Залез Увидел Победил (страшно, но не очень)

Завершили крупный проект по тестированию инфраструктуры - один из тех, где масштаб впечатляет, а находки… заставляют задуматься. Помимо ожидаемых уязвимостей, обнаружили «наследие» от предыдущих тестировщиков: оставленные бэкдоры, сервисные учётки, нестандартные точки входа. Всё то, что создаётся «для удобства» - чтобы ускорить работу, упростить повторный доступ или «вернуться потом». На практике это превращается в мину замедленного действия. Самое сложное - даже не техническая часть. Гораздо сложнее: - не вступить в конфликт с коллегами по рынку, которые оставляют такие «закладки» - корректно донести заказчику, что это не «оптимизация процессов», а прямое нарушение принципов безопасности - объяснить, что подобные действия ничем не отличаются от реального несанкционированного доступа Для бизнеса это выглядит безобидно: «ну это же свои делали». Но с точки зрения безопасности - это неконтролируемый доступ с неизвестным жизненным циклом и уровнем защиты. Информационная безопасность - это не только поиск уязвимостей. Это ещё и профессиональная этика. И иногда главная уязвимость - не в системе, а в подходе к работе…