Erbjudande · IT-tjänster och rådgivning

Nätverks- och segmenteringsgranskning

Få en tydlig bild av hur nätverket faktiskt är uppbyggt – och om ett fel eller intrång kan sprida sig längre än det borde.

GranskningSegmenteringBrandvägg och VPNMålarkitekturÅtgärdsplan

För vem och när

Många nätverk har vuxit under lång tid. En ny switch. Ett extra VLAN. En brandväggsregel för en leverantör. Nya accesspunkter. Kameror. IoT. VPN. Till slut fungerar miljön – men ingen är helt säker på varför vissa trafikflöden är öppna eller vilka system som egentligen kan nå varandra.

Nätverks- och segmenteringsgranskningen ger en teknisk nulägesbild och en konkret plan för hur nätverket kan göras enklare, säkrare och mer kontrollerat.

NCSC rekommenderar att nätverk delas upp utifrån systemens funktion och känslighet och att trafiken mellan segment begränsas till det som faktiskt behövs. Administration bör dessutom ske från särskilt skyddade segment.

Erbjudandet passar exempelvis när:

  • nätverket vuxit under flera år,
  • dokumentationen inte längre stämmer,
  • användare, servrar och IoT ligger för nära varandra,
  • brandväggsregler har byggts på utan regelbunden översyn,
  • organisationen har fått nya säkerhets- eller kundkrav,
  • NIS2 eller annan riskhantering driver tekniska förbättringar,
  • leverantörer har VPN- eller fjärråtkomst,
  • nya produktions-, OT- eller IoT-miljöer införs,
  • nätverksutrustning ska bytas,
  • ett intrång eller incident har visat svagheter.

Vad vi gör

  1. Underlag och intervjuer. Vi går igenom nätverksdesign, utrustning och befintlig dokumentation.
  2. Teknisk verifiering. Konfiguration och relevanta tekniska förhållanden granskas enligt överenskommen åtkomst.
  3. Analys och målbild. Vi identifierar risker och tar fram en rimlig segmenteringsmodell.
  4. Genomgång och roadmap. Resultatet presenteras och aktiviteter prioriteras.

Det här ingår

Nulägeskartläggning

Vi går igenom befintlig miljö och relevant dokumentation. Det kan omfatta:

  • WAN och internetanslutningar,
  • brandvägg,
  • switchar,
  • trådlöst nätverk,
  • VLAN,
  • routing,
  • VPN,
  • fjärråtkomst,
  • nätverksmanagement,
  • centrala servrar och tjänster.

Segmenteringsmodell

Vi analyserar om nätverket har lämpliga säkerhetszoner. Exempelvis användarklienter, servrar, administration, backup, gästnät, IoT, kamera och fastighet, produktion och OT, DMZ samt nätverksmanagement.

Alla organisationer behöver inte alla segment. Målet är inte flest VLAN. Målet är rätt gränser mellan system med olika funktion och risk.

Trafikflöden och brandvägg

Vi granskar hur trafik tillåts mellan områden. Frågor kan exempelvis vara:

  • behöver klienter prata direkt med varandra?
  • kan vanliga användardatorer nå administrationsgränssnitt?
  • behöver IoT nå interna servrar?
  • vilka portar behöver egentligen vara öppna?
  • finns breda any-any-regler?
  • finns gamla regler utan tydlig ägare?
  • är inkommande och utgående trafik tillräckligt kontrollerad?

NCSC rekommenderar att endast nödvändig trafik tillåts och att brandväggsregler och trafikflöden dokumenteras och granskas regelbundet.

Administrativ åtkomst

Administrationsgränssnitt ska inte vara lika tillgängliga som vanliga användartjänster. Vi tittar därför på:

  • managementnät,
  • privilegierad åtkomst,
  • VPN,
  • fjärradministration,
  • leverantörsåtkomst,
  • autentisering.

Gäster, BYOD och IoT

Privata eller mindre betrodda enheter behöver normalt hållas separerade från känsliga interna miljöer. NCSC rekommenderar att privata enheter endast tillåts i avskilda nätverksdelar och att obehörig utrustning identifieras och blockeras.

Utrustning och livscykel

Vi identifierar även uppenbara risker kopplade till exempelvis:

  • end-of-life,
  • äldre firmware,
  • okända nätverksenheter,
  • bristande redundans,
  • single points of failure.

Övervakning och loggning

Vi bedömer översiktligt om nätverket ger tillräcklig information för felsökning, kapacitetsuppföljning, säkerhetsövervakning och incidenthantering.

Ni får

Efter uppdraget har ni normalt:

  • dokumenterad nulägesbild,
  • nätverks- och zondiagram på överenskommen nivå,
  • identifierade säkerhetsrisker,
  • bedömning av segmenteringen,
  • identifierade överflödiga eller riskfyllda trafikflöden,
  • rekommenderad målbild,
  • prioriterad åtgärdsplan,
  • förslag på snabba förbättringar och långsiktigare förändringar.

Rapporten gör skillnad mellan kritiska risker, viktiga förbättringar och sådant som kan planeras senare.

Omfattning och pris

Detta är en arkitektur- och konfigurationsgranskning. Det är inte automatiskt ett penetrationstest eller en aktiv attack mot miljön. Om organisationen även vill verifiera sårbarheter genom aktiv testning kan det kombineras med vårt separata erbjudande för sårbarhetsanalys och penetrationstest.

Priset varierar med miljöns storlek och antalet platser som ingår. Ni får ett uppskattat kostnadsförslag och, om möjligt, ett fast pris.

Kan Kristensson även genomföra förändringarna?

Ja. Kristensson i Skåne AB arbetar redan med design, implementation och förvaltning av företagsnätverk, inklusive brandvägg, VPN, segmentering, Wi-Fi och övervakning.

Granskningen kan därför följas av ett separat implementationsprojekt om ni vill.

Så går det till

  1. Ett första samtal. Vi lyssnar på er situation och berättar hur vi brukar lägga upp arbetet. Ni får vår bedömning direkt, utan kostnad.
  2. Förslag med omfattning och pris. Ett kort skriftligt förslag med vad som ingår, vad ni får, vem som gör jobbet och vad det kostar.
  3. Genomförande och överlämning. Vi arbetar tillsammans med er organisation, rapporterar löpande och lämnar över så att ni kan förvalta resultatet själva.

Vanliga frågor

Måste nätverket byggas om efter en granskning?

Inte nödvändigtvis. Ofta finns både mindre förbättringar och större arkitekturfrågor. Åtgärderna prioriteras så att ni kan besluta vad som ska göras och när.

Är VLAN samma sak som säker segmentering?

Inte i sig. VLAN ger logisk separation, men säkerhetseffekten beror bland annat på hur trafiken mellan segmenten faktiskt kontrolleras.

Kan ni granska flera kontor?

Ja. Omfattningen anpassas till miljön.

Kan ni granska Wi-Fi och VPN också?

Ja, om de tas med i scope.

Granskad av Kristensson i Skåne AB. .

Källor: NCSC: segmentera och kontrollera åtkomst i nätverket · CIS Controls

Vet ni vilka system som faktiskt kan prata med varandra?

Kontakta oss