Rekomendacja Pełnomocnika Rządu dla urządzeń brzegowych: co z niej wynika i jak pomaga ZTNA

21 lipca 2026 roku Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa wydał rekomendację nr 2026/67a/6 dotyczącą utrzymywania i konfiguracji urządzeń brzegowych. Dokument został opracowany we współpracy Ministerstwa Cyfryzacji oraz zespołów CSIRT NASK, CSIRT GOV i CSIRT MON. Jest skierowany do podmiotów krajowego systemu cyberbezpieczeństwa, ale zawarte w nim zasady mają sens w każdej organizacji, która ma firewall, bramę VPN lub panel administracyjny dostępny z sieci.
Dlaczego urządzenia brzegowe
Firewalle, bramy VPN i routery stoją na styku sieci wewnętrznej z internetem. Są pierwszym punktem kontaktu z atakującym, a ich przejęcie pozwala ominąć część zabezpieczeń i przejść do dalszych działań w infrastrukturze. Rekomendacja wprost wskazuje, że to jeden z najczęstszych celów ataków i że skutkiem może być paraliż kluczowych systemów, nieuprawniony dostęp do danych i przerwa w świadczeniu usług.
Co zaleca dokument
Rekomendacja jest podzielona na pięć obszarów.
1. Zarządzanie urządzeniami
Prowadzenie spisu urządzeń brzegowych: typy, wersje oprogramowania, połączenia wewnętrzne i zewnętrzne oraz usługi i porty wystawione publicznie.
Cykliczna inwentaryzacja spisu i aktualizacja oprogramowania.
Procedury wymiany urządzeń po zakończeniu wsparcia producenta (EoL/EoSL).
Procedury odtwarzania po ataku: nowa konfiguracja budowana ze zweryfikowanych elementów, bez kopiowania całych bloków, kontrola nieautoryzowanych kont i ponowna instalacja firmware pobranego od producenta.
2. Zarządzanie dostępem
Wyłączenie dostępu do panelu administracyjnego bezpośrednio z internetu.
Ograniczenie dostępu zdalnego do niezbędnego minimum, a tam, gdzie jest potrzebny, zabezpieczenie go przez VPN z uwierzytelnianiem wieloskładnikowym.
Dostęp do panelu zarządzania tylko z dedykowanych, wewnętrznych adresów IP.
Unikalne hasła dla każdego urządzenia i MFA wszędzie, gdzie to możliwe.
3. Konfiguracja
Segmentacja sieci według funkcji biznesowych i krytyczności systemów, z monitorowaniem i filtrowaniem ruchu między segmentami.
Weryfikacja, czy hasła w plikach konfiguracyjnych są przechowywane z użyciem bezpiecznej funkcji haszującej.
4. Monitoring
Cykliczna weryfikacja kont i uprawnień oraz przegląd alarmów.
Logowanie logowań użytkowników, połączeń VPN i zmian konfiguracji, z przekazywaniem logów do dedykowanego urządzenia.
Regularna weryfikacja usług i zasobów dostępnych publicznie, kopie zapasowe konfiguracji i testy odtwarzania.
5. Bezpieczeństwo fizyczne i logiczne
Zamknięte, monitorowane szafy rack w pomieszczeniach z ograniczonym dostępem, redundantne zasilacze i UPS.
Wspólny mianownik: mniejsza powierzchnia ataku
Większość zaleceń z obszaru dostępu i konfiguracji sprowadza się do jednej zasady: im mniej usług widocznych z internetu, tym mniej do zaatakowania. Klasyczny VPN tej zasady nie spełnia w pełni, bo sama brama VPN jest usługą wystawioną do sieci. Każdy skaner ją znajdzie, a podatność w niej daje atakującemu punkt wejścia, zanim zdąży zadziałać jakiekolwiek uwierzytelnianie.
Podejście ZTNA (Zero Trust Network Access) rozwiązuje to od strony architektury. Na przykładzie AppGate SDP wygląda to tak:
Zasoby są niewidoczne. Porty, aplikacje i panele pozostają niewidoczne, dopóki użytkownik nie zostanie uwierzytelniony i autoryzowany. Skaner nie ma czego znaleźć.
Dostęp po weryfikacji tożsamości i kontekstu. Uprawnienia zależą od roli użytkownika, czasu, lokalizacji i stanu urządzenia. Integracja z rozwiązaniami punktów końcowych pozwala wpuścić tylko zaufane urządzenia.
Dostęp tylko do tego, co potrzebne. Użytkownik łączy się z konkretnymi aplikacjami i serwerami, do których ma uprawnienia, a nie z całą siecią. Mikrosegmentacja ogranicza ruch boczny.
Uprawnienia zmieniają się dynamicznie. Zmiana roli, stanu urządzenia lub podejrzane zachowanie może od razu ograniczyć dostęp. Polityki mogą korzystać z danych z systemów tożsamości, SIEM i UEBA.
Jedno miejsce z logami. Widać, kto, kiedy i do jakiego zasobu się łączył, co ułatwia monitoring i przygotowanie do audytu.
Jak to się łączy z rekomendacją
Zalecenie rekomendacji | Wkład podejścia ZTNA |
Brak dostępu do paneli administracyjnych z internetu | Panele są dostępne wyłącznie po uwierzytelnieniu, nie ma otwartych portów |
Zdalny dostęp tylko w niezbędnym minimum, przez VPN z MFA | Dostęp per aplikacja, z MFA i weryfikacją urządzenia |
Segmentacja sieci | Mikrosegmentacja na poziomie użytkownika i zasobu |
Monitorowanie kont, uprawnień i logów | Szczegółowe logi połączeń, integracja z SIEM |
Czego ZTNA nie zastępuje
Warto to powiedzieć wprost. ZTNA nie zastępuje inwentaryzacji urządzeń, aktualizacji oprogramowania, wymiany sprzętu po zakończeniu wsparcia, kopii konfiguracji ani ochrony fizycznej. Rekomendacja obejmuje te obszary i trzeba je zrealizować niezależnie od wybranej architektury dostępu. ZTNA ogranicza ryzyko w obszarze, w którym klasyczne podejście zostawia największą powierzchnię ataku: dostęp zdalny i administracyjny.
Dobrą praktyką jest też połączenie ZTNA z uwierzytelnianiem odpornym na phishing, np. kluczami YubiKey, oraz z zarządzaniem cyklem życia tych kluczy i poświadczeń w organizacji.
Od czego zacząć
Sporządzić spis urządzeń brzegowych wraz z usługami widocznymi z internetu.
Sprawdzić, które panele administracyjne i usługi zdalne są dostępne publicznie.
Ocenić, które z nich można całkowicie zdjąć z internetu i przenieść za mechanizm uwierzytelniający.
Zaplanować segmentację i przekazywanie logów do centralnego systemu.




