Проверка безопасности серверов
Серверы доступны снаружи, права раздавались по ходу дела, и никто со стороны эти настройки не смотрел. Проводим аудит, который отвечает на вопрос, насколько серверы открыты на самом деле, и делаем это безопасно: смотрим настройки, права, обновления и журналы, а любые активные действия согласуем заранее и по списку.
Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.
- Проверка идёт по настройкам и правам, не ломая работу
- Активные действия — только в заранее оговорённом объёме
- Это не тестирование на проникновение и не полный аудит безопасности
- Найденное мы не исправляем по ходу — это отдельная работа
Когда серверы никто не смотрел со стороны
Удалённый доступ открыт «временно» с прошлого года, у половины сотрудников права администратора, обновления ставились когда-то, а журналы никто не читает.
Пока ничего не случилось — но проверить это никто не пробовал.
Риски штрафов и инцидентов
Шифровальщики приходят через открытые наружу серверы и слабые пароли: проверяем именно эти места.
Смотреть сценарийВзлом сервера 1С останавливает учёт
Сервер с учётной базой — самая ценная цель: проверяем его доступность, права и копии в первую очередь.
Смотреть сценарийИТ без сильного отдела
Серверы настраивали давно и по-разному: собираем картину прав и открытых в интернет служб.
Смотреть сценарийИТ для растущей компании
Серверов стало больше, а правила остались прежними: проверяем, что накопилось.
Смотреть сценарийЧто проверяется при аудите безопасности серверов
Аудит серверов охватывает права и учётные записи, обновления и версии, службы, видимые снаружи, настройки защиты, журналы и мониторинг событий, состояние резервных копий.
От комплексного аудита эта проверка отличается границами: только согласованные серверы и объём, который не мешает работе.
Как проходит проверка безопасности серверов
Согласуем список серверов, ограничения и время работ, получаем доступ на чтение.
Собираем настройки и права, сверяем версии с известными уязвимостями, смотрим, что видно снаружи. Спорное обсуждаем с вашими специалистами прямо в процессе аудита: не всякая необычная настройка — ошибка. В конце отдаём отчёт с приоритетами и разбираем его вживую.
- 01
Согласуем границы и время
Список серверов, исключения, допустимые действия и часы, в которые можно работать.
- 02
Получаем доступ на чтение
Согласованные учётные записи и сведения о системах; критичные доступы принимаем безопасно.
- 03
Собираем настройки и права
Учётные записи, повышенные права, обновления, службы, журналы и состояние копий.
- 04
Смотрим, что видно снаружи
Проверяем внешнюю доступность в согласованном объёме и без попыток воспользоваться найденным.
- 05
Отдаём отчёт и разбираем
Находки с подтверждениями, приоритеты и очередь исправлений — с разговором, а не письмом.
Что остаётся у компании по результатам аудита
Перечень проверенных серверов, находки с подтверждениями и оценкой риска, список того, что видно снаружи, состояние прав и копий и очередь исправлений: что закрыть сегодня, что запланировать.
Что меняется после проверки
Становится видно, где реально тонко: открытая наружу служба, забытый администратор, сервер без обновлений два года, копии в той же сети, что и данные.
Список конечен и понятен — это не размытое «надо усилить безопасность». Половину обычно можно закрыть за день и без покупок.
Смотрим, что видно снаружи и должно ли быть видно. Открытые наружу службы управления — самая частая находка и самый быстрый способ закрыть большой риск.
Собираем перечень: кто имеет повышенные права, откуда они взялись и используются ли вообще. Дальше решение сокращать — ваше, но уже с фактами.
Показываем, какие версии уже без поддержки и какие известные уязвимости к ним относятся. Так спор об обновлениях становится разговором о конкретном риске.
Отмечаем такие записи и предлагаем порядок смены — с оглядкой на то, что от них зависит, чтобы не остановить работу неожиданно.
Смотрим, переживут ли копии шифровальщика: где они хранятся, кто имеет к ним доступ и проверялось ли восстановление.
Проверяем, что и сколько хранится и заметит ли кто-нибудь подбор пароля. Иногда достаточно включить хранение и настроить одно оповещение.
Согласуем границы проверки и время работ. Назовите серверы, их роли и то, что доступно из интернета.
Границы работы
Чем это не является
Проверка — проектная работа: активные действия возможны только в заранее согласованном объёме и в оговорённое время.
Что фиксируем в договоре
- По умолчанию работа идёт по данным на чтение.
- Объём и время активных действий согласуются заранее.
- Выводы относятся к согласованным серверам и к дате проверки.
Что согласуем отдельно
- Сроки реакции и регулярные проверки.
- Исправление найденного: настройки по ходу не меняем, устранение считается отдельно.
По умолчанию работаем на чтение, ничего не меняя
Активные действия согласуются письменно и заранее
Проверку не выдаём за тестирование на проникновение
Это не тестирование на проникновение и не полный аудит информационной безопасности — соседние услуги со своими границами.
Разбор под капотом
Разбор: как проверить, не сломав
Основная часть работы идёт по данным на чтение: перечень учётных записей и прав, установленные обновления и версии, запущенные службы, правила доступа, настройки журналирования, состояние заданий копирования. Этого достаточно, чтобы увидеть большинство типовых проблем — открытое наружу управление, забытые администраторские учётки, версии без поддержки, копии рядом с данными. Активные действия — например, проверка стойкости пароля или попытка обратиться к службе снаружи — выполняются только если они прямо согласованы, в оговорённое время и с известными пределами. И мы не «дожимаем» находку до проникновения: это другая работа с другим разрешением.
«Чтобы понять, что сервер открыт, не нужно в него вламываться. Достаточно посмотреть на настройки и на то, что он показывает наружу.»
Подтверждение того, что уязвимостью можно воспользоваться, — отдельная работа с письменным разрешением.
Перейти к связанной услугеКто проводит проверку
Инженер по безопасности ведёт методику и оценку находок.
Инженер по инфраструктуре собирает настройки, права и сведения об обновлениях. При необходимости подключается специалист по базам данных. Работы ведёт штатная команда: 20 штатных инженеров, без фриланса и ИТ-субподряда. Соглашение о неразглашении подписываем по требованию.
Инженер по безопасности
Ведёт методику, оценивает находки и определяет, что можно проверять безопасно.
Инженер по инфраструктуре
Собирает настройки, права, сведения об обновлениях, журналах и копиях.
Специалист по базам данных
Подключается, когда на сервере работает база и её доступы входят в границы проверки.
Руководитель сервиса
Согласует границы, доступы, время работ и передачу отчёта.
«Самые опасные находки обычно самые скучные: открытый наружу порт, старый администратор и копия в соседней папке.»
С какими системами работаем
Проверяем серверы на Windows и Linux, привычную виртуализацию и связанные службы. Незнакомые системы отмечаем отдельно, а не приравниваем к проверенным.
Стоимость
От чего зависит цена услуги
от 30 000 ₽ за ИТ-аудит серверов. Стоимость и границы проекта согласуем до начала работ; ежемесячной платы за него нет. На цену влияют число и роли серверов, глубина проверки, необходимость активных действий и формат материалов. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.
ИТ-аудит
от 30 000 ₽Стоимость аудита зависит от числа площадок, серверов и сервисов, глубины проверки, формата отчёта и дорожной карты. Экспресс-аудит занимает до одного рабочего дня.
Что влияет на цену
- площадки
- серверы
- глубина проверки
- отчётность
Материалы для подготовки
Статья с вопросами администратору поможет собрать перечень серверов, ролей и доступов до начала работ.
Связанные материалы блога
Вопросы о проверке безопасности серверов
Разбираем, какие серверы входят, какие нужны доступы и ограничения, что именно проверяется, как расставляются приоритеты, что получает компания и чем эта работа отличается от соседних.
Какие серверы входят в проверку?
Какие нужны доступы и ограничения?
Что именно проверяется?
Может ли проверка сломать работу?
Как расставляются приоритеты?
Что получает компания?
Чем это отличается от тестирования на проникновение?
А от полного аудита безопасности?
Входит ли исправление найденного?
От чего зависят срок и цена?
Соседние проверки и работы
Шире — обследование защищённости целиком, глубже в одном сценарии — тестирование на проникновение, а исправление найденного относится к работам по серверам и инфраструктуре.
Проверим, что у ваших серверов открыто наружу
Назовите машины, их роли, что открыто наружу и что тревожит. Согласуем безопасные границы проверки.