Spis treści:
-
-
- Granica, której już nie ma
- Urząd rozproszony
- Przestępcy omijają przeszkodę
- Rola zapory w zero trust
- UTM, czyli wszystko w jednym pudełku
- NGFW, czyli zaawansowana zapora
- SASE, czyli bezpieczeństwo jako usługa
- Zbierz je wszystkie
Cyfryzacja sektora publicznego i zmiany w sposobie pracy sprawiły, że model ochrony bazujący na granicy sieci odszedł do lamusa. Nie oznacza to jednak, że stosowane w nim rozwiązania sprzętowe także stały się bezużyteczne.
Rozmowa o bezpieczeństwie sieci w urzędzie zaczyna się zwykle od pytania o sprzęt. Ile portów, jaka przepustowość z włączoną inspekcją, klaster czy pojedyncze urządzenie, ile kosztuje odnowienie subskrypcji na kolejne trzy lata. Kłopot polega na tym, że coraz częściej są to pytania zadawane zbyt późno, po tym, jak zapadła już decyzja, że centralnym elementem ochrony ma być kolejny firewall na styku z internetem.
Tymczasem architektura bezpieczeństwa, która spełniała swoje zadanie dekadę temu, praktycznie przestała już cokolwiek chronić. Pracownicy logują się z domów, system dziedzinowy działa u dostawcy, poczta stoi w chmurze, radni czytają dokumenty na tabletach, a jednostki podległe (takie jak szkoły, ośrodki pomocy społecznej, zakłady komunalne) mają swoje łącza i własne – często bardzo różne – wyobrażenia o tym, czym jest polityka bezpieczeństwa. Ruch, który miał przechodzić przez zaporę, w dużej części tego nie robi. A ten, który jednak przechodzi, jest w przeważającej mierze zaszyfrowany.
Nie oznacza to, że firewall stał się zbędny. Przestał jednak być tym, czym kiedyś – jedyną istotną granicą ze światem zewnętrznym. Widać to też na rynku, gdzie w ofertach handlowych przewijają się takie nazwy jak UTM, NGFW czy SASE. Co gorsza, używane są one wymiennie, choć opisują trzy różne rzeczy: urządzenie, klasę funkcjonalną i model dostarczania bezpieczeństwa. Warto więc uporządkować sobie te pojęcia, a przede wszystkim – przyjrzeć się architekturze cyberbezpieczeństwa takiej, jaką jest obecnie.
Granica, której już nie ma
Model ochrony bazujący na granicy sieci zakładał, że istnieje wewnętrzna sieć, której ufamy, i internet, któremu nie ufamy, a między nimi stoi urządzenie kontrolujące przepływ danych – firewall. Wszystko, co znalazło się wewnątrz, korzystało z domniemania wysokiego bezpieczeństwa.
To założenie ma dziś dwie zasadnicze wady. Po pierwsze zasoby, z których urząd korzysta na co dzień, w znacznej części nie znajdują się już w wewnętrznej sieci. Po drugie domniemanie zaufania wobec „wnętrza” oznacza, że napastnik, który raz przekroczy granicę, porusza się po nim praktycznie bez jakichkolwiek przeszkód.
Praktyka reagowania na incydenty potwierdza, że to właśnie ta faza – rozpoznanie i ruch boczny po udanym wejściu – decyduje o skali szkód. Zaszyfrowanie kilkuset stacji roboczych i serwerów w jednostce samorządowej nie jest efektem jednego, odizolowanego przełamania zabezpieczeń, lecz kilkunastu dni niezauważonej obecności w sieci, w trakcie których atakujący przejmuje konta uprzywilejowane, kasuje kopie zapasowe i dopiero potem uruchamia szyfrowanie. Firewall brzegowy nie ma w tym scenariuszu wiele do powiedzenia.
Urząd rozproszony
Zmianę środowiska pracy administracji publicznej najłatwiej opisać, wyliczając to, czego 10 lat temu nie było. Praca zdalna i hybrydowa, wprowadzona w trybie awaryjnym w czasie pandemii, została w wielu urzędach na stałe – nie zawsze w postaci sformalizowanej, ale w formie realnej, bo inspektor kończy wieczorem opinię z domu, a informatyk łączy się z serwerem w niedzielę, gdy padnie usługa. Każdy z tych scenariuszy oznacza sesję zdalną, najczęściej przez VPN, za sprawą czego kolejny użytkownik po uwierzytelnieniu trafia „do środka”.
Do tego dochodzą usługi SaaS (Software as a Service), których urząd nie kupuje jako projektu informatycznego, tylko jako narzędzie pracy – m.in. pakiet biurowy w chmurze, platforma do wideokonferencji, elektroniczne zarządzanie dokumentacją utrzymywane przez dostawcę, systemy dziedzinowe udostępniane w modelu abonamentowym, moduły raportowe wystawione przez podmioty nadrzędne. Ruch do tych usług idzie wprost z przeglądarki do internetu, więc – jeżeli urząd nie zbudował świadomie mechanizmu kontroli – zapora widzi tylko to, że nastąpiło połączenie TLS z jakąś domeną.
Trzeci element to urządzenia mobilne, w tym prywatne. Radni pracujący na tabletach z systemami sesyjnymi, kierownictwo odbierające pocztę na smartfonach, pracownicy socjalni korzystający z aplikacji w terenie – to wszystko punkty końcowe, które nie znajdują się za urzędową zaporą.
Sprawy nie ułatwia rozproszenie organizacyjne. Gmina to nie jeden urząd, lecz zespół jednostek, z których każda ma własną infrastrukturę, swojego dostawcę internetu, a nierzadko własnego „informatyka na pół etatu”. Zapora w budynku urzędu nie chroni żadnej z nich, a incydent w szkole potrafi bardzo skutecznie sparaliżować całą jednostkę samorządu terytorialnego, jeśli sieci są ze sobą połączone.
Przestępcy omijają przeszkodę
Współcześnie atakujący nie próbują przebijać się przez zaporę. Obecnie w statystykach dominują trzy ścieżki ataku.
Pierwsza to przejęcie tożsamości. Phishing, wykradzione dane logowania, powtórzone hasła czy brak drugiego składnika uwierzytelniania i w efekcie napastnik nie łamie zabezpieczeń, tylko loguje się jako pracownik. Z punktu widzenia zapory jest to całkowicie poprawna sesja. W raporcie CERT Polska za 2025 r. oszustwa komputerowe, w tym próby wyłudzania loginów i haseł, odpowiadały za ok. 97% wszystkich obsłużonych incydentów, a łączna ich liczba sięgnęła blisko 261 tys. – ponad dwa i pół raza więcej niż rok wcześniej.
Druga ścieżka to samo urządzenie brzegowe. Kierownik CERT Polska Marcin Dudek, prezentując raport, wskazał wprost, że główne zagrożenie dotyczy urządzeń, które z definicji muszą być widoczne z internetu, w tym bram VPN, i że podatności umożliwiające zdalne wykonanie kodu występują również w produktach z górnej półki cenowej. Nie jest to opinia odosobniona. Z raportu Mandiant M-Trends jeszcze za 2024 r. wynika, że wykorzystanie podatności było najczęstszym wektorem wejścia, odpowiadając za mniej więcej co trzecie włamanie, a cztery najczęściej eksploatowane luki tamtego roku znajdowały się w urządzeniach brzegowych – w systemie PAN-OS bramy GlobalProtect, w dwóch podatnościach Ivanti Connect Secure oraz w serwerze zarządzania FortiClient. Verizon w raporcie DBIR z 2025 r. policzył to samo zjawisko inaczej. Udział urządzeń brzegowych i koncentratorów VPN wśród naruszeń rozpoczętych od wykorzystania podatności wzrósł z 3% do 22%, czyli mniej więcej ośmiokrotnie w ciągu roku, przy medianie czasu usunięcia luki liczonej w tygodniach.
Trzecia ścieżka prowadzi przez dostawcę i łańcuch dostaw. Zdalny dostęp serwisowy do systemu dziedzinowego, konto integracyjne w EZD czy tunel utrzymywany na stałe do firmy obsługującej monitoring wizyjny to legalne, autoryzowane przejście przez zaporę, często z uprawnieniami, których nikt od wielu lat nie weryfikował. Ustawodawca dostrzegł ten problem, wprowadzając do znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa (DzU z 2026 r., poz. 252) obowiązki dotyczące bezpieczeństwa łańcucha dostaw. W praktyce jednak chodzi o coś prostszego: o wiedzę, kto i czym łączy się do urzędu poza godzinami pracy.
Rola zapory w zero trust
Koncepcja zero trust bywa sprzedawana jako produkt, którym nie jest. Amerykański NIST (National Institute of Standards and Technology), publikując obszerny przewodnik wdrożeniowy SP 1800-35, opisujący dziewiętnaście zbudowanych w laboratorium referencyjnych architektur, zaznaczył, że architektura zerowego zaufania jest zbiorem koncepcji i zasad, a nie specyfikacją techniczną, z którą można wykazać zgodność. Nie ma jednej ścieżki migracji dobrej dla wszystkich, a rozsądny scenariusz zakłada stopniowe dokładanie kolejnych mechanizmów do środowiska, które już istnieje.
Sedno tej zmiany dotyczy jednak roli, jaką odgrywa zapora. W modelu klasycznym firewall podejmował decyzję na podstawie adresów i portów, a jego pozycja w topologii określała, komu ufamy. W architekturze zerowego zaufania decyzja zapada gdzie indziej – w silniku polityk, który ocenia tożsamość użytkownika, stan i zgodność urządzenia końcowego, kontekst sesji oraz sygnały z systemów analitycznych. Zapora staje się jednym z punktów egzekwowania tej decyzji.
Co istotne, w architekturach referencyjnych NIST zapora nowej generacji wcale nie znika. W jednym z opisanych wariantów funkcję silnika polityk pełnią równolegle NGFW i platforma chmurowa dostarczana przez tego samego producenta, realizujące razem model SASE (Secure Access Service Edge) uzupełniony o mikrosegmentację. To dobra ilustracja tezy, którą warto zapamiętać przed rozmową z dostawcami. Zero trust nie jest argumentem do tego, aby wyrzucić firewalla, jest powodem, żeby przestać traktować go jak całą architekturę.
UTM, czyli wszystko w jednym pudełku
Unified Threat Management narodził się z prostej potrzeby – mniejsze organizacje nie miały ani budżetu, ani ludzi, żeby utrzymywać osobno zaporę, system IPS, bramkę e-mail i serwer proxy z filtrowaniem stron. Odpowiedzią producentów okazało się urządzenie zbierające wszystkie te funkcje w jednej obudowie, z jedną konsolą i jedną subskrypcją. Klasyczny UTM łączy zaporę stanową, system wykrywania i zapobiegania włamaniom, koncentrator VPN, ochronę antywirusową ruchu, filtrowanie treści WWW oraz filtrowanie poczty.
Zaletą tego podejścia jest ekonomia i prostota. Wadą – kumulacja zadań w jednym punkcie. Włączenie wszystkich mechanizmów inspekcji, a zwłaszcza deszyfrowania ruchu TLS, potrafi zredukować rzeczywistą przepustowość urządzenia do ułamka wartości katalogowej. Do tego dochodzi ryzyko pojedynczego punktu awarii. To samo „pudełko” jest routerem brzegowym, zaporą, bramą VPN i serwerem proxy, więc jego restart oznacza, że urząd znika z internetu. Warto przy tym uczciwie powiedzieć, że granica między UTM a zaporą nowej generacji od kilku lat się zaciera. Producenci sprzedają te same platformy sprzętowe z różnym zestawem licencji, a urządzenie opisywane w katalogu jako UTM potrafi mieć kontrolę aplikacji i integrację z katalogiem użytkowników.
NGFW, czyli zaawansowana zapora
Zapora nowej generacji (New Generation Firewall) różni się od klasycznego firewalla przede wszystkim tym, o co pyta: nie „z jakiego adresu i na jaki port”, lecz „jaka to aplikacja, kto jej używa i co dokładnie robi”. Inspekcja w warstwie siódmej pozwala rozpoznać protokół i aplikację niezależnie od numeru portu, co unieważnia najstarszą sztuczkę świata – tunelowanie wszystkiego przez port 443.
Drugim filarem jest identyfikacja użytkownika. Integracja z usługą katalogową sprawia, że reguła nie odnosi się do adresu IP stacji roboczej, lecz do konta lub grupy. Pracownicy wydziału finansowego mają dostęp do systemu księgowego, a pozostali już nie.
Trzeci filar to inspekcja ruchu szyfrowanego. Bez niej NGFW widzi mniej więcej to samo, co zwykły router, ponieważ przytłaczająca większość ruchu WWW jest dziś chroniona przez TLS. Deszyfrowanie wymaga jednak zarządzania certyfikatami, wyłączeń dla ruchu wrażliwego (choćby bankowości elektronicznej czy usług medycznych pracowników) i akceptacji kosztu wydajnościowego.
Do tego dochodzą mechanizmy uzupełniające – subskrypcje reputacyjne i strumienie Threat Intelligence, które pozwalają blokować komunikację ze znaną infrastrukturą przestępczą, a także sandbox, czyli izolowane środowisko, w którym podejrzany plik jest uruchamiany i obserwowany, zanim trafi do użytkownika. Ta ostatnia funkcja bywa dostarczana lokalnie, ale częściej dostępna jest jako usługa chmurowa producenta.
Najważniejsze jest jednak to, że NGFW z założenia nie działa w izolacji. Jego wartość ujawnia się dopiero wtedy, gdy logi z niego trafiają do systemu klasy SIEM (Security Information and Event Management), polityki opierają się na tożsamościach z centralnego katalogu, a segmentacja sieci jest realnie skonfigurowana, a nie wpisana do dokumentacji.
SASE, czyli bezpieczeństwo jako usługa
Secure Access Service Edge to koncepcja zaproponowana przez Gartnera pod koniec ubiegłej dekady i opisująca zbieżność dwóch światów – sieci rozległej i bezpieczeństwa. Zamiast kupować urządzenia i rozstawiać je w lokalizacjach, organizacja kupuje usługę dostarczaną z rozproszonej sieci punktów obecności, a ruch użytkownika, niezależnie od tego, gdzie on się znajduje, jest kierowany do najbliższego węzła, w którym następuje inspekcja i egzekwowanie polityki.
Na SASE składa się kilka elementów. SD-WAN (Software-Defined Wide Area Network) odpowiada za inteligentne kierowanie ruchem między lokalizacjami i do chmury. ZTNA (Zero Trust Network Access) zastępuje klasyczny VPN modelem, w którym użytkownik nie dostaje dostępu do sieci, lecz do konkretnej aplikacji, po weryfikacji tożsamości i stanu urządzenia. SWG (Secure Web Gateway) pełni funkcję bezpiecznej bramy internetowej, CASB (Cloud Access Security Broker) kontroluje korzystanie z usług chmurowych i dane w nich przechowywane, FWaaS (Firewall as a Service) przenosi funkcje zapory do chmury, a DLP (Data Loss Prevention) pilnuje, żeby dane nie opuściły organizacji tam, gdzie nie powinny.
Zbierz je wszystkie
Zestawienie trzech podejść ma sens tylko wtedy, gdy pamiętamy, że nie są to konkurenci w tej samej kategorii. UTM jest urządzeniem, NGFW – klasą funkcjonalną, którą można zrealizować zarówno sprzętowo, jak i wirtualnie, a SASE – modelem dostarczania. Można mieć NGFW i nie mieć SASE, można mieć SASE i nadal utrzymywać zaporę w serwerowni, a w praktyce coraz częściej dysponuje się jednym i drugim. Dokładne porównanie możliwości tych rozwiązań przedstawimy w następnym numerze „IT w Administracji”.
Autor
Marcin Bieńkowski
Autor jest niezależnym dziennikarzem zajmującym się propagowaniem nauki i techniki.