Ppis Služby Bezpečný internet Tent Ppis služby je platný pr službu Bezpečný internet bjednané (pr Specifikace služby Bezpečný internet uzavřené) v bdbí d 25. 2. 2015 d dvlání. 1 Obsah Služby Služba Bezpečný Internet je kmplexní dplňkvu službu k internetvým službám, převážně pr nižší segment (DSL, případně nižší rychlsti DIA). Jejím hlavním cílem je pskytnutí sdílenéh centrálně spravvanéh bezpečnéh připjení. Úklem Služby je chrana internetvéh připjení zákazníka. 1.1 Rizika Internetu 1.1.1 Malware Existuje nepřeberné mnžství hržení na Internetu, namátku malware (glbální značení pr škdlivý sftware MALicius sftware). Zahrnuje viry, trjské kně, spyware, síťvé červy (wrms) atd. Jedná se sftware, který přím škdí (maže subry, krade hesla ). Malware dnes se šíří převážně pmcí Internetu. Je tedy nutné kntrlvat přenášený bsah pmcí aktualizvanéh antiviru. 1.1.2 Spam Další hrzbu je spam alias nevyžádaná pšta. Ačkli by se mhl zdát, že spam přím neškdí, není t úplně pravda. Jednak zahlcuje knektivitu nevyžádaným a tudíž zbytečným prvzem, dále mnhdy bsahuje dkazy na webvé stránky se škdlivým bsahem (malware). Nejlepší je zbavit se spamu už na vstupu d firmy a k tmu je ptřeba kvalitní antispam. 1.1.3 Síťvé útky Tat kategrie zahrnuje útky na slabiny peračních systémů a aplikací. Ze zkušenstí (a také z Murphyh záknů :-) vyplývá, že žádný prgram není bhužel bez chyb. Síťvé útky tyt zranitelnsti využívají a mhu díky nim škdit (buď získají na systému administrátrská práva, případně zapříčiní nefunkčnst prgramu apd.). Tyt zranitelnsti pr aktuální verze prgramů dstraňuje zpravidla výrbce pmcí záplat/patchů (např. Micrsft pmcí Windws Update neb Service Packů), nicméně nikliv v čase bjevení zranitelnsti (zer day zranitelnsti). Prt je nezbytné těmt útkům zamezit. Samtný firewall nestačí, je k tmu ptřeba také IPS (Intrusin Preventin System). 1.1.4 Zahlcení šířky pásma Je většinu důsledkem prblémů z předchzích bdů. Viry či napadené systémy se snaží kmunikvat s prtějšky vně firmy a tím ubírají kapacitu internetvé linky. Krmě těcht příčin zahlcují knektivitu také prhlížení nežáducích stránek zaměstnanci (různé sciální sítě, internetvé hry, ). Zabránění prhlížení těcht stránek, nejen že zvyšuje prduktivitu, ale také bezpečnst, jelikž mnh nedvlených stránek bsahuje škdlivý bsah. Filtraci bsahu prvádí webfiltering ve vlitelných kategriích, které jsu pravidelně aktualizvány. Další příčiny zahlcvání linky způsbují síťvé aplikace. Jejich kntrla je velmi prblematická, prtže převážná většina z nich se maskuje jak běžné prhlížení stránek. Mezi tyt aplikace řadíme různé instantní kmunikátry (Skype, ICQ ) a také peer-t-peer aplikace pr sdílení/stahvání bsahu (Bittrent, ). Jejich řízení či kntrlu prvádí mdul Applicatin cntrl. 1.1.5 Ostatní Navíc je nutné zdůraznit, že seznam není zdaleka úplný a knečný (tj. existují další kategrie škdlivin např. zadní vrátka/backdrs, phishing, pharming ). Pdbně jak ve vjenství kdy na každu zbraň se záhy najde prtizbraň, platí i v internetvém světě, že se útky stávají sfistikvanější. Je nutné tut blast neustále sledvat a pružně reagvat na aktuální hrzby. T s sebu nese náklady nejen na technlgie, ale také na lidské zdrje, prtže sebelepší technlgie, která není dbrně spravvána a aktualizvána, nám prblémy dluhdbě nevyřeší. Navíc, jak je z výčtu zranitelnstí vidět, jedna technlgie nestačí, je nutné nasadit kmplexní řešení (UTM Unified Threat Management). 2 Charakteristika Služby Efektivní chrana internetvéh připjení musí síť chránit před veškerými vyjmenvanými zranitelnstmi. T-Mbile Czech Republic tt zabezpečuje pmcí kmplexní platfrmy pstavené nad prdukty přední bezpečnstní firmy Frtinet. Jedná se vysce dstupný cluster UTM zařízení v datvém centru dle Tier III. UTM je zkratku pr Unified Threat Management a bsahuje následující chrany: Ochranu před síťvými útky (firewall + IPS) Ochranu před nevyžádanými maily (antispam) Ochranu viry (antivir) Obsahvu filtraci webu (webfiltering/cntent filtering) Řízení aplikací (applicatin cntrl) Všechny tyt chrany jsu pravidelně aktualizvány pmcí celsvětvé sítě firmy Frtinet FrtiGuard (www.frtiguard.cm), tak aby služba byla schpna čelit nejnvějším hrzbám. Služba přináší tyt výhdy pr zákazníka: Bezpečný přístup k internetu Efektivní využití přístupvé linky Kmplexní spravvané řešení certifikvanými dbrníky Nulvé investice na přízení T-Mbile Czech Republic a.s., Tmíčkva 2144/1, 14800 Praha 4, Czech Republic, IČ:64949681, DIČ: CZ64949681 Stránka 1 / 6 Zapsaná d OR u Městskéh sudu v Praze, B.3787,
Ppis Služby Bezpečný internet Tent Ppis služby je platný pr službu Bezpečný internet bjednané (pr Specifikace služby Bezpečný internet uzavřené) v bdbí d 25. 2. 2015 d dvlání. Kmpletní utsurcing bezpečnsti umžňuje IT týmu uživatele věnvat se plně prblematice vlastní práce, nikliv se zatěžvat prblematiku hrzeb Internetu Nízká cena Standardizvaný prdukt (rychlé a jednduché nasazení) Řešení s vysku dstupnstí umístěné v datacentru pd nepřetržitým dhledem 3 Varianty Služby Služba Bezpečný Internet nabízí předpřipravené balíčky, které kmbinují jedntlivé chrany d bezpečnstních prfilů. Můžete si zvlit Vám vyhvující kmbinaci ze třech hlavních prfilů plus nabízíme dále dva dplňkvé, které jsu určeny ke snadnému nastavení. Tři hlavní prfily jsu: Brnze Silver Gld A dva dplňkvé prfily: Off Lite Nastavení chran v jedntlivých prfilech shrnuje přehledně následující tabulka 3.1 Brnze Prfil Brnze kmbinuje následující chrany: Firewall + IPS Antivir Jedntlivé bezpečnstní chrany jsu ppsány v samstatné sekci Ochrany. Tent Prfil je základní variantu, která nabízí chranu před nejčastějšími hrzbami (převážně viry, trjské kně, apd. becně malware a dále před síťvými útky firewall, IPS). 3.2 Silver Prfil Silver kmbinuje následující chrany: Firewall + IPS Antivir Webfilter kategrie Security Risk kategrie Ptentially Liable Applicatin Cntrl kategrie Malware kategrie P2P (Peer-t-Peer) Kurzívu jsu dlišeny chrany, které nejsu bsaženy v prfilu Brnze. Jedntlivé bezpečnstní chrany jsu ppsány v samstatné sekci Ochrany. Tent Prfil rzšiřuje základní Prfil Brnze další chrany Webfilter a řízení aplikací (Applicatin cntrl). Přináší tedy vyšší úrveň zabezpečení prti základní variantě (Brnze) hlavně z hlediska zabezpečení vyšší prduktivity práce na internetu (zamezuje navštěvvání vybraných neprduktivních stránek) a z hlediska lepšíh využití prpustnsti linky (zamezuje pužívání aplikací pr sdílení peer-t-peer, které krmě th, že zahlcují knektivitu, jsu také čast zdrjem zranitelnstí). 3.3 Gld Prfil Gld kmbinuje následující chrany: T-Mbile Czech Republic a.s., Tmíčkva 2144/1, 14800 Praha 4, Czech Republic, IČ:64949681, DIČ: CZ64949681 Stránka 2 / 6 Zapsaná d OR u Městskéh sudu v Praze, B.3787,
Ppis Služby Bezpečný internet Tent Ppis služby je platný pr službu Bezpečný internet bjednané (pr Specifikace služby Bezpečný internet uzavřené) v bdbí d 25. 2. 2015 d dvlání. Firewall + IPS Antispam Antivir Webfilter Applicatin Cntrl kategrie Security Risk kategrie Ptentially Liable kategrie Adult/Mature Cntent kategrie Bandwidth Cnsuming kategrie Malware kategrie P2P (Peer-t-Peer) kategrie Game kategrie Prxy Kurzívu jsu dlišeny chrany, které se nenachází v Prfilu Silver. Jedntlivé bezpečnstní chrany jsu ppsány v samstatné sekci Ochrany. Tent Prfil je nejvyšší variantu Služby. Dále rzšiřuje Prfil Silver další kategrie webfilteringu (Webfilter) a řízení aplikací (Applicatin cntrl). Přináší tedy nejvyšší úrveň zabezpečení prti statním variantám (Brnze, Silver) hlavně z hlediska zabezpečení vyšší prduktivity práce na internetu (rzšiřuje kruh blkvaných neprduktivních stránek) a z hlediska lepšíh využití prpustnsti linky (zamezuje pužívání aplikací pr sdílení peer-t-peer, nedvluje bcházení nastavených pravidel pmcí prxy služeb a také zakazuje pužívání síťvých her). Jak jediný Prfil bsahuje také chranu před nevyžádanými zprávami (antispam). 3.4 Lite Dplňkvý prfil, který vypíná chrany antivir, Webfilter a Applicatin cntrl. Ostatní (firewall + IPS) zůstávají aktivní a filtrují prvz. Účelem tht Prfilu je pnechat základní chranu sítě a dvlit pužívání i neprduktivních stránek a aplikací včetně ptenciálně nebezpečných kategrií (malware, security risk). Při vlbě tht Prfilu je mžné snadn pznat, zda Vaše aplikace či stránka v některém z hlavních prfilů (Brnze, Silver, Gld) nefunguje díky zařazení d některé z blkvaných kategrií. 3.5 Off Dplňkvý prfil služící k vypnutí veškerých chran. Při vlbě tht Prfilu je služba Bezpečný internet stále aktivní, veškerý prvz prchází přes bezpečnstní platfrmu T-Mbile (UTM), ale neuplatňují se na něj žádné restrikce. Pkud je tent Prfil aktivní déle než 72h, djde k autmatickému dstranění záznamů knfiguraci Služby (pr autmaticky zřizvané služby DSL) a aktivace jinéh prfilu tedy prbíhá v suladu s článkem 5.2 4 Ochrany Seznamte se s principy fungvání Bezpečnéh internetu. Nemusíte být specialisty na bezpečnst, abyste pchpili jednduchst a efektivnst nabízenéh řešení. Bezpečný internet kmbinuje rzličné chrany v jedné službě. Cílem je nabídnut zákazníkům kmplexní zabezpečení sítě před zranitelnstmi na Internetu a také lépe řídit využití internetvé linky (blkvání neprduktivníh prvzu). Všechny chrany jsu udržvány v aktuálním stavu pmcí pravidelných update (něklikrát denně) skrz celsvětvu síť FrtiGuard, tak aby mhli čelit i nejnvějším zranitelnstem. 4.1 Antivir Antivirvá chrana ve zkratce chrání před viry :-) Neustále aktualizvaný antivir je nedílnu sučástí UTM zařízení a v reálném čase kntrluje internetvý prvz na přítmnst virů a statních frem malware (trjské kně, spyware apd.). Prvěřuje veškeré frmy kmunikace, přes které škdlivý kód může d vaší sítě přijít. Knkrétně se jedná : Elektrnická pšta (e-mail) a její přílhy (prtkly POP3, IMAP, SMTP) Běžné surfvání a stahvání subrů (prtkl HTTP) Stahvání subrů specializvaným prtklem (prtkl FTP) Sdílení subrů přes instant messaging (ICQ apd.) Antivirvá kntrla je prváděna na základě bsahu subru nikliv na základě jeh přípny a inspekce prbíhá také v kmprimvaných subrech (ZIP, ARJ, RAR atd.) včetně něklikanásbně vnřených archivů (ZIP v ZIPu v ZIPu atd.) T-Mbile Czech Republic a.s., Tmíčkva 2144/1, 14800 Praha 4, Czech Republic, IČ:64949681, DIČ: CZ64949681 Stránka 3 / 6 Zapsaná d OR u Městskéh sudu v Praze, B.3787,
Ppis Služby Bezpečný internet Tent Ppis služby je platný pr službu Bezpečný internet bjednané (pr Specifikace služby Bezpečný internet uzavřené) v bdbí d 25. 2. 2015 d dvlání. V sučasné dbě drtivá většina malware pchází z Internetu. Je tedy velmi výhdné dfiltrvat tyt škdliviny už v centrálním bdě u Pskytvatele (T- Mbile Czech Republic) a svji linku pužívat už na čistý prvz. 4.2 Antispam Ochrana Antispam má za cíl dstranit z pštvní kmunikace (prtkly POP3, IMAP, SMTP) nevyžádané zprávy. Kvůli zamezení ztráty e-mailu, který není spam, nejsu zprávy mazány, ale zařízení přidává před začátek předmětu zprávy slv SPAM pr snadné zařazení d slžky Nevyžádaná pšta pmcí autmatických pravidel (buď na pštvním serveru, neb na pštvním klientu). Detekce nevyžádané pšty prbíhá na něklika úrvních: Dle zdrjvé IP adresy (seznam spam serverů) Dle přítmnsti phishingvé URL ve zprávě Dle kntrlníh sučtu (služí k detekci brázkvých a PDF spamů) 4.3 Firewall + IPS Jedná se základní síťvu chranu. Slv firewall v češtině znamená prtipžární zeď a její funkce je přesně takvá, zabránit průniku pžáru z jedné strany na druhu. A t je také hlavním principem i v internetvém světě. Bránit průniku z Internetu d vnitřní sítě zákazníka. IDS/IPS (Intrusin Detectin System/Intrusin Preventin System) je systém na detekci (Detectin) a zabránění/prevenci (Preventin) narušení. Na základě předdefinvaných signatur, které jsu nepřetržitě dručvány d zařízení (skrz FrtiGuard), je příchzí prvz kntrlván na přítmnst těcht signatur a je-li nalezena shda, je tent prvz zablkván. Seznam psledních rizik je dstupný na stránkách http://www.frtiguard.cm/library.html včetně pdrbnéh ppisu těcht rizik. Rizika jsu dělena d něklika kategrií pdle závažnsti a nastavení IPS u Služby Bezpečný internet blkuje všechny zranitelnsti v následujících úrvních: medium high critical Je-li nějaká kmunikace zablkvána díky IPS, zdrj tét kmunikace je preventivně zařazen d karantény na 30 minut. Zdrjem je myšlena IP adresa útčníka. 4.4 Webfiltering Ochrana Webfiltering služí k filtraci webvých stránek na základě jejich bsahu. V rámci jedntlivých prfilů jsu přednastaveny kategrie, které zabraňují navštěvvání webvých stránek v daných kategriích. T-Mbile Czech Republic a.s., Tmíčkva 2144/1, 14800 Praha 4, Czech Republic, IČ:64949681, DIČ: CZ64949681 Stránka 4 / 6 Zapsaná d OR u Městskéh sudu v Praze, B.3787,
Ppis Služby Bezpečný internet Tent Ppis služby je platný pr službu Bezpečný internet bjednané (pr Specifikace služby Bezpečný internet uzavřené) v bdbí d 25. 2. 2015 d dvlání. Aktuální seznam knkrétních blastí s ppisem c je jejich bsahem naleznete pět na stránkách FrtiGuard http://www.frtiguard.cm/webfiltering/webfiltering.html V případě, že si nejste jisti, zda daná stránka není filtrvána na základě nastavení, je mžné si její zařazení d knkrétní kategrie na výše uvedené stránce věřit také (http://www.frtiguard.cm/ip_rep.php). Pkud je stránka blkvána Službu Bezpečný internet, zbrazí se v internetvém prhlížeči srzumitelná stránka s infrmací, že pžadvaná stránka je blkvána nastavením Služby Bezpečný internet. 4.5 Applicatin Cntrl Řízení aplikací (Applicatin Cntrl) chrání pčítače za pmci zakazvání definvaných síťvých aplikací. Aplikace jsu řazeny d kategrií a na základě tét kategrizace je mžné knkrétní kategrii zakázat. Všechny aplikace z tét kategrie jsu ptm blkvány. Aktuální ppis kategrií je mžné vidět zde: http://www.frtiguard.cm/applicatincntrl/appcntrl.html Vyhledání knkrétní aplikace a její zařazení je mžné zde: http://www.frtiguard.cm/applicatincntrl/app_pp_risk.html T-Mbile Czech Republic a.s., Tmíčkva 2144/1, 14800 Praha 4, Czech Republic, IČ:64949681, DIČ: CZ64949681 Stránka 5 / 6 Zapsaná d OR u Městskéh sudu v Praze, B.3787,
Ppis Služby Bezpečný internet Tent Ppis služby je platný pr službu Bezpečný internet bjednané (pr Specifikace služby Bezpečný internet uzavřené) v bdbí d 25. 2. 2015 d dvlání. 5 Pr které služby Služba je dstupná pr tyt hlavní služby pskytující internetvé připjení: 5.1 IP Kmpet premium Jedná se prjektvě zřizvanu Službu standardním prcesem T-Mbile Czech Republic. V rámci zřízení Služby je mžné si vybrat IP adresy/rzsahy na které bude následně uplatněna Služba Bezpečný internet. Těcht rzsahů může být v rámci Služby maximálně 8. Tat varianta je shra mezena na služby d 30Mbps. Pr vyšší rychlsti dpručujeme individuální řešení bezpečnsti pmcí standardní služby Managed Firewall. 5.2 DSL (Digital Subscriber Line) IP kmplet DSL K výše vyjmenvaným službám se Služba zřizuje autmatickým zřizvacím prcesem (autmatický prvisining) pmcí sambslužnéh prtálu WebCare. Zřízení Služby prběhne následující pracvní den p zadání pžadavku ve WebCare. 6 Sambslužný prtál 6.1 WebCare Na tmt prtále (http://webcare.gts.cz) je mžné Službu bjednat (pr IP kmlet DSL služby) a také je mžné prvádět základní nastavení (pr bě varianty DIA i DSL u aktivních služeb). V rámci nastavení je mžné měnit prfil zabezpečení (dezva na změnu je v reálném čase). 6.2 Prduktvý web www.gtsbezpecnyinternet.cz Tent web ppulární frmu ppisuje detaily nejen Službě, ale také jedntlivých hrzbách, které se na Internetu vyskytují. Dále je zde sekce vysvětlivek, kde frmu slvníku vysvětlujeme jedntlivé pjmy z bezpečnstní blasti, stejně tak sekce čast kladených dtazů, kde dpvídáme na pakvané dtazy. T-Mbile Czech Republic a.s., Tmíčkva 2144/1, 14800 Praha 4, Czech Republic, IČ:64949681, DIČ: CZ64949681 Stránka 6 / 6 Zapsaná d OR u Městskéh sudu v Praze, B.3787,