Админка без пароля: дыра, которая могла остановить завод
Зашёл на аудит проверить пароли сотрудников, а нашёл кое-что похуже: панель управления защитой компании смотрела прямо в интернет — без обновлений и почти без замка на двери.
История из практики. Производственная компания, около 80 человек, свой сервер и оборудование для защиты периметра сети — то, что стоит на границе между офисом и интернетом и решает, кого пускать внутрь, а кого нет.
Я проверял доступы сотрудников, а зацепился взглядом за само оборудование защиты. Панель управления им была доступна прямо из интернета, без ограничений по IP. И версия прошивки не обновлялась почти два года.
Проблема в том, что у подобных систем защиты периодически находят уязвимости, которые позволяют зайти в панель управления вообще без логина и пароля — сразу с правами администратора. Про такую уязвимость как раз недавно писали в новостях: производитель одной из систем экстренно закрывал похожую дыру сразу в одиннадцати версиях своего продукта.
Если бы этим воспользовались у моего клиента — под удар попадали не отдельные файлы, а вообще всё: доступ ко всей внутренней сети, серверу с 1С, базе клиентов и производственным системам. Простой производства даже на два-три дня — это минимум 1,5–2 млн рублей потерь, не считая утечки базы к конкурентам.
Закрыл это за один день: обновил прошивку, спрятал панель управления из внешнего доступа, оставил вход только через защищённое подключение изнутри сети. Отдельно настроил уведомление руководителю в мессенджер на случай любых попыток входа в панель извне.
Стоимость такой работы несопоставима с потерями от одной успешной атаки — это как поставить нормальный замок, когда дверь годами стояла приоткрытой, а все думали, что она заперта.
Вывод простой: оборудование, которое защищает вашу сеть, само нуждается в защите и регулярных обновлениях — это не разовая настройка «поставили и забыли». А у вас кто-нибудь проверял, из интернета ли доступна панель управления вашей системой защиты?