Minden réteg ugyanazt a szerkezetet követi: mi a konkrét kockázat, mit teszünk ellene, és milyen technikai megoldás áll mögötte. A technikai részletek lenyithatók.
01Fizikai réteg
A szerver nem az irodai szekrényben áll
A legdrágább adatvesztések jelentős része nem támadásból származik, hanem egy elázott, túlmelegedett vagy feltört szerverszobából. Egy irodai gépszekrényt nem az őrzés, hanem a véletlen védi: amíg nincs baj, minden rendben van vele.
A nálunk futó környezetek két, egymástól független budapesti adatközponti helyszínen állnak, fizikailag védett géptérben, redundáns tápellátással és adatközponti hűtéssel. A hardver enterprise kategóriájú: redundáns tápegység, ECC memória, RAID-védett tárolók.
A tűz, a beázás és az áramszünet nem biztonsági kérdésnek indul. Annak végződik.
Az infrastruktúra részletei a Technológia oldalon →
Technikai részletek
- Helyszínek: két budapesti adatközponti helyszín, egymástól függetlenül
- Gépterem: fizikailag védett környezet, redundáns tápellátás, adatközponti hűtés és hőmérséklet-figyelés
- Hardver: enterprise szerverpark redundáns tápegységgel, ECC memóriával, RAID-védett tárolókkal
- Gerinchálózat: redundáns 2×10 Gbps — egy uplink vagy egy switch kiesése nem jelent szolgáltatáskiesést
- Telephelyi rendszereknél: szünetmentes tápellátás (UPS) felügyelete, szabályos leállítással áramszünet esetén
02Hálózati perem
Ügyfelenként dedikált átjáró, nem közös sablon
Egy közös tűzfalon az Ön szabályai mellett ott vannak mások szabályai is. Egy másik ügyfél kedvéért kinyitott port, egy elrontott átirányítás vagy egy rontott hírnevű levelező-IP az Ön kockázata is lesz — akkor is, ha Ön mindent jól csinált.
Nálunk minden ügyfél saját átjárót kap: a tűzfal-, NAT- és portszabályok kizárólag az Ön környezetéhez tartoznak, a VPN-végpont dedikált, a publikus IPv4-cím pedig a saját címtartományunkból, névre szólóan az Öné.
A saját publikus IP azt is jelenti, hogy a levelezése hírneve nem függ attól, mit csinál egy másik ügyfél.
Melyik gyártó áll a hálózat mögött →
Technikai részletek
- Átjáró: ügyfelenként dedikált tűzfal, NAT és VPN-endpoint, saját szabályrendszerrel
- Publikus IP: dedikált publikus IPv4 cím a saját címtartományunkból
- VPN: site-to-site és kliens hozzáférés — IPsec, WireGuard, OpenVPN, SSTP
- Eszközök: MikroTik RouterOS, Cisco, valamint Fortinet, pfSense és OPNsense tűzfalak
- Tanúsítványok: nyilvános és belső TLS-tanúsítványok kezelése, lejárat-figyeléssel
- Telephelyen: Wi-Fi infrastruktúra vendéghálózat-leválasztással
03Szegmentálás
A publikus réteg bukása ne érje el az adatbázist
A legtöbb súlyos incidensben nem az az érdekes, hogy a támadó bejutott az első gépre, hanem az, hogy onnan meddig jutott el. Egy lapos hálózaton egy kompromittált webszerver közvetlen rálátást ad a fájlszerverre és az adatbázisra.
Nálunk a belső réteg (adatbázis, alkalmazás) és a publikus réteg (web, mail) élesen elválik, az ügyfelek szegmensei pedig VLAN-alapú vagy fizikai szegmentálással különülnek el egymástól. Ahol az adat jellege megkívánja, a környezet az internetről egyáltalán nem elérhető — érzékeny adatot kezelő ügyfeleinknél ez már működő gyakorlat, nem terv.
Auditnál a „logikailag elválasztva” gyakran kevés. Ezért adunk fizikai szegmentálást is.
Az izoláció ábrája és a megvalósult példák →
Technikai részletek
- Kétszintű felosztás: külön belső (adatbázis, alkalmazás) és publikus (web, mail) hálózati réteg
- Ügyfél-izoláció: ügyfelenként dedikált szegmens, VLAN-alapú vagy fizikai szegmentálással
- Teljes izoláció: igény esetén saját virtuális vagy fizikai switch, privát alhálózat, az internetről nem elérhető környezet
- A szegmensek között nincs átjárás — egy ügyfél környezetéből a másiké nem látszik
04Identitás
Az ellopott jelszó önmagában kevés legyen
A belépés a támadónak pontosan olyan könnyű, mint a kollégának — ha csak egy jelszó áll az útjában. A második gyakori hiba nem a belépésnél van, hanem utána: a legtöbb cégben senki nem tudja pontosan megmondani, egy adott fiók valójában mihez fér hozzá.
Ezért kettőt kérünk egyszerre: többfaktoros hitelesítést a belépéshez, és dokumentált, karbantartott jogosultsági struktúrát mögé. A be- és kilépő munkatársak fiókjai és eszközei folyamat szerint kerülnek be és ki — nem emlékezetből.
A jogosultság akkor lesz kockázat, amikor már senki nem tudja, ki mihez fér hozzá.
Mit lát valójában egy irodai AI-asszisztens — és miért a jogosultságokról szól →
Technikai részletek
- Hitelesítés: többfaktoros hitelesítés, központi jogosultságkezelés
- Címtár: Active Directory tartomány, csoportházirendek, redundáns tartományvezérlők
- Életciklus: belépő és kilépő munkatársak fiók- és eszközkezelése, dokumentált jogosultsági struktúrával
- Felhő: Microsoft 365 és Entra ID adminisztráció, e-mail- és adathalászat elleni védelem
- Az infrastruktúrához kizárólag felhatalmazott Triox-munkatársak férnek hozzá, az üzemeltetéshez szükséges mértékben
05Végpont
A támadás nem a szerveren kezdődik
A belépési pont az esetek túlnyomó részében egy munkaállomás: egy megnyitott melléklet, egy elavult böngésző-bővítmény, egy két éve nem frissített alkalmazás. A szerver csak a második állomás.
A végpontokon védelem fut, központi konzolról felügyelve, a frissítéskezelés pedig ütemezett, tesztelt és visszakövethető folyamat — karbantartási ablakhoz kötve, nem alkalmi kattintgatás. Az eszközökről leltár van, az életciklusuk követve van.
Amit senki nem néz, az addig működik, amíg nem.
A végpontfelügyelet a menedzselt üzemeltetés része →
Technikai részletek
- Végpontvédelem: telepítés és felügyelet központi konzolról, munkaállomásokon és szervereken
- Frissítéskezelés: Windows és Linux patch-ek ütemezett, karbantartási ablakhoz kötött telepítése (WSUS vagy RMM alapon)
- Távoli menedzsment: RMM: végpont- és szerverfelügyelet, távoli beavatkozás, eszközleltár
- Eszköz-életciklus: nyilvántartás, garancia- és supportkövetés, cseretervezés
06Adat
A zsarolóvírus a mentést is keresi
Egy titkosító támadás első dolga nem az adat, hanem a mentés. Ha a mentés ugyanazon a hálózaton, ugyanabban a rackben vagy ugyanabban az épületben áll, mint az éles rendszer, akkor egyetlen esemény viszi mindkettőt.
Ezért a mentés nálunk nem az éles rendszer mellékterméke, hanem külön infrastruktúra: több, egymástól fizikailag független célponton, két helyszínen. A kritikus terhelésekhez off-site VM-replika is tartozik — azt nem visszaállítani kell, hanem elindítani.
A kérdés nem az, van-e mentés. Az, hogy hol van, és mennyi idő alatt van fent.
Hogy a mentés vissza is állítható, azt egy teszt igazolja →
Technikai részletek
- Mentési platform: Veeam Backup & Replication és Veeam Agent, alternatívaként Synology, Iperius, BackupChain megoldások
- Célpontok: elsődleges repository és külön fizikai másodlagos backup targetek, egymástól független eszközökön, két helyszínen
- 3-2-1 elv: 3 példány, 2 különböző médián, 1 telephelyen kívül
- Replikáció: off-site, futásra kész VM-replika a kritikus terhelésekhez
- Alkalmazás-tudatos mentés: adatbázis- és levelezőrendszer-konzisztens mentés, nem csak fájlszintű másolat
- Ellenőrzés: a mentési feladatok napi szintű ellenőrzése — nem csak az, hogy elindult, hanem hogy le is futott
07Menedzsment-sík
Amit nem lehet elérni az internetről, azt nem lehet onnan feltörni
Egy infrastruktúra biztonsága gyakran nem az alkalmazásnál dől el, hanem ott, hogy honnan érhető el a szerverek, a hypervisor és a hálózati eszközök kezelőfelülete. Ez a legrövidebb út a teljes környezethez — egy kitett menedzsment-interfészt pedig az egész internet próbálgathat.
A Triox management-hálózata dedikált, és az internetről nem elérhető. Nincs kint olyan kezelőfelület, amit egy jelszónak kellene megvédenie. Az ügyfél-hozzáférés VPN-en, ügyfelenként dedikált endpointon keresztül történik.
A legjobban védett kezelőfelület az, amelyik nincs kitéve.
Ki fér hozzá az adataimhoz? — GYIK →
Technikai részletek
- Out-of-band management: dedikált, az internetről nem elérhető management hálózat
- Hardverszint: iDRAC és iLO — a szerver akkor is kezelhető és felügyelhető, ha az operációs rendszer el sem indul
- Előjelzés: tápegység, ventilátor, memória és lemez hibái sok esetben még meghibásodás előtt kiderülnek
- Ügyfél-hozzáférés: VPN-en keresztül, ügyfelenként dedikált endpointon
- Naprakész, átadható és auditálható rendszerdokumentáció — nem az üzemeltető fejében