Nettverkssikkerhet for småbedrifter: VLAN, brannmurregler, DNS-filtrering og Vaultwarden

De fleste cyberangrep rammer småbedrifter, ikke store konsern. Småbedrifter har ofte svakere sikkerhet og mindre ressurser til IT, og mange tror de er for små til å bli et mål. Tiltakene under krever ikke stort budsjett.
Del opp nettverket med VLAN
Det vanligste problemet jeg ser hos småbedrifter er et flatt nettverk. Skrivere, overvåkningskameraer, ansattes PC-er, servere og gjestenes telefoner ligger på samme nettverkssegment. Kompromitterer en angriper én enhet, har de tilgang til alt.
Med VLAN deler du nettverket i soner, for eksempel ett VLAN for kontormaskiner, ett for IoT-enheter, ett for servere og ett for gjester. Et kompromittert overvåkningskamera kan da ikke nå regnskapsserveren.
Nettverksutstyr fra UniFi, MikroTik og Cisco Meraki støtter VLAN uten tillegg. Oppsettet tar en halv til en hel dag for et typisk småbedriftsnettverk, og få sikkerhetstiltak gir mer for pengene.
Blokker alt i brannmuren, åpne det som trengs
Jeg ser ofte brannmurer med standardkonfigurasjon eller med regler som tillater all trafikk mellom soner. Da har segmenteringen ingen virkning.
Blokker alt som standard, og åpne bare det som trengs. IoT-enheter trenger sjelden internett utover oppdateringer. Kontormaskiner trenger ikke nå IoT-VLAN-et. Gjester skal aldri ha tilgang til interne ressurser.
Kartlegg først hvilke tjenester som må snakke sammen, og lag regler etter det. Logg avvist trafikk i starten, så ser du legitime behov du har oversett.
DNS-filtrering
DNS-filtrering er det enkleste tiltaket på lista. En filtrerende DNS-tjeneste, som NextDNS, Cloudflare Gateway eller en selvhostet Pi-hole/AdGuard Home, blokkerer kjente ondsinnede domener før forbindelsen opprettes.
Klikker en ansatt på en phishing-lenke, blokkerer DNS-filteret ofte forbindelsen til domenet. Det stopper ikke alt, men en stor andel.
Oppsettet tar under en time: endre DNS-serverne på ruteren til en filtreringsløsning, og hele nettverket er dekket.
Passordhåndtering med Vaultwarden
Gjenbruk av passord er fortsatt den vanligste årsaken til at kontoer blir kompromittert. En passordmanager løser det, men mange bedrifter vil ikke legge alle passordene i en skytjeneste.
Vaultwarden er en selvhostet åpen kildekode-implementasjon av Bitwarden-serveren. Den kjører på din egen server eller i en Docker-container, og passordene lagres lokalt. De ansatte bruker de vanlige Bitwarden-appene på PC og mobil, men dataene forlater ikke nettverket.
Du får autogenererte sterke passord, deling av pålogginger i team og tofaktorautentisering uten ekstern leverandør. Vaultwarden trenger lite ressurser og kjører på nesten hva som helst.
De vanligste angrepsveiene
Phishing-e-post er fortsatt den vanligste angrepsveien. DNS-filtrering og opplæring av ansatte beskytter best. Sett opp SPF, DKIM og DMARC på bedriftens e-postdomene.
Svake og gjenbrukte passord løses med en passordmanager. Slå i tillegg på tofaktorautentisering (2FA) på alle tjenester som støtter det, spesielt e-post, skylagring og fjerntilgang.
Hold operativsystemer, nettverksutstyr og programmer oppdatert, og automatiser oppdateringene der det går. De fleste vellykkede angrep utnytter kjente sårbarheter som det allerede finnes en oppdatering for.
Kjør en portskanning av din egen eksterne IP jevnlig. RDP (Remote Desktop) skal aldri eksponeres direkte mot internett. Bruk VPN.


