top of page

Rekomendacja Pełnomocnika Rządu dla urządzeń brzegowych: co z niej wynika i jak pomaga ZTNA

15 godzin temu
3 minut(y) czytania

21 lipca 2026 roku Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa wydał rekomendację nr 2026/67a/6 dotyczącą utrzymywania i konfiguracji urządzeń brzegowych. Dokument został opracowany we współpracy Ministerstwa Cyfryzacji oraz zespołów CSIRT NASK, CSIRT GOV i CSIRT MON. Jest skierowany do podmiotów krajowego systemu cyberbezpieczeństwa, ale zawarte w nim zasady mają sens w każdej organizacji, która ma firewall, bramę VPN lub panel administracyjny dostępny z sieci.


Dlaczego urządzenia brzegowe


Firewalle, bramy VPN i routery stoją na styku sieci wewnętrznej z internetem. Są pierwszym punktem kontaktu z atakującym, a ich przejęcie pozwala ominąć część zabezpieczeń i przejść do dalszych działań w infrastrukturze. Rekomendacja wprost wskazuje, że to jeden z najczęstszych celów ataków i że skutkiem może być paraliż kluczowych systemów, nieuprawniony dostęp do danych i przerwa w świadczeniu usług.


Co zaleca dokument


Rekomendacja jest podzielona na pięć obszarów.


1. Zarządzanie urządzeniami

  • Prowadzenie spisu urządzeń brzegowych: typy, wersje oprogramowania, połączenia wewnętrzne i zewnętrzne oraz usługi i porty wystawione publicznie.

  • Cykliczna inwentaryzacja spisu i aktualizacja oprogramowania.

  • Procedury wymiany urządzeń po zakończeniu wsparcia producenta (EoL/EoSL).

  • Procedury odtwarzania po ataku: nowa konfiguracja budowana ze zweryfikowanych elementów, bez kopiowania całych bloków, kontrola nieautoryzowanych kont i ponowna instalacja firmware pobranego od producenta.

2. Zarządzanie dostępem

  • Wyłączenie dostępu do panelu administracyjnego bezpośrednio z internetu.

  • Ograniczenie dostępu zdalnego do niezbędnego minimum, a tam, gdzie jest potrzebny, zabezpieczenie go przez VPN z uwierzytelnianiem wieloskładnikowym.

  • Dostęp do panelu zarządzania tylko z dedykowanych, wewnętrznych adresów IP.

  • Unikalne hasła dla każdego urządzenia i MFA wszędzie, gdzie to możliwe.

3. Konfiguracja

  • Segmentacja sieci według funkcji biznesowych i krytyczności systemów, z monitorowaniem i filtrowaniem ruchu między segmentami.

  • Weryfikacja, czy hasła w plikach konfiguracyjnych są przechowywane z użyciem bezpiecznej funkcji haszującej.

4. Monitoring

  • Cykliczna weryfikacja kont i uprawnień oraz przegląd alarmów.

  • Logowanie logowań użytkowników, połączeń VPN i zmian konfiguracji, z przekazywaniem logów do dedykowanego urządzenia.

  • Regularna weryfikacja usług i zasobów dostępnych publicznie, kopie zapasowe konfiguracji i testy odtwarzania.

5. Bezpieczeństwo fizyczne i logiczne

  • Zamknięte, monitorowane szafy rack w pomieszczeniach z ograniczonym dostępem, redundantne zasilacze i UPS.


Wspólny mianownik: mniejsza powierzchnia ataku


Większość zaleceń z obszaru dostępu i konfiguracji sprowadza się do jednej zasady: im mniej usług widocznych z internetu, tym mniej do zaatakowania. Klasyczny VPN tej zasady nie spełnia w pełni, bo sama brama VPN jest usługą wystawioną do sieci. Każdy skaner ją znajdzie, a podatność w niej daje atakującemu punkt wejścia, zanim zdąży zadziałać jakiekolwiek uwierzytelnianie.

Podejście ZTNA (Zero Trust Network Access) rozwiązuje to od strony architektury. Na przykładzie AppGate SDP wygląda to tak:

  • Zasoby są niewidoczne. Porty, aplikacje i panele pozostają niewidoczne, dopóki użytkownik nie zostanie uwierzytelniony i autoryzowany. Skaner nie ma czego znaleźć.

  • Dostęp po weryfikacji tożsamości i kontekstu. Uprawnienia zależą od roli użytkownika, czasu, lokalizacji i stanu urządzenia. Integracja z rozwiązaniami punktów końcowych pozwala wpuścić tylko zaufane urządzenia.

  • Dostęp tylko do tego, co potrzebne. Użytkownik łączy się z konkretnymi aplikacjami i serwerami, do których ma uprawnienia, a nie z całą siecią. Mikrosegmentacja ogranicza ruch boczny.

  • Uprawnienia zmieniają się dynamicznie. Zmiana roli, stanu urządzenia lub podejrzane zachowanie może od razu ograniczyć dostęp. Polityki mogą korzystać z danych z systemów tożsamości, SIEM i UEBA.

  • Jedno miejsce z logami. Widać, kto, kiedy i do jakiego zasobu się łączył, co ułatwia monitoring i przygotowanie do audytu.


Jak to się łączy z rekomendacją

Zalecenie rekomendacji

Wkład podejścia ZTNA

Brak dostępu do paneli administracyjnych z internetu

Panele są dostępne wyłącznie po uwierzytelnieniu, nie ma otwartych portów

Zdalny dostęp tylko w niezbędnym minimum, przez VPN z MFA

Dostęp per aplikacja, z MFA i weryfikacją urządzenia

Segmentacja sieci

Mikrosegmentacja na poziomie użytkownika i zasobu

Monitorowanie kont, uprawnień i logów

Szczegółowe logi połączeń, integracja z SIEM

Czego ZTNA nie zastępuje


Warto to powiedzieć wprost. ZTNA nie zastępuje inwentaryzacji urządzeń, aktualizacji oprogramowania, wymiany sprzętu po zakończeniu wsparcia, kopii konfiguracji ani ochrony fizycznej. Rekomendacja obejmuje te obszary i trzeba je zrealizować niezależnie od wybranej architektury dostępu. ZTNA ogranicza ryzyko w obszarze, w którym klasyczne podejście zostawia największą powierzchnię ataku: dostęp zdalny i administracyjny.

Dobrą praktyką jest też połączenie ZTNA z uwierzytelnianiem odpornym na phishing, np. kluczami YubiKey, oraz z zarządzaniem cyklem życia tych kluczy i poświadczeń w organizacji.


Od czego zacząć

  1. Sporządzić spis urządzeń brzegowych wraz z usługami widocznymi z internetu.

  2. Sprawdzić, które panele administracyjne i usługi zdalne są dostępne publicznie.

  3. Ocenić, które z nich można całkowicie zdjąć z internetu i przenieść za mechanizm uwierzytelniający.

  4. Zaplanować segmentację i przekazywanie logów do centralnego systemu.



 
 
logo eprinus

Kontakt: ​biuro@eprinus.com

tel. +48 22 299 18 95

​

​Pomoc techniczna: support@eprinus.com

tel. +48 22 299 18 95

​

Biuro: 

Budynek Warsaw UNIT, XII piętro

Rondo Daszyńskiego 1, 00-843 Warszawa

​

 

Obserwuj nas

  • LinkedIn
  • Facebook
  • X

ePrinus Sp. z o.o.
NIP: 5213647828

REGON: 146647903

KRS 0000459188
e-Doręczenia AE:PL-92432-86550-IVJJR-33

Adres rejestrowy:

ul. Ursynowska 72, 02-605 Warszawa​​

​

bottom of page