Как защитить компьютер, на котором у каждого гостя права администратора и нет антивируса ⠀ Последние месяцы я делаю VANTAGE GUARDIAN — систему защищённого сетевого доступа для компьютерных клубов. Сейчас она работает в сети Colizeum: 3 филиала, 127 игровых станций. ⠀ Самое интересное в этой задаче — модель угроз. Обычно мы защищаем машину от внешнего мира. Здесь наоборот: машину надо считать заведомо скомпрометированной. Каждый час за ней новый человек, у него права администратора, антивируса нет, и он может поставить что угодно. ⠀ Что из этого следует: ⠀ 1️ Никакого «полного туннеля». Самое простое — завернуть весь трафик станции в VPN. Но тогда любая зараза на клубном ПК получает тот же канал. Поэтому доступ только по whitelist: в туннель уходит трафик к нужным сервисам, всё остальное идёт обычным маршрутом или режется. ⠀ 2️ Локальная сеть клуба неприкосновенна. Касса, админские ПК и оборудование не должны быть видны из туннеля, а туннель не должен ломать локалку. Помогла раздельная маршрутизация и фильтрация на сервере через nftables. ⠀ 3️ Обычный WireGuard в российских сетях узнаётся и режется. Поэтому AmneziaWG — обфусцированный WireGuard, который сложнее отличить по сигнатуре. ⠀ 4️ Мониторинг важнее идеальной настройки. Health-checks, сторож и оповещения об инцидентах в Telegram. Ошибки всё равно будут, вопрос в том, узнаешь ли ты о них раньше клиента. ⠀ 5️ Документация — часть продукта. Комплект передачи для клуба оказался не менее важен, чем код. ⠀ Главный вывод: безопасность — это не «поставить средство защиты», а честно ответить на вопрос, кому ты не доверяешь, и построить систему вокруг этого ответа. ⠀ Я студент 4 курса по информационной безопасности из Челябинска. Кроме VANTAGE GUARDIAN, отвечаю за backend и DevOps AI-платформы Asterio-AI, разбираю уязвимые машины и участвую в Bug Bounty. ⠀ Ищу стажировку или junior-позицию в SOC, AppSec или DevSecOps — удалённо или с переездом. Если в вашей команде есть место, или вы знаете, к кому обратиться, буду рад сообщению. ⠀ Портфолио: unicorn-web.ru GitHub: github.com/unicorn-rm
Ищу стажировку в ИБ · SOC, DevSecOps
· 8 чрезюме
Стажёр/младший специалист по информационной безопасности
навыки, опыт и другие подробности — на hh.ru
0 комментов