Один минус в настройке открывал все сервера компании

Заказчик гордился тем, что «порты закрыты снаружи никто не достучится». А зайти можно было на любой сервер компании — не только на свой.

Производственная компания с несколькими подрядчиками на удалённом обслуживании оборудования. Для доступа к серверам использовали модную схему: снаружи открытых портов нет вообще, подключение идёт через закрытый туннель, каждому подрядчику — свой ключ к своему серверу. Красиво, современно, и вроде бы безопасно.

Пришёл на аудит по другому поводу — проверял доступы после смены подрядчика по обслуживанию 1С. И решил на всякий случай прогнать логику этой системы удалённого доступа целиком, а не только права одного пользователя.

Оказалось, что правило разграничения было написано с ошибкой: ключ подрядчика проверял только факт подключения к сети, а не к конкретному серверу внутри неё. То есть подрядчик, у которого по договору был доступ только к серверу с системой учёта оборудования, технически мог достучаться и до сервера с базой 1С, и до бухгалтерского сервера.

Это классическая ситуация, когда архитектурная идея правильная, а конкретная настройка её ломает. «Закрытые порты» создавали ощущение полной безопасности, из-за которого никто два года не проверял, а что реально видно изнутри туннеля.

Посчитали риск: в базе 1С — данные больше 30 000 клиентов и вся управленческая отчётность. Если бы этим воспользовался недобросовестный подрядчик или его бывший сотрудник, речь шла бы не о сотнях тысяч, а о многомиллионных потерях: от утечки к конкурентам до остановки учёта на время расследования.

Закрыли за два дня: развели подрядчиков по изолированным контурам, каждому — доступ ровно к его серверу и ни байтом шире, плюс настроили руководителю уведомление в мессенджер при каждом новом подключении со стороны. Стоимость такой донастройки несопоставима с ценой одной утечки базы клиентов.

Вывод простой: «порты закрыты» — не значит «доступ настроен правильно». Проверять надо не факт защиты, а её логику изнутри.

Полный разбор с деталями кейса →

Бесплатный аудит безопасности

Сколько стоит взлом

Канал в Telegram

Канал в MAX

Один минус в настройке открывал все сервера компании | Сетка — социальная сеть от hh.ru