Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Блог

Централизация или независимость?

14.05.2020

Как обеспечить безопасность сети компании с филиалами в разных регионах

Реализация сетевой безопасности компаний, подразделения которых расположены в разных регионах — задача, решить которую можно различными способами. Наиболее распространенными являются два подхода:

  • независимый, при котором на уровне организации принимается набор стандартов, а их реализация отдается на откуп сотрудникам региональных подразделений;
  • централизованный, когда все защитные системы закупаются и настраиваются единым образом, а затем устанавливаются в филиалы, сотрудники которых не имеют доступа к управлению.

Рассмотрим достоинства и недостатки каждого из подходов.

Независимый подход

Независимая организация безопасности означает, что региональные ИТ-службы самостоятельно решают все вопросы защиты сетевой инфраструктуры от приобретения до настройки систем противодействия кибератакам. Головная организация может сформировать единый технологический стандарт, определить требования к функциональности системы защиты или набор правил межсетевого экрана, но это необязательно.

Такой способ взаимодействия имеет как достоинства, так и недостатки.

Достоинства:

  • Эффективность. Если инфраструктура региональных подразделений разнородна и представляет собой «сборную солянку», образовавшуюся, например, в результате слияния нескольких компаний, приведение к единому стандарту может занять не один год в зависимости от размера сети. При этом даже в переходный период сеть компании нужно защищать. С точки зрения затрат времени и ресурсов оптимальным решением будет поручить эту задачу тем, кто хорошо владеет ситуацией — региональному ИТ-подразделению.
  • Экономия трудозатрат. Дистанционная поддержка разнородной инфраструктуры — сложная задача. Поэтому делегирование этой работы в регион значительно упрощает взаимодействие между головной компанией и региональными подразделениями и чётко разграничивает сферы ответственности.

Недостатки:

  • Легкость злоупотреблений. Сотрудники региональных ИТ-служб могут использовать свои полномочия некорректно, например ухудшить защищенность сети, открыв себе удаленный доступ, позволив сотрудникам своего офиса посещать небезопасные интернет-ресурсы или разрешив выполнять действия, нарушающие политику безопасности организации.
  • Низкая квалификация. Если в крупных городах дефицит квалифицированных специалистов — редкое явление, в небольших городских поселениях это вполне обычная картина. Настройка защитного решения, произведенная сотрудником, не обладающим необходимыми знаниями, может привести к тому, что сеть окажется уязвимой для всех видов атак.
  • Сложность управления. В условиях, когда решения о мерах защиты принимают региональные сотрудники, внедрение изменений занимает продолжительное время. А поскольку ИТ-служба ГО не может проконтролировать исполнение указаний, региональные сети становятся источником киберрисков.

Централизованный подход

Этот вариант взаимодействия предполагает, что все управление инфраструктурой и защитой производятся из единого центра. Как правило, такую работу выполняет выделенная группа администраторов в составе ИТ-службы головного офиса. При этом региональные подразделения оснащены стандартным оборудованием, конфигурация сети и настройки защиты унифицированы, а необходимые изменения можно быстро развернуть во всех регионах разом.

Достоинства:

  • Выше уровень безопасности. Унифицированная конфигурация сетевой инфраструктуры в сочетании с квалифицированным управлением дают большую уверенность в том, что система защиты остановит кибератаки и действия злонамеренных инсайдеров.
  • Управляемость и оперативность. Управление защитой всей сети из единого центра обеспечивает целостное внедрение новых конфигураций системы защиты без задержек.

Недостатки:

  • Стоимость. Разовые затраты на внедрение унифицированной инфраструктуры во всех регионах могут вылиться в значительную сумму.
  • Сложность внедрения. В процессе развертывания типового оборудования в регионах может оказаться, что первоначальное обследование было проведено недостаточно подробно, и где-то требуется дополнительные усилия по корректировке типовой конфигурации и/или закупка дополнительных устройств для замены устаревших.
  • Сопротивление региональных ИТ-служб. Централизация управления системой защиты лишает региональных айтишников привычных полномочий. Некоторые сотрудники расценивают это как вмешательство в их сферу ответственности и пытаются саботировать нововведения.

Что выбрать?

В качестве решения, которое позволяет централизованно управлять безопасностью всех территориально удаленных структурных подразделений, рассмотрим универсальный шлюз безопасности (UTM) Traffic Inspector Next Generation версии Enterprise.

Traffic Inspector Next Generation Enterprise имеет в составе систему централизованного управления распределенной инфраструктурой сетевых шлюзов – Central Management System.

Для организации управления «из центра» одному из шлюзов Traffic Inspector Next Generation назначают роль мастер-узла (master node). Обычно в этом качестве используют шлюз центрального офиса организации. Из интерфейса мастер-узла выполняется централизованное администрирование, диагностика и сбор данных с сетевых шлюзов, расположенных в удаленных офисах.

Шлюзы Traffic Inspector Next Generation в каждом из удаленных офисов учреждения устанавливаются в режиме подчиненного узла (slave node). Подчиненный узел получает свои настройки от мастер-узла и в соответствии с ними контролирует и защищает сетевое взаимодействие между компьютерами удаленного офиса и сетью Интернет.

Рис. 1. Система централизованного управления распределенной инфраструктурой сетевых шлюзов Traffic Inspector Next Generation Enterprise

В процессе развертывания решения администратор настраивает каждый из узлов будущей инфраструктуры для взаимодействия с мастер-узлом, а на мастер-узле производится регистрация подчиненных шлюзов.

Рис. 2. Окно добавления подчиненного узла в Traffic Inspector Next Generation Enterprise

Сетевое взаимодействие между главным и подчиненными шлюзами производится по защищенным соединениям SSH и HTTPS. Завершив базовую настройку инфраструктуры, администратор может передать на подчиненные узлы настройки и получить от них диагностические сообщения, просмотреть syslog-журналы и установить обновления.

Если потребуется добавить в сеть организации новое подразделение, с помощью Central Management System легко клонировать конфигурацию имеющегося узла и отправить ее на новый шлюз.

Рис. 3. Настройки для передачи правил фильтрации Traffic Inspector Next Generation Enterprise

Заключение

Независимое управление безопасностью сетей региональных подразделений было оправдано, пока каналы связи и оборудование не обладали достаточной надежностью. В современных условиях практически любая компания может позволить себе арендовать несколько VPN-каналов до каждого удаленного подразделения, чтобы обеспечить отказоустойчивую работу.

С учетом сказанного в качестве приоритетного решения следует рассматривать централизованный подход, поскольку он обеспечивает лучшую эффективность и более высокий уровень безопасности. При этом первоначальные инвестиции на унификацию оборудования и приобретение комплексного защитного решения быстро окупятся за счет устранения рисков информационной безопасности и снижения трудозатрат ИТ-персонала.

Примечание

Получите консультацию специалиста Softline по вопросу Traffic Inspector Next Generation:

Дмитрий Банников, email: Dmitriy.Bannikov@softline.com.

Для получения 5% скидки при оформлении заказа на Traffic Inspector Next Generation сообщите менеджеру промокод SoftTING04. Промокод действителен до 31.12.2020.

Новости, истории и события
Смотреть все
ГК Softline успешно завершила проект «ИТ — твое место работы» для менеджеров по продажам
Новости

ГК Softline успешно завершила проект «ИТ — твое место работы» для менеджеров по продажам

15.10.2024

АКБ «Барьер» (ГК Softline) применило новые материалы для снижения ПЭМИ при производстве ЗАРМов
Новости

АКБ «Барьер» (ГК Softline) применило новые материалы для снижения ПЭМИ при производстве ЗАРМов

14.10.2024

Безопасные внешние порталы — новый модуль Low-Code платформы Citeck от SL Soft (ГК Softline)
Новости

Безопасные внешние порталы — новый модуль Low-Code платформы Citeck от SL Soft (ГК Softline)

14.10.2024

ГК Softline помогла открыть Центр киберучений в КГТУ
Новости

ГК Softline помогла открыть Центр киберучений в КГТУ

11.10.2024

Академия Softline расширяет сотрудничество с «Хаб Знаний МойОфис»
Новости

Академия Softline расширяет сотрудничество с «Хаб Знаний МойОфис»

10.10.2024

ПАО «Софтлайн» объявит основные неаудированные финансовые показатели Компании за 3 квартал и 9 месяцев 2024 года 14 ноября 2024 года
Новости

ПАО «Софтлайн» объявит основные неаудированные финансовые показатели Компании за 3 квартал и 9 месяцев 2024 года 14 ноября 2024 года

10.10.2024

Компании SL Soft (ГК Softline) и «Денвик Аналитика» подтвердили совместимость своих продуктов
Новости

Компании SL Soft (ГК Softline) и «Денвик Аналитика» подтвердили совместимость своих продуктов

09.10.2024

ОС «МСВСфера» от «Инферит» (ГК Softline) подтвердила совместимость с программным комплексом для управления объектами виртуальной инфраструктуры «Брест» («Группа Астра»)
Новости

ОС «МСВСфера» от «Инферит» (ГК Softline) подтвердила совместимость с программным комплексом для управления объектами виртуальной инфраструктуры «Брест» («Группа Астра»)

08.10.2024

Полет в будущее: «Инферит» (ГК Softline) запускает проект Billogic Джет для пилотирования BillogicPlatform
Новости

Полет в будущее: «Инферит» (ГК Softline) запускает проект Billogic Джет для пилотирования BillogicPlatform

07.10.2024

«Инферит Клаудмастер» (ГК Softline) помог Эсборд сократить расходы на облачную инфраструктуру на 29% и выявить скрытые аномалии
Новости

«Инферит Клаудмастер» (ГК Softline) помог Эсборд сократить расходы на облачную инфраструктуру на 29% и выявить скрытые аномалии

04.10.2024

ГК Softline расширяет партнерство с GreenData
Новости

ГК Softline расширяет партнерство с GreenData

03.10.2024

ГК Softline и китайская компания DaoCloud объединят усилия для продвижения облачных технологий
Новости

ГК Softline и китайская компания DaoCloud объединят усилия для продвижения облачных технологий

02.10.2024

ПАО «Софтлайн» объявляет о завершении размещения дополнительного выпуска акций, инициированного с целью финансирования M&A-стратегии Группы
Новости

ПАО «Софтлайн» объявляет о завершении размещения дополнительного выпуска акций, инициированного с целью финансирования M&A-стратегии Группы

02.10.2024

ОС «МСВСфера» от «Инферит» (ГК Softline) расширяет арсенал защиты данных для российских предприятий: подтверждена совместимость с Кибер Бэкап
Новости

ОС «МСВСфера» от «Инферит» (ГК Softline) расширяет арсенал защиты данных для российских предприятий: подтверждена совместимость с Кибер Бэкап

01.10.2024

Путь к технологическому суверенитету: ноутбуки «Инферит» (ГК Softline) совместимы с Uncom OS
Новости

Путь к технологическому суверенитету: ноутбуки «Инферит» (ГК Softline) совместимы с Uncom OS

30.09.2024

«Инферит Облако» (ГК Softline) аттестовано по самому высокому уровню защищенности персональных данных
Новости

«Инферит Облако» (ГК Softline) аттестовано по самому высокому уровню защищенности персональных данных

27.09.2024

Bell Integrator (ГК Softline) стал одним из первых разработчиков решений на базе собственной импортозамещенной микросервисной платформы для компании финтех-отрасли
Новости

Bell Integrator (ГК Softline) стал одним из первых разработчиков решений на базе собственной импортозамещенной микросервисной платформы для компании финтех-отрасли

27.09.2024

«Инферит ОС» (ГК Softline) и «Лаборатория Касперского» подтвердили совместимость отечественной ОС «МСВСфера» с решением для безопасности конечных точек
Новости

«Инферит ОС» (ГК Softline) и «Лаборатория Касперского» подтвердили совместимость отечественной ОС «МСВСфера» с решением для безопасности конечных точек

26.09.2024

HR-бот: автоматизация воронки найма
Блог

HR-бот: автоматизация воронки найма

11.10.2024

Рынок сейчас остро нуждается в специалистах, владеющих импортозамещающими технологиями
Блог

Рынок сейчас остро нуждается в специалистах, владеющих импортозамещающими технологиями

02.10.2024

Повышаем вовлеченность сотрудника с помощью цифровых HR-систем
Блог

Повышаем вовлеченность сотрудника с помощью цифровых HR-систем

27.09.2024

Современные российские серверы на процессорах Gen 4/5
Блог

Современные российские серверы на процессорах Gen 4/5

25.09.2024

Промышленная автоматизация: настоящее и будущее АСУ ТП в России
Блог

Промышленная автоматизация: настоящее и будущее АСУ ТП в России

24.09.2024

Программные роботы с интеллектом — новое поколение RPA
Блог

Программные роботы с интеллектом — новое поколение RPA

09.09.2024

Влияние ИИ на рынок аппаратного обеспечения: новый виток роста?
Блог

Влияние ИИ на рынок аппаратного обеспечения: новый виток роста?

05.09.2024

ОС «МСВСфера»: российский ответ на вызовы импортозамещения в сфере системного ПО
Блог

ОС «МСВСфера»: российский ответ на вызовы импортозамещения в сфере системного ПО

03.09.2024

Правосудие будущего: как искусственный интеллект меняет суды
Блог

Правосудие будущего: как искусственный интеллект меняет суды

28.08.2024

Content AI и DocTrix: новые возможности для оптимизации рабочих процессов
Блог

Content AI и DocTrix: новые возможности для оптимизации рабочих процессов

16.08.2024

Контролировать нельзя игнорировать: как страны регулируют развитие ИИ
Блог

Контролировать нельзя игнорировать: как страны регулируют развитие ИИ

07.08.2024

Как справиться с блокировкой облаков Microsoft, что такое онлайн-демокафе и как «подружить» технических специалистов — рассказывают «Базальт СПО» и ГК Softline
Блог

Как справиться с блокировкой облаков Microsoft, что такое онлайн-демокафе и как «подружить» технических специалистов — рассказывают «Базальт СПО» и ГК Softline

23.07.2024

Импортозамещение на раз, два, три: как одна экосистема компенсирует уход западных вендоров
Блог

Импортозамещение на раз, два, три: как одна экосистема компенсирует уход западных вендоров

17.07.2024

Выбор системы виртуализации в российских реалиях
Блог

Выбор системы виртуализации в российских реалиях

12.07.2024

RPA в бухучете: 4 направления в бухгалтерии, которые эффективны уже сейчас
Блог

RPA в бухучете: 4 направления в бухгалтерии, которые эффективны уже сейчас

11.07.2024

Как искусственный интеллект меняет сферу образования
Блог

Как искусственный интеллект меняет сферу образования

01.07.2024

Ainergy. Новые возможности автоматизации с генеративным ИИ на платформе SimpleOne
Блог

Ainergy. Новые возможности автоматизации с генеративным ИИ на платформе SimpleOne

26.06.2024

Игорь Морозов, «Академия Softline»: Мы стремимся задать вектор развития эффективных систем сертификации ИТ-кадров в России
Блог

Игорь Морозов, «Академия Softline»: Мы стремимся задать вектор развития эффективных систем сертификации ИТ-кадров в России

18.06.2024