně.
- Pracnost
- půl dne včetně zálohy konfigurace
Správa firewallu je dostupná z internetu pod sdíleným účtem
- Co jsme našli
- Webová správa firewallu odpovídá i z internetu. Přihlašuje se společným účtem „admin“, jehož heslo zná i bývalý dodavatel IT.
- Proč na tom záleží
- Kdo získá přístup ke správě firewallu, ovládá celou firemní síť — a u sdíleného účtu nelze zjistit, kdo co změnil.
- Co udělat
- Povolit správu jen z vnitřní sítě nebo přes VPN. Zavést jmenné účty s druhým faktorem a zrušit přístup bývalého dodavatele.
- Pracnost
- dvě hodiny
VPN pro šest uživatelů bez druhého faktoru
- Co jsme našli
- Šest lidí se připojuje do firemní sítě přes VPN jen jménem a heslem. Dva z účtů patří lidem, kteří už ve firmě nepracují.
- Proč na tom záleží
- Uniklé heslo z jakékoli jiné služby stačí ke vstupu do firmy. Aktivní účty bývalých zaměstnanců jsou otevřené dveře, o kterých nikdo neví.
- Co udělat
- Zapnout druhý faktor pro všechny účty VPN, zrušit účty bývalých zaměstnanců a zavést postup pro odchod zaměstnance.
- Pracnost
- půl dne
Záznamy firewallu se neukládají a nikdo je nečte
- Co jsme našli
- Firewall drží záznamy jen v paměti, kde se po několika hodinách přepíší. Upozornění na podezřelé události nejsou nastavená.
- Proč na tom záleží
- Při incidentu nelze zpětně zjistit, kudy útočník přišel a co udělal. Pojišťovna i odběratel přitom tuto informaci budou chtít.
- Co udělat
- Ukládat záznamy mimo firewall alespoň 90 dní a nastavit upozornění na podezřelá přihlášení a skenování.
- Pracnost
- půl dne
Heslo hostovské Wi-Fi visí na recepci a roky se nemění
- Co jsme našli
- Po oddělení hostů do vlastní zóny (viz K3) už nejde o kritický problém, ale heslo zná každý, kdo kdy firmou prošel.
- Proč na tom záleží
- Omezené — po segmentaci host na firemní systémy nedosáhne.
- Co udělat
- Měnit heslo pravidelně, nebo přejít na přístup s časovým omezením.
- Pracnost
- hodina
Chybí přehled zařízení a přístupů
- Co jsme našli
- Neexistuje seznam zařízení v síti ani přehled, kdo má kam přístup. Při auditu jsme našli tři zařízení, o kterých nikdo ve firmě nevěděl.
- Proč na tom záleží
- Co firma neeviduje, to nezabezpečí ani neaktualizuje.
- Co udělat
- Založit evidenci zařízení a přístupů a dvakrát ročně ji projít.
- Pracnost
- jeden den, pak hodina za půl roku
Odchozí provoz ze sítě není omezený
- Co jsme našli
- Firewall hlídá jen provoz směrem dovnitř. Ven může kterékoli zařízení komunikovat kamkoli.
- Proč na tom záleží
- Ransomware i únik dat potřebují komunikovat ven. Bez omezení odchozího provozu se útok nezadrží ani ve chvíli, kdy by to ještě šlo.
- Co udělat
- Povolit ven jen služby, které firma skutečně používá, a blokovat podvodné a nově registrované domény.
- Pracnost
- jeden den včetně ladění
3. Co je v pořádku
- Antivir na všech pracovních stanicích je aktuální a hlásí do jedné konzole.
- Aktualizace systému Windows se na stanicích instalují automaticky.
- Serverovna je zamčená a přístup do ní má jen vedení a údržba.
4. Akční plán
- Do týdne: K1, K2, D2 — Zavírá nejsnazší cesty dovnitř a chrání zálohy — bez nich by každý další krok byl stavěním na písku.
- Do měsíce: K3, D1, D3 — Zabrání tomu, aby se případný útok rozšířil z jednoho zařízení na celou firmu.
- Do čtvrt roku: D4, R1, R2, R3 — Umožní útok včas zachytit a dohledat — a udrží síť v dobrém stavu dlouhodobě.
5. Orientační cena nápravy
| Práce | Řeší nálezy | Cena |
|---|---|---|
| Nasazení firemní VPN s druhým faktorem | K1, D3 | od 9 000 Kč |
| Segmentace sítě do oddělených zón | K3, R1 | od 18 000 Kč |
| Aktualizace a zabezpečení firewallu vč. záznamů a odchozích pravidel | D1, D2, D4, R3 | od 15 000 Kč |
| Zálohy podle pravidla 3-2-1 a test obnovy | K2 | podle objemu dat |
| Evidence zařízení a přístupů | R2 | součást nasazení |
Orientačně podle ceníku, bez DPH. Ve skutečném reportu dostanete pevnou cenu na míru vaší síti. Po nápravě lze síť převzít do průběžného dohledu (od 3 900 Kč měsíčně) — ale nemusíte, report a plán jsou vaše.