私は、キッチンテーブルを切るために構築されたマシンが2台あるクライアントを持っています。これらのマシンはまだWindowsで動作しますXP=で、インターネットに接続されています。
今、私はこれらの人々がOSからアップデートせずにこれらのマシンをできるだけ安全に実行できる方法を見つける必要があります(不可能です。マシンからメーカーに問い合わせました)。
問題は、製造元が更新をプッシュできるように、これらのマシンをインターネットに接続する必要があることです。
これらのマシンを稼働させ、インターネットにできるだけ安全に接続するためのベストプラクティスは何ですか?
これらのサポート対象外の脆弱なマシンを組織内に配置することはそれほど珍しいことではありません。脆弱性の影響を判断するには、リスク評価を実行することが重要です。
あなたの会社のマシンのより具体的な要件を知らずに:
インターネットアクセスが必要な場合(本当に他の手段で置き換えることはできません)、ネットワークの残りの部分から可能な限り遮断し、製造元からの接続のみを受信し、接続の確立をブロックする必要があります。でる。新しいネットワークを設計するために、境界と内部ファイアウォールがここで機能します。また、マシンで発生する異常を監視して回復できるようにする必要もあります。
私が同様の状況で行ったことは、マシンを仮想マシン(VM)に変え、VMツールを使用してスナップショット、元に戻すなどを行い、ハイパーバイザーを使用してアクセス、ネットワーク、ただし、マシンの仮想化は常に可能であるとは限りません。
考えられる脅威について考えます。攻撃者はどのようにしてシステムにアクセスできますか?
ここでは2層ソリューションを使用できます
更新のベンダーに連絡し、トラフィックのみを正常に検証/許可するには、使用するport\protocol\file extension\signatureなどの情報を収集する必要があります。
ほら、あなたは行ってもいいです。