Co znamená UTM
UTM je zkratka pro sadu bezpečnostních funkcí, které běží na jednom zařízení místo v několika oddělených krabicích. Výhoda tohoto uspořádání je praktická - jedna správa, jeden přehled, a jednotlivé funkce se navzájem doplňují, protože pracují nad stejným provozem ve stejném místě sítě. Které konkrétní úrovně těchto funkcí Fortinet nabízí a jak se licencují, popisujeme v článku o FortiGate licencích.
IPS - prevence průniku
IPS kontroluje síťový provoz a hledá v něm známé vzory útoků a pokusů o zneužití chyby v softwaru - třeba pokus o zneužití zranitelnosti ve veřejně dostupné službě dřív, než se k ní vůbec dostane. Funguje na pozadí bez zásahu uživatele - když rozezná útok, spojení zablokuje dřív, než se dostane k cíli, a správce dostane záznam o tom, co se stalo.
Kdy zapnout: prakticky vždy. Jde o základní ochranu bez citelného dopadu na běžný provoz a je to jedna z funkcí, díky které firewall dělá víc než jen směrování provozu popsané v článku Firewall, nebo jen směrovač od poskytovatele?
Antivirus na bráně
Kontroluje soubory, které procházejí firewallem - přílohy e-mailů, stažené soubory, přenášená data mezi pobočkami. Doplňuje, nenahrazuje antivirus na jednotlivých počítačích - jde o druhou vrstvu kontroly, ne o jedinou obranu. Výhoda oproti kontrole jen na koncových počítačích je v tom, že škodlivý soubor se dá zachytit dřív, než se vůbec dostane k uživateli, který by ho mohl omylem spustit.
Kdy zapnout: vždy tam, kde firewall vidí provoz s přenosem souborů, tedy prakticky v každé firemní síti.
Webový filtr
Kategorizuje stránky podle typu obsahu a umožňuje povolit nebo blokovat celé kategorie najednou, ne jen jednotlivé adresy ručně přidávané na seznam. Blokuje i stránky se známým škodlivým obsahem, ne jen nevhodný obsah - obě roviny (bezpečnostní a obsahová) jde nastavit nezávisle na sobě, takže firma může mít přísnou bezpečnostní kontrolu a přitom volnější přístup k běžným pracovním stránkám.
Kdy zapnout: skoro vždy aspoň v základní podobě - blokace škodlivých kategorií. Přísnější nastavení pro obsahovou stránku pak volíme podle typu provozu: jinak pro kancelář, jinak pro výrobu, jinak pro školu (více v článku Firewall pro školy).
VPN - bezpečný vzdálený přístup
VPN vytváří šifrované spojení mezi vzdáleným uživatelem nebo pobočkou a firemní sítí. Nahrazuje rizikovou praxi otevřeného vzdáleného přístupu přímo z internetu na plochu počítače, kterou automatizované útoky aktivně vyhledávají - takový otevřený přístup patří mezi nejčastější cesty, kterými se útočníci do menších firemních sítí dostávají.
Kdy zapnout: kdykoliv se někdo připojuje k firemním datům odjinud než z kanceláře - notebook mimo firmu, pobočka, práce z domova. U firem s víc pobočkami VPN zároveň nahrazuje potřebu řešit propojení každé lokality zvlášť.
Jak funkce skládat dohromady
Žádná z funkcí sama o sobě nestačí, teprve dohromady tvoří rozumnou obranu. IPS a antivirus chytají hrozby přímo v provozu, webový filtr snižuje riziko na straně uživatele ještě dřív, než k němu škodlivý obsah vůbec dorazí, a VPN chrání připojení lidí, kteří pracují mimo firmu. Každá funkce kryje jinou část cesty, kterou se problém do sítě může dostat - proto se vzájemně nenahrazují, ale doplňují.
Které kombinaci dává smysl pro konkrétní provoz zapnout, se nejlépe pozná z krátkého vstupního auditu sítě - ne z obecného seznamu doporučení platného pro každou firmu stejně. U menší kanceláře bude mít smysl jiné nastavení než u výroby s více pobočkami nebo u školy, i když jde technicky o stejné funkce na stejném zařízení. Přesné nastavení vždy vychází z toho, jak síť skutečně vypadá, ne z předem daného univerzálního vzoru.