Firewall til små virksomheder: Funktioner der tæller

Indeholder illustrationer skabt med AI

En firewall til små virksomheder skal gøre mere end at lukke uvedkommende trafik ude. Den skal passe til jeres netværk, medarbejdere, cloudtjenester og behov for fjernadgang, uden at administrationen bliver en fuldtidsopgave.

Mange virksomheder vælger en løsning ud fra pris eller internetforbindelsens hastighed. Det er sjældent nok. Den rigtige firewall kombinerer trafikstyring, segmentering, logning og løbende opdateringer. Her får I en praktisk gennemgang af de funktioner, der bør veje tungest.

Hvad skal en firewall beskytte?

En firewall kontrollerer trafikken mellem virksomhedens netværk og internettet. Den kan også styre kommunikationen mellem interne netværk, for eksempel medarbejdernes computere, servere, gæsteadgang og teknisk udstyr.

Internettrafik, interne systemer og fjernadgang

Den mest grundlæggende opgave er at blokere forbindelser, som ikke er nødvendige. Som udgangspunkt bør eksterne brugere ikke kunne tilgå interne systemer direkte. Samtidig skal medarbejderne kunne bruge de tjenester, virksomheden har brug for.

En firewall kan også opdele netværket i flere zoner. Gæster kan få internetadgang uden adgang til økonomisystemer eller filservere. Printere, kameraer og andet udstyr kan placeres separat fra virksomhedens arbejdsstationer.

NIST beskriver stateful inspection som en metode, hvor firewallen følger forbindelsernes tilstand. Den ser blandt andet på kilde-IP, destinations-IP, porte og forbindelsens status. Læs mere i NISTs retningslinjer for firewalls.

Hvorfor en firewall ikke står alene

En firewall beskytter netværkets grænser, men den kan ikke alene stoppe phishing, malware på en bærbar computer eller en medarbejder, der afleverer sine loginoplysninger til en falsk side.

Derfor bør firewallen indgå i en samlet sikkerhedsløsning med opdaterede enheder, multifaktorgodkendelse, sikkerhedskopier og endpoint-beskyttelse. BitTechs IT-sikkerhed til virksomheder omfatter netop flere lag, så netværket ikke bliver den eneste forsvarslinje.

IT-medarbejder gennemgår firewall og netværksswitch i et kontorskab.

Funktioner i en firewall til små virksomheder

Små virksomheder har sjældent brug for alle avancerede funktioner fra store koncerner. Til gengæld skal de funktioner, I vælger, fungere stabilt og være nemme at følge op på.

Stateful inspection

Stateful inspection bør være et grundkrav. Funktionen vurderer, om datapakker hører til en legitim forbindelse, eller om de afviger fra det forventede mønster.

Det giver bedre kontrol end simpel filtrering efter IP-adresser og porte. En firewall kan for eksempel tillade svartrafik til en forbindelse, som en medarbejder selv har oprettet, men afvise en uventet indgående forbindelse fra internettet.

Protokolanalyse og indbrudsbeskyttelse

Nogle firewalls analyserer også protokoller og leder efter trafik, der afviger fra normal brug. Andre har funktioner til intrusion detection eller intrusion prevention.

Det kan være relevant, hvis virksomheden har flere lokationer, offentligt tilgængelige tjenester eller særlige krav til overvågning. Funktionen skal dog konfigureres korrekt. En lang liste af alarmer uden opfølgning giver ikke bedre sikkerhed.

Segmentering af netværket

Segmentering begrænser, hvor langt en angriber kan bevæge sig, hvis en enhed bliver kompromitteret. Det kan være en vigtig funktion i virksomheder med gæstenetværk, IP-telefoner, kameraer eller IoT-udstyr.

Et typisk mindre kontor kan have et medarbejdernetværk, et gæstenetværk og et separat netværk til teknisk udstyr. UniFi-netværk til virksomheder er et eksempel på en løsning med central administration, gæsteadgang og indbygget firewall.

Logning og alarmer

Firewallen bør registrere relevante hændelser, så I kan se afviste forbindelser, ændringer i regler og mistænkelig trafik. Logning hjælper også ved fejlfinding, fordi teknikeren kan se, hvad der skete før et problem.

CISA anbefaler blandt andet, at virksomheder logger og overvåger SMB-trafik. Loggen skal ikke bare eksistere. Nogen skal gennemgå alarmerne og vide, hvilke hændelser der kræver handling.

Opdateringer og sikker administration

Firewallens software og sikkerhedssignaturer skal opdateres efter en fast plan. Administrationen bør være begrænset til bestemte personer og helst beskyttet med ekstra login-kontrol, hvis løsningen understøtter det.

CIS anbefaler et default-deny-princip, hvor al trafik blokeres som udgangspunkt, og kun nødvendig trafik tillades. De anbefaler også løbende opdateringer og gennemgang af reglerne i guiden om firewalls og portbegrænsning.

Praktisk firewall-checkliste

En firewall bliver først effektiv, når reglerne passer til virksomhedens faktiske drift. Start derfor med trafik, systemer og brugere, før I vælger en bestemt model.

Porte og trafik, der skal blokeres

CISA anbefaler at blokere ekstern SMB-adgang ved at lukke TCP-port 445 både indgående og udgående ved internetkanten. Guiden nævner også TCP-portene 137 til 139.

SMB bruges ofte til fildeling i Windows-miljøer. De fleste arbejdsstationer har dog ikke brug for SMB-adgang til andre arbejdsstationer. Begræns derfor intern SMB-trafik til de systemer, der faktisk har behovet.

Det samme princip gælder fjernadministration, gamle tjenester og åbne porte, som ingen længere bruger. En port bør have en tydelig ejer og et konkret formål.

Regler efter default-deny-princippet

Lav først en oversigt over de tjenester, medarbejderne bruger. Det kan være cloudplatforme, telefoni, økonomisystemer, backup og fjernadgang. Tillad derefter den nødvendige trafik, og blokér resten.

Reglerne bør have beskrivende navne og en ansvarlig person. Gennemgå dem mindst ved større ændringer i netværket, ved udskiftning af systemer og når en ekstern leverandør ikke længere skal have adgang.

VPN, DNS-filtrering og MFA

VPN kan være relevant, hvis medarbejdere eller afdelinger skal have sikker adgang til interne systemer uden for kontoret. DNS-filtrering kan begrænse adgang til kendte skadelige domæner. Multifaktorgodkendelse kan beskytte selve administrationen.

Ingen af funktionerne er et universelt minimumskrav. Behovet afhænger af jeres systemer, hjemmearbejde, lokationer og krav til adgang. Få funktionerne vurderet samlet, så I ikke køber egenskaber, der ikke bliver brugt.

Sådan vælger I den rigtige firewall

Den bedste løsning er ikke nødvendigvis den med flest funktioner. Den skal kunne håndtere jeres trafik og være mulig at administrere korrekt over tid.

Kortlæg brugere, lokationer og systemer

Skriv ned, hvor mange medarbejdere der arbejder på kontoret, hvor mange der arbejder hjemme, og om virksomheden har flere lokationer. Notér også servere, gæster, trådløse netværk, telefoni og andre enheder.

Se derefter på internetforbindelsen og den forventede vækst. En firewall, der passer til dagens kontor, skal ikke nødvendigvis udskiftes ved næste ansættelse eller lokation.

Vurder også, hvem der skal håndtere regler, opdateringer og alarmer. Hvis ingen internt har tiden eller kompetencerne, bør drift og overvågning indgå i løsningen.

Vurder drift, support og skalering

En billig firewall kan blive dyr, hvis fejl tager lang tid at løse, eller hvis ændringer kræver ekstern hjælp hver gang. Spørg derfor til support, dokumentation, backup af konfigurationen og mulighed for central administration.

Et IT firma bør kunne forklare, hvilke funktioner I får, og hvilke I ikke har brug for. På samme måde skal leverandøren kunne beskrive, hvordan løsningen overvåges, opdateres og ændres sikkert.

En IT-serviceaftale til virksomheder kan samle løbende overvågning, vedligeholdelse og support. Det giver især mening, når firewallen indgår i et større netværk med flere enheder og tjenester.

Firewallens plads i den samlede IT-drift

Firewallens regler ændrer sig, når virksomheden får nye systemer, medarbejdere eller lokationer. Derfor bør den behandles som en del af den daglige IT-drift, ikke som en boks, der installeres én gang.

Når ekstern drift giver mening

Mange vælger Ekstern IT Support, fordi de ikke har en intern IT-medarbejder til at overvåge netværket hver dag. En ekstern partner kan håndtere ændringer, fejl, opdateringer og dokumentation efter en aftalt proces.

For nogle virksomheder er Outsourcing af it den mest praktiske model. Andre beholder den daglige hjælp internt og køber kun rådgivning ved større ændringer. Valget afhænger af størrelse, systemer og interne kompetencer.

Sammenhæng med cloud og arbejdspladser

Microsoft 365 og andre cloudtjenester ændrer ikke behovet for netværkssikkerhed. De flytter blot en del af databehandlingen uden for kontoret. Medarbejdernes enheder, identiteter og adgangsregler skal stadig beskyttes.

En sikker digital arbejdsplads bør derfor ses sammen med firewall, endpoint-beskyttelse og multifaktorgodkendelse. Hver løsning dækker forskellige dele af virksomhedens samlede risikobillede.

Vigtigste pointer

  • Vælg stateful inspection som et grundlæggende krav til firewallen.
  • Brug segmentering til at adskille medarbejdere, gæster og teknisk udstyr.
  • Blokér unødvendige porte, herunder ekstern SMB-trafik på TCP-port 445.
  • Kræv logning, overvågning, opdateringer og sikker administration.
  • Brug default-deny, og tillad kun trafik med et konkret formål.
  • Vurder VPN, DNS-filtrering og MFA ud fra jeres faktiske drift.
  • Aftal, hvem der håndterer regler, alarmer og ændringer over tid.

Ofte stillede spørgsmål om firewall til små virksomheder

Er en router med firewall nok?

En almindelig router kan være tilstrækkelig til et meget enkelt netværk med få enheder. Virksomheder med gæsteadgang, flere netværk, fjernarbejde eller behov for logning bør dog undersøge, om routerens funktioner er omfattende nok.

Hvor ofte skal firewallregler gennemgås?

Reglerne bør gennemgås ved ændringer i systemer, lokationer og leverandøradgange. En fast årlig gennemgang er også fornuftig, fordi gamle tilladelser ellers kan blive stående uden et aktuelt formål.

Kan en firewall stoppe ransomware?

En firewall kan begrænse bestemte forbindelser og gøre det sværere at sprede angreb via netværket. Den stopper ikke alle former for ransomware. Opdaterede enheder, sikkerhedskopier, endpoint-beskyttelse og træning skal indgå i beskyttelsen.

Hvem bør administrere firewallen?

Det bør være en person eller et team med kendskab til virksomhedens systemer og netværk. Hvis der ikke findes den kompetence internt, kan en IT Serviceaftale give adgang til løbende hjælp og dokumenteret drift.

Konklusion

En firewall til små virksomheder skal passe til jeres virkelige behov, ikke til en lang funktionsliste. Stateful inspection, segmentering, logning, opdateringer og begrænsning af unødvendige porte dækker de vigtigste grundbehov.

Den største fejl er at installere firewallen og derefter glemme den. Når regler, alarmer og opdateringer bliver fulgt op, får I et stærkere netværk og et bedre grundlag for resten af virksomhedens IT-sikkerhed.