Ситуация: «Подрядчику нужен был полный доступ»
Среда, 14:00. Мониторинг зафиксировал аномальный исходящий трафик с контроллера домена производственной компании (180 сотрудников). 47 ГБ данных за последние 72 часа на IP-адреса, которых нет в белых списках.
Расследование показало: точка входа — VPN-туннель подрядчика по обслуживанию 1С. Site-to-site VPN без ограничений, настроенный 2 года назад. Подрядчику дали full access к сети, «чтобы не мешать работе».
Через скомпрометированную рабочую станцию на стороне подрядчика злоумышленники попали в периметр клиента. Lateral movement — за 6 часов добрались до контроллера домена.
Расходы и последствия инцидента:
- 47 ГБ эксфильтрированных данных (финансовые документы, клиентская база, переписка руководства)
- 12 дней на полное расследование и восстановление
- Около 3,5 млн ₽ прямых расходов на расследование, восстановление и новое оборудование
- Неоценимо: репутационный ущерб, потеря доверия клиентов
Протокол: реагирование и перестройка
Час 0-4: Изоляция
- Kill VPN — отключили все VPN-туннели подрядчиков (не один — все)
- Изоляция контроллера домена — отсекли от сети, сохранили логи
- Снимки систем — снятие образов памяти и дисков скомпрометированных серверов для расследования
- Оповещение — уведомили руководство, юристов, подрядчика
Дни 1-5: Forensic
- Восстановили хронологию: начальная компрометация — 18 дней назад
- Обнаружили два набора инструментов от разных APT-групп — обе использовали один и тот же VPN-туннель подрядчика
- Скомпрометированные учётные записи: 3 сервисных аккаунта с правами Domain Admin
Дни 6-12: Восстановление + Перестройка
- Полная ревокация всех сервисных учёток
- Пересоздание контроллера домена с нуля (clean install)
- Смена паролей всех 180 пользователей
- Внедрение новой архитектуры доступа подрядчиков
Обычный доступ и модель Zero Trust
| Параметр | Типичный доступ подрядчика | Протокол Zero Trust |
|---|---|---|
| VPN | Site-to-site, full access | Per-session VPN с доступом только к нужным ресурсам |
| Учётная запись | Общий логин «contractor» | Именные учётки с MFA |
| Срок доступа | Бессрочный | Ограниченный (автоистечение через 24-72 часа) |
| Сегментация | Подрядчик в общей VLAN | Отдельная VLAN с файрволом |
| Мониторинг | Никакого | Запись всех сессий, алертинг на аномалии |
| Аудит | «Когда-нибудь» | Ежеквартальная ревизия всех доступов |
Корневая причина — не злонамеренность подрядчика. Подрядчик сам был жертвой. Проблема — в архитектуре доступа: «дали full access, чтобы не мешать» = «оставили входную дверь открытой, чтобы курьеру было удобно».
Архитектура решения: 6 мер
1. Least Privilege — подрядчик видит только те серверы и порты, которые ему нужны для работы. Не всю сеть — конкретные IP:port.
2. VLAN Isolation — подрядчики в отдельном сетевом сегменте. Межсегментный трафик — через файрвол с правилами.
3. MFA обязательна — не «рекомендована», а обязательна. Без второго фактора — нет доступа. Для подрядчиков — без исключений.
4. Мониторинг сессий — запись всех действий подрядчика (PAM-система). Алертинг при нехарактерной активности: доступ в нерабочее время, обращение к серверам вне scope.
5. SLA по безопасности в договоре — требования к ИБ подрядчика: антивирус, патчинг, MFA на своей стороне, уведомление о собственных инцидентах в течение 24 часов.
6. Ежеквартальный аудит доступов — ревизия: кто из подрядчиков имеет доступ, к чему, зачем. Неиспользуемые доступы — ревокация.
Что проверить прямо сейчас
-
Сколько подрядчиков имеют VPN к вашей сети прямо сейчас? Запросите у ИТ-отдела список всех активных VPN-туннелей. В 70% случаев обнаруживаются «забытые» туннели от подрядчиков, с которыми уже не работают.
-
У кого из подрядчиков MFA? Если хотя бы один подрядчик подключается по логину/паролю без второго фактора — это вектор атаки.
-
Знаете ли вы, что у вашего подрядчика свои подрядчики? Supply chain — это цепочка. Ваш ИТ-подрядчик может использовать субподрядчиков. Их безопасность — ваша уязвимость.
Подрядчик — не враг. Но неконтролируемый доступ подрядчика — приглашение для атакующего. Свяжитесь с нами — проведём аудит всех внешних доступов и внедрим архитектуру Zero Trust для подрядчиков за 2 недели.
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
Информационная безопасность
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.