Метка: Советы по безопасности

  • Взломали сервер. А как вы будете его восстанавливать?

    Когда серверов десятки или сотни, а администраторов несколько человек, очень легко построить сеть по принципу: главное, чтобы ко всему можно было подключиться.

    ESXi, iDRAC/iLO, IPMI, гипервизоры, СХД, коммутаторы, UPS — всё доступно из обычной корпоративной сети.

    Пока ничего не произошло, это удобно.

    А теперь представим, что злоумышленник получил доступ к одному из серверов и начал двигаться по сети. Если с этого же сегмента доступны интерфейсы управления гипервизорами, СХД и железом, то взлом одного сервера постепенно может превратиться во взлом всей инфраструктуры.

    Поэтому интерфейсы управления лучше вообще вынести в отдельный сетевой контур.… Читать далее…

  • Когда вы в последний раз пересматривали исключения антивируса?

    Исключения в антивирусной политике часто создаются один раз, а потом годами применяются ко всей инфраструктуре.

    Если исключение нужно только отдельному серверу или приложению, оно должно действовать только там. В Kaspersky Security Center это можно реализовать через профиль политики и теги.

    Иногда достаточно просто пересмотреть текущие исключения, чтобы заметно уменьшить поверхность атаки.

  • Каким должен быть нормальный отчёт по пентесту

    Пентест заканчивается не получением Domain Admin, не запуском сканера и не красивым скриншотом. Пентест заканчивается отчётом, по которому заказчик должен понять:

    • что именно проверили;
    • что удалось взломать;
    • почему это стало возможным;
    • к каким последствиям может привести атака;
    • что и в каком порядке необходимо исправлять.

    Можно качественно провести техническую часть и полностью испортить результат плохим отчётом. Например, оставить в документе комментарии вроде «добавить скрин», не указать охват инфраструктуры, смешать все площадки в один список и приложить скриншоты без дат и контекста.

    Именно такие проблемы превращают результат пентеста в недоказуемый набор утверждений.

    В первую очередь — соответствие техническому заданию

    Отчёт как минимум должен подтверждать выполнение ТЗ.… Читать далее…

  • Компрометация домена не должна означать компрометацию всей организации

    Из моего опыта пентестов и общения с пентестерами: если атакующий проник во внутреннюю сеть, закрепился и получил локальные административные права, путь до полной компрометации Active Directory часто оказывается неожиданно коротким.

    Причём ему необязательно узнать пароль администратора предприятия. Хеша пароля, Kerberos-билета, прав репликации или другой привилегированной учётной записи может быть вполне достаточно.

    И вот здесь начинается главный вопрос: что произойдёт после компрометации домена?

    Если все серверы находятся в одном домене, администраторы используют одни и те же учётные записи, а сервер резервного копирования доступен из общей сети, то компрометация AD быстро превращается в компрометацию всей организации.… Читать далее…

  • Когда хакеру даже не нужен эксплойт

    Когда люди слышат слово «взлом», большинство представляет что-то сложное.

    Неизвестные уязвимости.

    Хитрые скрипты.

    Специальное программное обеспечение.

    Профессиональных хакеров в тёмных комнатах перед несколькими мониторами.

    На практике всё часто выглядит намного проще.

    Иногда злоумышленнику даже не нужно искать уязвимости.

    Достаточно открыть настройки обычного МФУ.

    Одна из самых удивительных вещей, которые регулярно встречаются в инфраструктурах организаций, — использование привилегированных учётных записей для настройки функций сканирования.

    Логика обычно выглядит так:

    Нужно настроить сканирование документов в сетевую папку.

    Администратор создаёт подключение.

    Проверяет.

    Работает.

    На этом задача считается выполненной.

    А какая именно учётная запись используется для доступа к папке — вопрос второстепенный.… Читать далее…

  • Внутренний сервер тоже нужно защищать от брутфорса

    Очень часто можно услышать фразу:

    «Этот сервер не доступен из Интернета, значит всё нормально».

    На первый взгляд логика понятна. Если злоумышленник не может подключиться к серверу извне, то и опасаться вроде бы нечего.

    Но современная информационная безопасность давно перестала ограничиваться только защитой периметра.

    Любая сеть должна проектироваться исходя из того, что однажды злоумышленник всё-таки окажется внутри.

    Неважно каким способом.

    Через заражённое письмо, украденную VPN-учётную запись, скомпрометированный ноутбук подрядчика, уязвимость в каком-либо сервисе или обычную ошибку пользователя.

    После получения первоначального доступа начинается следующий этап атаки — изучение инфраструктуры.

    Злоумышленник ищет серверы, сетевое оборудование, базы данных, веб-интерфейсы, SSH, RDP и другие сервисы управления.… Читать далее…

  • Безопасность не живёт в одной коробке

    В ИБ до сих пор живёт очень удобная иллюзия: можно купить правильную коробку, поставить её на периметр, настроить несколько правил — и дальше сеть как будто сама становится защищённой. Коробка мигает лампочками, рисует графики, пишет красивые отчёты, и всем вокруг становится чуть спокойнее. Проблема в том, что атакующему на это спокойствие обычно всё равно.

    Безопасность действительно не живёт в одной коробке. Ни в межсетевом экране, ни в антивирусе, ни в EDR, ни в почтовом шлюзе, ни даже в SIEM. Любое отдельное средство защиты — это только один рубеж. Иногда сильный. Иногда полезный.… Читать далее…

  • Как потерять защиту за 5 минут: сервер антивируса в домене

    Сервер управления антивирусной системой является критически важным элементом инфраструктуры информационной безопасности. Его компрометация влечёт за собой возможность массового отключения защитных агентов, изменения политик безопасности и скрытия вредоносной активности во всей корпоративной сети. По этой причине недопустимо вводить такой сервер в состав домена Active Directory. При компрометации доменных учётных записей администраторов злоумышленник получает прямой доступ к консолям управления антивирусом, что фактически превращает атаку на AD в полный контроль над системой защиты рабочих станций и серверов.

    Наилучшей практикой считается размещение сервера управления в отдельной рабочей группе, в изолированном сегменте сети, с доступом только из административных подсетей.… Читать далее…

  • СЗИ от НСД: невозможное возможно

    СЗИ от НСД: невозможное возможно

    В инструкциях внедрение средства защиты от НСД выглядит безупречно: спланировал, развернул, настроил — и безопасность на высоте.

    В реальной корпоративной среде всё сложнее: новое решение может затронуть привычные бизнес-процессы, а иногда и замедлить их. Не из-за “плохого” продукта, а из-за того, что он встраивается в живую, сложную систему, формировавшуюся десятки лет.

    В таких условиях ИТ и ИБ становятся скорее аварийными бригадами: оперативно локализуют проблемы, устраняют сбои и при этом стараются не парализовать работу компании.

    Поэтому к внедрению СЗИ от НСД стоит подходить с холодной головой: запастись терпением, тщательно протестировать продукт в боевых условиях, подготовиться к масштабному разворачиванию и чётко понимать, что делать при сбоях на рабочих местах.… Читать далее…

  • Что такое malware и почему об этом важно знать

    Что такое malware и почему об этом важно знать

    Malware (от «malicious software» — вредоносное ПО) — это любая программа, созданная для нанесения вреда: кражи данных, вымогательства, скрытого майнинга, внедрения бэкдоров или просто нарушения работы систем. Классические «вирусы», трояны, сетевые черви, шифровальщики-ransomware, шпионские модули и ботнет-клиенты — всё это виды одного явления, отличающиеся лишь задачей и техникой распространения. Попадает malware туда же, куда и обычный софт: через вложения почты и мессенджеров, USB-носители, уязвимости веб-браузеров, заражённые обновления, рекламные баннеры, взломанные сайты и даже фальшивые расширения. Логика проста: чем менее заметен путь доставки, тем выше шанс заражения.

    После проникновения вредонос обычно проходит одни и те же этапы: закрепляется (изменяет реестр, ставит службу, добавляет планировщик), маскируется (ключи автозапуска, процессы-дубликаты), устанавливает связь с управляющим сервером (C2), выполняет основную полезную нагрузку и по возможности распространяется дальше, ищет пароли, шифрует файлы или разворачивает прокси.… Читать далее…