Услуга · Информационная безопасность

Защита приложений

Снаружи учётная система обычно закрыта, а внутри открыта настежь: рядовой пользователь видит куда больше, чем нужно для его работы, а обмены ходят под записью с полными правами, потому что так было проще настроить. Это и приводим в порядок.

Роли
по обязанностям
Обмены
своя учётка на каждый
Журнал
кто что менял
Проверка
на слабые места

Состав работ

Рассматриваем приложения не как программы, а как хранилища ваших данных и как каналы, по которым эти данные уходят.

Обсудить объём

Роли

Права по должности вместо полного доступа. Менеджеру незачем уметь выгрузить всю клиентскую базу разом.

Учётки обменов

У каждой интеграции своя запись с минимально нужными правами, а не общий администратор.

Программные интерфейсы

Ограничение по адресам и ключам, лимит на частоту обращений.

Запись действий

Кто менял, кто выгружал. Без этого расследовать инцидент попросту нечем.

Обновления

Порядок установки исправлений безопасности с обязательной проверкой на тестовом контуре.

Поиск слабых мест

Проверка приложений и разбор находок с расстановкой по важности.

Порядок действий

Основная трудность здесь не техническая: тяжелее всего согласовать, кому что действительно нужно видеть.

01

Опись

Какие приложения используются, кем, какие данные внутри и куда они передаются.

02

Матрица

Вместе с руководителями подразделений определяем роли и их наполнение.

03

Настройка

Внедряем роли, разводим обмены по отдельным записям, включаем журналы.

04

Ревизия

Раз в полгода сверяем права с должностями: люди переходят, а доступы за ними тянутся.

Интеграция, работающая под администратором, - подарок для атакующего. Достаточно найти пароль в конфигурационном файле обмена, чтобы получить полный доступ к учётной системе. Отдельная запись с правами только на нужные операции стоит получаса настройки.

Вопросы и ответы

Через руководителей подразделений, а не через администратора. Только они знают, что нужно их людям для работы. Обычно хватает двух-трёх встреч, а результат оформляется таблицей, которую можно поддерживать дальше.

Блокировать в день ухода, а не удалять сразу: удалённая запись уносит с собой историю действий. Блокировка и последующий разбор через месяц - более безопасная схема, чем мгновенное удаление.

Тот, кто их администрирует, но по письменному порядку с указанием сроков. Иначе обновления откладываются бесконечно: работает же. Именно так дыры и живут по нескольку лет.

Наведём порядок в правах

Напишите, какими системами пользуетесь. Посмотрим, кто что видит и где обмены работают с лишними правами.