Majoritatea discuțiilor despre securitatea IT a unei firme mici se opresc la antivirus și parole. Rețeaua în sine — cum intră și iese traficul din birou, cine are acces la ce și cum se conectează cineva de la distanță — rămâne, de cele mai multe ori, exact cum a lăsat-o tehnicianul furnizorului de internet la instalare. Routerul primit odată cu abonamentul face treaba de bază, suficientă pentru o conexiune funcțională, dar nu a fost gândit să separe rețeaua de oaspeți de cea pe care rulează calculatorul de contabilitate, nici să oprească o încercare de conectare care vine direct dinspre internet către un echipament din birou. Diferența dintre „avem o rețea care funcționează" și „avem o rețea securizată" ține, în cea mai mare parte, de câteva decizii concrete, nu de un buget mare.
De ce securitatea de rețea nu se oprește la antivirus
Chiar și o firmă care lucrează aproape integral în aplicații cloud — email găzduit, contabilitate online, fișiere în Drive sau OneDrive — tot are o rețea locală de apărat: imprimanta multifuncțională, un NAS cu documente interne, camerele de supraveghere ale biroului, poate un POS sau un calculator dedicat facturării. Aceste echipamente rulează, de regulă, software mai vechi, rareori actualizat, și reprezintă punctul de intrare preferat pentru cineva care scanează automat internetul în căutarea unor dispozitive expuse. Antivirusul de pe calculatoarele angajaților nu vede și nu oprește acest tip de încercare — rolul lui este altul. Securitatea rețelei este stratul care decide ce poate intra și ieși din birou înainte ca problema să ajungă vreodată la un calculator individual.
Routerul de la furnizorul de internet nu este un firewall de firmă
Routerul oferit odată cu abonamentul de internet face, de regulă, un singur lucru bine: traducerea adreselor de rețea (NAT), care blochează implicit conexiunile pornite din exterior către interior. Este o protecție reală, dar minimală — echivalentul unei uși încuiate, fără alarmă și fără jurnal al cine a încercat clanța. Un firewall de firmă, chiar și unul modest, adaugă ce lipsește: reguli explicite pentru ce trafic este permis pe fiecare port și direcție, un jurnal al conexiunilor și al încercărilor respinse, și, la multe modele, filtrare de bază a traficului periculos cunoscut. Un detaliu pe care puține firme îl verifică: interfața de administrare a routerului ISP păstrează frecvent parola implicită din fabrică, nemodificată de ani de zile — iar acea parolă este publică, listată în manualele producătorului disponibile oricui caută modelul exact al echipamentului.
Segmentarea rețelei: separă oaspeții, imprimantele și camerele de rețeaua firmei
O rețea de firmă bine construită nu este una singură, ci mai multe rețele separate care nu comunică liber între ele. Rețeaua de oaspeți — cea oferită unui client sau partener în sala de ședințe — nu are niciun motiv să „vadă" serverul de fișiere sau calculatorul de contabilitate; separarea aceasta, numită în mod obișnuit segmentare sau izolare pe VLAN-uri, se configurează o singură dată și elimină un risc întreg. Același principiu se aplică echipamentelor conectate la rețea care nu sunt calculatoare propriu-zise: imprimante, camere de supraveghere, televizoare smart din sala de conferințe. Aceste dispozitive au, de regulă, firmware rar actualizat și reprezintă o țintă mai ușoară decât un calculator cu antivirus activ; izolate pe o rețea separată, o breșă pe un astfel de echipament nu dă automat acces la restul firmei.
Accesul de la distanță: VPN, nu un port deschis direct către internet
O greșeală frecventă la firmele care au nevoie de acces de la distanță la un calculator sau server din birou este deschiderea directă a unui port către internet — cel mai adesea pentru desktop remote (RDP) sau pentru o cameră de supraveghere, accesibilă apoi „de oriunde" printr-o adresă publică. Problema este că acel port devine vizibil oricui scanează sistematic internetul, nu doar angajatului care trebuia să îl folosească, iar încercările automate de conectare încep, de regulă, în câteva ore de la deschidere, nu în câteva luni. Soluția corectă este o conexiune VPN: angajatul se conectează printr-un tunel criptat către un punct de intrare controlat al firmei, iar abia din interiorul acelui tunel are acces la resursele la care este autorizat — niciun serviciu intern nu este expus direct pe internet. Acolo unde este posibil, autentificarea în doi factori la conectarea VPN adaugă un nivel suplimentar: chiar dacă o parolă este furată, ea singură nu mai este suficientă.
Ai nevoie de un firewall dedicat sau rețeaua actuală e suficientă
Nu orice firmă mică are nevoie, de la prima zi, de un echipament de firewall dedicat, separat de router. Un birou mic, cu câțiva angajați, fără acces de la distanță și fără date sensibile ale clienților stocate local, poate funcționa rezonabil cu un router de calitate, configurat corect — parolă de administrare schimbată, rețea de oaspeți separată, firmware actualizat. Balanța se schimbă atunci când apare oricare dintre următoarele: angajați care au nevoie de acces de la distanță constant, mai multe locații care trebuie conectate între ele, procesare de plăți sau stocare de date cu caracter personal ale clienților, sau pur și simplu o creștere a numărului de angajați dincolo de ce poate administra manual, ad-hoc, o singură persoană. În aceste cazuri, un firewall dedicat — administrat intern sau printr-un furnizor de servicii gestionate — nu mai este un lux, ci infrastructura de bază pentru orice altceva construiești deasupra ei.
Ce înseamnă, practic, administrarea continuă a unui firewall
Un firewall configurat o singură dată, la instalare, și niciodată revizuit ulterior oferă o protecție care se erodează constant, fără ca nimeni să observe. Administrarea reală înseamnă câteva obiceiuri repetate: actualizarea periodică a firmware-ului, pentru vulnerabilitățile descoperite ulterior lansării echipamentului; revizuirea periodică a regulilor active, pentru a elimina accesul acordat unui fost angajat sau unui furnizor cu care relația s-a încheiat; verificarea jurnalelor de conectare pentru tipare neobișnuite — un volum neobișnuit de încercări respinse dintr-o singură sursă este, de regulă, un semnal de avertizare, nu zgomot de fundal; și schimbarea periodică a parolelor de administrare, mai ales după plecarea unei persoane care avea acces la ele. Pentru majoritatea firmelor mici, cea mai practică soluție este externalizarea acestei administrări către un furnizor care tratează firewall-ul ca pe o componentă vie, nu ca pe o cutie instalată o dată și uitată.
Greșeli frecvente la securitatea de rețea a unei firme mici
- Păstrarea parolei implicite de administrare a routerului sau firewall-ului, nemodificată de la instalare.
- Deschiderea unui port direct către internet pentru acces de la distanță, în loc de o conexiune VPN.
- O singură rețea pentru tot — oaspeți, imprimante, camere și calculatoarele cu date financiare, toate pe aceeași rețea plată.
- Firmware-ul neactualizat pe router sau firewall, uneori de ani de zile, deși actualizările de securitate sunt disponibile gratuit.
- Niciun jurnal verificat vreodată — echipamentul înregistrează conexiunile, dar nimeni nu se uită la ele decât după un incident deja produs.
Un audit minim de rețea, în șase puncte
- 1. Verifică dacă parola de administrare a routerului sau firewall-ului mai este cea implicită din fabrică.
- 2. Confirmă că rețeaua de oaspeți este separată tehnic de rețeaua internă, nu doar numită diferit.
- 3. Listează toate porturile deschise direct către internet și întreabă-te, pentru fiecare, dacă este cu adevărat necesar.
- 4. Verifică dacă accesul de la distanță se face printr-un VPN sau printr-o conexiune directă expusă.
- 5. Confirmă data ultimei actualizări de firmware pe echipamentele de rețea.
- 6. Elimină regulile de acces rămase de la foști angajați sau furnizori cu care colaborarea s-a încheiat.
Întrebări frecvente
Routerul oferit de furnizorul de internet este suficient ca firewall pentru firmă? Pentru o firmă foarte mică, fără acces de la distanță și fără date sensibile stocate local, un router de calitate, configurat corect, poate acoperi nevoile de bază. Pe măsură ce apar accesul de la distanță, mai multe locații sau date de clienți, un firewall dedicat oferă control și vizibilitate pe care routerul de bază nu le are.
Ce diferă între rețeaua de oaspeți și rețeaua internă a firmei? Rețeaua de oaspeți oferă acces la internet unui vizitator, fără nicio vizibilitate către echipamentele interne ale firmei — server de fișiere, calculator de contabilitate, imprimante de rețea. Separarea se face tehnic, prin configurarea echipamentului, nu doar prin denumirea rețelei Wi-Fi.
De ce este riscant să deschid un port direct către o cameră de supraveghere sau un desktop remote? Pentru că acel port devine vizibil oricui scanează sistematic internetul în căutarea unor astfel de echipamente, nu doar persoanei care trebuia să îl folosească. Încercările automate de conectare pe porturile expuse încep de regulă în câteva ore, nu în câteva luni.
Am nevoie de un firewall hardware dedicat dacă avem doar un birou mic? Nu neapărat, dacă firma nu are acces de la distanță constant, mai multe locații sau date sensibile stocate local. Decizia depinde mai mult de ce faci cu rețeaua decât de numărul de angajați.
Ce înseamnă, concret, administrarea continuă a unui firewall? Actualizări periodice de firmware, revizuirea regulilor active pentru a elimina accesul rămas de la foști angajați sau furnizori, verificarea jurnalelor de conectare pentru tipare neobișnuite și schimbarea periodică a parolelor de administrare.
Ce pregătești înainte să suni un furnizor
O discuție utilă despre securitatea rețelei pornește de la câteva răspunsuri pe care firma le are deja: câte locații și câți angajați au nevoie de acces de la distanță, ce echipamente sunt conectate la rețea în afară de calculatoare, dacă firma procesează plăți sau stochează date cu caracter personal ale clienților, și cine are în prezent acces la administrarea routerului sau firewall-ului existent. Cu aceste răspunsuri pregătite, un furnizor poate recomanda o soluție potrivită dimensiunii reale a firmei, nu un pachet standard supradimensionat sau, dimpotrivă, insuficient.
O rețea sigură nu cere un buget mare, ci decizii corecte, luate o singură dată
Segmentarea rețelei, înlocuirea unui port deschis cu o conexiune VPN și administrarea continuă, nu doar configurarea inițială, rezolvă majoritatea riscurilor reale ale unei firme mici — fără echipament scump și fără o echipă IT internă dedicată. Serviciile noastre de securitate cibernetică acoperă exact acest strat, de la configurarea inițială a firewall-ului și segmentarea rețelei, până la administrarea continuă și accesul de la distanță securizat prin VPN; componenta de rețea face parte, de regulă, din același pachet cu externalizarea IT a firmei.
Solicită o consultație gratuită pentru un audit al rețelei firmei tale și o recomandare bazată pe cum lucrează efectiv echipa ta, nu pe un șablon general.