Межсетевой экран защищает периметр. Кто защищает сам экран?
Устройство защиты само требует защиты. Компрометация межсетевого экрана или VPN-шлюза ставит под сомнение правила доступа, достоверность журналов и безопасность зависимых сервисов.
Представим обычную ситуацию: на серверах работает защита, события поступают в центр мониторинга, подозрительные действия разбирают аналитики. А VPN-шлюз, через который сотрудники входят в сеть, присылает только сведения о подключениях. Кто менял его настройки и что происходит внутри — видно гораздо хуже.
Получается неудобная ситуация: компания доверяет устройству больше, чем способна проверить. В M-Trends 2026 Mandiant описывает атаки на пограничные и внутренние сетевые устройства, где часто нет привычной телеметрии средств защиты рабочих станций и серверов. Злоумышленники используют в том числе штатные функции захвата трафика для скрытого сбора данных. Речь об опыте расследований за 2025 год. M-Trends 2026.
Я считаю ошибкой оставлять безопасность таких устройств между сетевой эксплуатацией и ИБ. Эксплуатация отвечает за доступность, ИБ — за правила фильтрации, а вопрос «как мы обнаружим захват самого шлюза?» может остаться без владельца.
Межсетевой экран — программно-аппаратная система со своими уязвимостями, учётными записями и настройками. Его компрометация может позволить изменить маршруты, открыть доступ между сегментами или перехватить доступные ему данные.
Для бизнеса последствия выходят за рамки отказа одного узла: это утечка данных, потеря удалённого доступа, нарушение изоляции критичных систем. Резервный аппарат помогает при отказе, но не гарантирует защиты от общей уязвимости или опасной конфигурации.
Я бы проверил пять вещей: 1. Кто отвечает за безопасность устройства целиком. В реестре нужны владелец, назначение, доступность извне, версия ПО, срок поддержки и зависимые сервисы. 2. Как устроено администрирование. Интерфейс управления следует изолировать от пользовательского трафика, ограничить доступ выделенными источниками и персональными учётными записями. Предусмотреть многофакторную аутентификацию, минимальные права и контролируемый аварийный доступ. 3. Какие свидетельства остаются вне устройства. Нужны централизованные журналы входов и административных действий, синхронизация времени, контроль прекращения отправки событий. 4. Кто замечает изменения конфигурации. Новая учётная запись администратора, туннель, маршрут или включённый захват пакетов должны сопоставляться с согласованными работами. 5. Как действуем при подозрении на взлом. Заранее нужны порядок изоляции, сбор доступных свидетельств по процедуре производителя и план восстановления. Перезагрузка может уничтожить данные в памяти, а обновление не гарантирует удаления всех следов закрепления.
На уровне CISO я бы отслеживал охват устройств этими мерами, неподдерживаемые версии и время от уведомления об угрозе до защитного действия. Срок хранения журналов должен позволять расследовать длительное присутствие.
Назначение устройства не заменяет проверку его безопасности.
Какое устройство в вашей сети обладает широкими полномочиями, но оставляет меньше всего данных для расследования?