![]() |
Uredska mreža - Sigurnost i povjerenje
Morao sam staviti neki catchy naslov.
Imamo uredsku lan mrežu, spojenu preko T com optike na internet. Mreža se sastoji od : -T com router - ovo bi promjenili, budget nije problem, dajte sugestije. -6 Fiksnih računala + povremeno kada dođe netko od zaposlenika sa laptopom -6 IP telefona -Mrežni printer - crnobijeli -Mrežni skener -Mrežni printer u boji -Synology NAS -DELL server na kojem se vrti win server 2012 i mysql baza podataka za program koji nam je bitan za funkcioniranje ureda. -Cisco switch -cisco L3 switch - backup -2 x Unifi AP -HIKvision NVR -HIKVISION Switch -4 x Hikvision kamere -Hikvision parlafon -Kontrola pristupa -Alarm -4 Daikin klime :D -Konferencijska kamera Dugo smo se mislili što uzeti za FW, na kraju smo uzeli Unifi Dream Machine pro max jer se može upravljati sa njim bez da si mrežni inženjer,uplatit ćemo još updejtanje godišnje i pomoz bog junaci:D Ovo je sve neuredno konfigurirano, i stavljeno u jedan Lan, i kada se netko zakači u Lan žičano/bežično, vidi sve uređaje. Ideja bi bila sljedeća: - Sva uredska računala koja se spajaju žičano staviti u jednu VLAN mrežu. -Kamere/Alarm/ Kontrola pristupa/ idu u posebnu mrežu kojoj nema pristup niti jedna druga mreža. -Za zaposlenike posebna bežična mreža kojoj imaju pristup samo laptopi i mobiteli, sa filtriranjem za ostale. -Guest VLAN za wireless network koji ima izlaz na net preko FW-a Što biste vi dodali/ promjenili? |
Citiraj:
|
Citiraj:
Problem je što povremeno printamo direktno sa mobitela pdfove i slike. Ideja mi je bila da stavim filtriranje da dopusti spajanje samo mobitela zaposlenika koji su approved, i sve ostale uređaje deny. |
Segmentacija mreze je obavezna sto i imate u planu. To je uredu. Upalite IDS/IPS i novu opciju Unify Cybersecure od Proofpoint. Za relativno malu lovu je to dobra stvar.
Citiraj:
Generalno pratis Zero Trust principle, najmanja dopustenja i pristup moguc. Ako nije potrebno, ne dajes pristup, ukoliko je onda najmanji moguci pristup. Generalno si na dobrom putu no to nije sve. Treba nekakav MDM (Intune?) za management uredaja, IAM solucija (npr EntraID), XDR, email security, patch lifecycle definirati (Win Server 2012 :D ), dakle upgrade radit na 2022+ i redoviti patching, MFA po mogucnosti phishing resistant (yubikey ili device bound passkey sa MS Auth), backup itd itd.. |
Citiraj:
Citiraj:
Got it. Citiraj:
Baš sam gledao, moramo prvo napraviti skok na 2016 i nakon toga na 2022.:hitthewal: |
Sva vremena su GMT +2. Sada je 17:05. |
Powered by vBulletin®
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
© 1999-2024 PC Ekspert - Sva prava pridržana ISSN 1334-2940
Ad Management by RedTyger