Один минус в настройке открывал все сервера компании
Заказчик гордился тем, что «порты закрыты снаружи никто не достучится». А зайти можно было на любой сервер компании — не только на свой.
Производственная компания с несколькими подрядчиками на удалённом обслуживании оборудования. Для доступа к серверам использовали модную схему: снаружи открытых портов нет вообще, подключение идёт через закрытый туннель, каждому подрядчику — свой ключ к своему серверу. Красиво, современно, и вроде бы безопасно.
Пришёл на аудит по другому поводу — проверял доступы после смены подрядчика по обслуживанию 1С. И решил на всякий случай прогнать логику этой системы удалённого доступа целиком, а не только права одного пользователя.
Оказалось, что правило разграничения было написано с ошибкой: ключ подрядчика проверял только факт подключения к сети, а не к конкретному серверу внутри неё. То есть подрядчик, у которого по договору был доступ только к серверу с системой учёта оборудования, технически мог достучаться и до сервера с базой 1С, и до бухгалтерского сервера.
Это классическая ситуация, когда архитектурная идея правильная, а конкретная настройка её ломает. «Закрытые порты» создавали ощущение полной безопасности, из-за которого никто два года не проверял, а что реально видно изнутри туннеля.
Посчитали риск: в базе 1С — данные больше 30 000 клиентов и вся управленческая отчётность. Если бы этим воспользовался недобросовестный подрядчик или его бывший сотрудник, речь шла бы не о сотнях тысяч, а о многомиллионных потерях: от утечки к конкурентам до остановки учёта на время расследования.
Закрыли за два дня: развели подрядчиков по изолированным контурам, каждому — доступ ровно к его серверу и ни байтом шире, плюс настроили руководителю уведомление в мессенджер при каждом новом подключении со стороны. Стоимость такой донастройки несопоставима с ценой одной утечки базы клиентов.
Вывод простой: «порты закрыты» — не значит «доступ настроен правильно». Проверять надо не факт защиты, а её логику изнутри.
· 01.09
Думаю что еще вывод , за внутренней службой иб должен проверять еще один контур проверки :) Вот вы как раз и сработали 😁
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён