Osoba z zewnątrz wchodzi do sali konferencyjnej, podłącza laptop do gniazdka i… jest w sieci firmowej. Bez pytania, bez weryfikacji, bez kontroli. W tym case study pokazujemy, jak zabezpieczyliśmy gniazda Ethernet u jednego z naszych klientów i w jaki sposób ograniczyliśmy ryzyko nieautoryzowanego dostępu do sieci przewodowej.
Z tego artykułu dowiesz się:
- jakie ryzyko wiąże się z aktywnymi gniazdami Ethernet bez kontroli dostępu;
- jak działa mechanizm weryfikacji użytkowników i urządzeń podłączanych do sieci przewodowej;
- jakie efekty przyniosło zabezpieczenie gniazd sieciowych.
Punkt wyjścia: dostępne gniazda Ethernet w salach i biurze
U jednego z naszych klientów dostęp do sieci przewodowej był zorganizowany w sposób typowy dla wielu firm. W salach konferencyjnych, przestrzeni biurowej i floorboxach znajdowały się aktywne gniazda Ethernet, które ułatwiały codzienną pracę i prowadzenie spotkań.
Z perspektywy użytkowników było to wygodne rozwiązanie. Pracownik mógł szybko podłączyć laptop do sieci, a osoba z zewnątrz korzystająca z sali konferencyjnej mogła bez problemu uzyskać połączenie przewodowe. Przez długi czas takie gniazda traktowano po prostu jako element wyposażenia biura.
Moment zwrotny: podejrzane urządzenie w sieci
Momentem zwrotnym było wykrycie podejrzanego urządzenia, które pojawiło się w sieci po podłączeniu do aktywnego gniazda Ethernet. Na szczęście zostało ono szybko zidentyfikowane i odłączone od infrastruktury firmowej. Sytuacja ta pokazała jednak, że obecny sposób dostępu do sieci przewodowej generuje spore zagrożenie i wymaga natychmiastowej zmiany.
Jeżeli port sieciowy jest aktywny i nie wymusza dodatkowej weryfikacji, samo podłączenie kabla może wystarczyć, aby urządzenie zaczęło komunikować się z infrastrukturą firmową. Właśnie dlatego wspólnie z klientem podjęliśmy decyzję, że gniazda Ethernet powinny zostać objęte dodatkową kontrolą dostępu.
Rozwiązanie: kontrola dostępu do gniazd Ethernet
Rozwiązaniem było wdrożenie mechanizmu NPS (ang. Network Port Security), który pozwala kontrolować dostęp do sieci przewodowej. W uproszczeniu działa on jak punkt weryfikacji – zanim urządzenie uzyska dostęp do sieci firmowej, system sprawdza, czy użytkownik lub sprzęt spełnia określone warunki bezpieczeństwa.
Po wdrożeniu NPS proces podłączania urządzenia do sieci przewodowej wygląda następująco:
- użytkownik podłącza laptop do gniazdka Ethernet, np. w sali konferencyjnej, przy stanowisku pracy albo w floorboxie;
- port pozostaje w trybie zabezpieczonym i nie przepuszcza ruchu do sieci, dopóki nie nastąpi weryfikacja;
- użytkownik podaje swoje dane logowania;
- urządzenie sieciowe przekazuje dane do centralnego serwera uwierzytelniającego;
- serwer sprawdza, czy konto istnieje, jest aktywne i należy do odpowiedniej grupy, np. pracowników uprawnionych do korzystania z sieci przewodowej;
- jeśli warunki są spełnione, dostęp zostaje przyznany;
- jeśli weryfikacja się nie powiedzie, port pozostaje zablokowany.

Rys. 1 Jak działa usługa NPS – schemat; źródło: Symbioza.IT
W przypadku opisywanego wdrożenia, zabezpieczeniem objęto aktywne gniazda sieciowe w wybranych obszarach biura, w tym w salach konferencyjnych i miejscach, w których mogły pojawiać się osoby spoza organizacji. Celem było zachowanie wygody korzystania z sieci przewodowej, ale przy jednoczesnym ograniczeniu ryzyka nieautoryzowanego dostępu.
Efekt po wdrożeniu NPS – ochrona gniazd sieciowych
Zmiany związane z wdrożeniem Network Port Security zauważalne były także w monitoringu zdarzeń. W logach i zgłoszeniach przestały pojawiać się przypadki nieznanych urządzeń, uzyskujących dostęp po podłączeniu do aktywnego gniazda Ethernet. Dla klienta oznaczało to większy spokój operacyjny i pewność, że dostęp przewodowy działa według jasno określonych zasad, a co za tym idzie większe bezpieczeństwo firmowych zasobów.
Ryzyko biznesowe: co może się wydarzyć bez ochrony gniazd sieciowych?
Aktywne gniazdo Ethernet bez dodatkowej kontroli nie musi od razu oznaczać poważnego incydentu. Jest jednak miejscem, przez które nieznane urządzenie może uzyskać dostęp do sieci firmowej.
Jakie są możliwe skutki braku ochrony gniazd sieciowych?
- Nieautoryzowane urządzenie może uzyskać dostęp do sieci;
- organizacja traci kontrolę nad tym, kto korzysta z infrastruktury;
- trudniej ustalić źródło problemu w przypadku incydentu;
- rośnie ryzyko rozprzestrzeniania się złośliwego oprogramowania;
- urządzenia spoza organizacji mogą znaleźć się zbyt blisko zasobów firmowych;
- administratorzy nie mają spójnych zasad zarządzania dostępem do portów sieciowych.
Kabel podłączony do gniazdka jest jednym ze sposobów wejścia do środowiska IT. Dlatego dostęp przewodowy warto kontrolować równie konsekwentnie jak połączenia z zewnątrz, konta użytkowników czy urządzenia końcowe.
Rola Symbioza.IT w zabezpieczeniu gniazdek sieciowych
Symbioza.IT to firma informatyczna z Poznania, która dostarcza usługi IT dla biznesu. Skupiamy się na świadczeniu takich usług, które tworzą bezpieczne i wydajne środowisko pracy, niezbędne do rozwoju danej organizacji. Jednym z elementów, wspierających ten proces jest wdrożenie Network Port Security, które również realizujemy.
Symbioza.IT może wesprzeć firmy w:
- analizie obecnej konfiguracji sieci przewodowej;
- sprawdzeniu, które porty i gniazda są aktywne;
- ocenie ryzyka związanego z dostępem przewodowym;
- zaprojektowaniu zasad bezpiecznego dostępu;
- konfiguracji urządzeń sieciowych i mechanizmów uwierzytelniania;
- wdrożeniu NPS jako centralnego elementu kontroli dostępu;
- przygotowaniu dokumentacji technicznej i zaleceń dla administratorów;
- dalszym utrzymaniu i rozwoju rozwiązania.
Zabezpieczenie gniazd sieciowych – dlaczego warto?
Bezpieczeństwo sieci firmowej nie kończy się na Wi-Fi, firewallu i ochronie komputerów. Równie ważne jest to, co dzieje się z dostępem przewodowym. Aktywne gniazdko sieciowe może być wygodne, ale bez odpowiedniej kontroli staje się niepotrzebnym ryzykiem.
Dzięki wdrożeniu bezpiecznego dostępu przewodowego firma może zachować wygodę pracy, a jednocześnie ograniczyć możliwość przypadkowego lub nieautoryzowanego podłączenia urządzeń do sieci.
Rys. 2 Baner zachęcający do kontaktu; źródło: Symbioza.IT
Zapraszamy do kontaktu, jeśli chcesz sprawdzić, czy dostęp przewodowy w Twojej firmie jest odpowiednio chroniony.
Kliknij, aby przeczytać więcej informacji na temat Network Port Security.
" class="lazy" src="data:image/gif;base64,iVBORw0KGgoAAAANSUhEUgAAAAEAAAABCAQAAAC1HAwCAAAAC0lEQVR42mNkYAAAAAYAAjCB0C8AAAAASUVORK5CYII=" alt="">