Услуга · Информационная безопасность

Защита инфраструктуры

Задача - сделать так, чтобы попадание в одну машину не открывало доступ ко всему остальному. Сеть без деления на зоны, где компьютер бухгалтера напрямую видит серверы, объясняет большинство историй про шифровальщика, забравшего компанию за ночь.

Зоны
вместо общей сети
Граница
вход и выход под правилами
Удалёнка
через защищённый канал
События
собираем и смотрим

Состав работ

Двигаемся снаружи внутрь: сперва граница сети, затем внутреннее деление, затем рабочие места.

Обсудить объём

Граница сети

Правила на выходе и входе: что разрешено наружу, что снаружи и с какими адресами.

Деление на зоны

Серверы, рабочие места, гостевая сеть, камеры и техника - в отдельных зонах, между ними только разрешённое.

Удалённый доступ

Защищённое подключение с подтверждением входа вместо порта, открытого в интернет.

Серверы

Свежие обновления, выключение ненужных служб, ограничение административного входа.

Рабочие места

Антивирус, ограничение запуска программ, отбор прав локального администратора.

Наблюдение

Сбор событий и оповещение о странной активности.

Порядок действий

Начинаем с обследования, и почти всегда обнаруживается доступ, о котором давно забыли, причём открытый наружу.

01

Обследование

Схема сети, открытые порты, список удалённых входов. Часто это первый подобный документ в компании.

02

Срочное

Закрываем открытые наружу порты, меняем заводские пароли, отключаем неиспользуемое.

03

Зоны

Разносим по сегментам и прописываем правила. Делается частями, чтобы не остановить работу.

04

Проверка

Сканируем снаружи и изнутри, результат оформляем отчётом.

Заводские пароли на камерах, принтерах и коммутаторах живут дольше всего. Про рабочие станции помнят, а про сетевую технику забывают, и она годами стоит с паролем из инструкции. При этом с коммутатора видно всю сеть, а камера может стать точкой входа снаружи.

Вопросы и ответы

Что у вас открыто в интернет. Список внешних адресов и портов собирается за час и почти всегда содержит пару позиций, которые надо закрывать немедленно. Дальше уже можно планировать спокойно.

В небольшой компании нет: задачи закрывает системный администратор при внешней поддержке. Отдельная роль появляется, когда есть требования регуляторов или инфраструктура выросла за сотню серверов.

Повторным сканированием и сравнением с первым отчётом. Улучшение должно быть измеримым: было столько-то открытых портов и общих учётных записей, стало столько-то. Ощущения тут плохой критерий.

Проверим защиту инфраструктуры

Посмотрим, что открыто наружу и как устроена сеть внутри. Отдадим список того, что закрывать первым.