Перейти к содержимому

Проверка безопасности серверов

Серверы доступны снаружи, права раздавались по ходу дела, и никто со стороны эти настройки не смотрел. Проводим аудит, который отвечает на вопрос, насколько серверы открыты на самом деле, и делаем это безопасно: смотрим настройки, права, обновления и журналы, а любые активные действия согласуем заранее и по списку.

Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.

  • Проверка идёт по настройкам и правам, не ломая работу
  • Активные действия — только в заранее оговорённом объёме
  • Это не тестирование на проникновение и не полный аудит безопасности
  • Найденное мы не исправляем по ходу — это отдельная работа

Что проверяется при аудите безопасности серверов

Аудит серверов охватывает права и учётные записи, обновления и версии, службы, видимые снаружи, настройки защиты, журналы и мониторинг событий, состояние резервных копий.

От комплексного аудита эта проверка отличается границами: только согласованные серверы и объём, который не мешает работе.

01Какие серверы входятПеречень машин и их ролей, что исключено явно и какие есть ограничения по времени работ.
02Права и учётные записи пользователейРазбираем доступ пользователей: администраторы, служебные и неиспользуемые учётные записи, пароли и способы входа.
03Обновления и версииЧто не обновлялось, что уже без поддержки и какие известные уязвимости к этому относятся.
04Доступность снаружи и уязвимостиКакие службы видны из интернета, должны ли они быть видны вообще и нет ли у них известных уязвимостей.
05Журналы, мониторинг и наблюдениеЧто пишется, сколько хранится и работает ли мониторинг безопасности: заметит ли кто-нибудь подбор пароля или необычный вход.
06Копии и восстановлениеЗащищены ли копии важных данных от шифровальщика и проверялось ли восстановление на самом деле.

Как проходит проверка безопасности серверов

Согласуем список серверов, ограничения и время работ, получаем доступ на чтение.

Собираем настройки и права, сверяем версии с известными уязвимостями, смотрим, что видно снаружи. Спорное обсуждаем с вашими специалистами прямо в процессе аудита: не всякая необычная настройка — ошибка. В конце отдаём отчёт с приоритетами и разбираем его вживую.

  1. 01

    Согласуем границы и время

    Список серверов, исключения, допустимые действия и часы, в которые можно работать.

  2. 02

    Получаем доступ на чтение

    Согласованные учётные записи и сведения о системах; критичные доступы принимаем безопасно.

  3. 03

    Собираем настройки и права

    Учётные записи, повышенные права, обновления, службы, журналы и состояние копий.

  4. 04

    Смотрим, что видно снаружи

    Проверяем внешнюю доступность в согласованном объёме и без попыток воспользоваться найденным.

  5. 05

    Отдаём отчёт и разбираем

    Находки с подтверждениями, приоритеты и очередь исправлений — с разговором, а не письмом.

Что остаётся у компании по результатам аудита

Перечень проверенных серверов, находки с подтверждениями и оценкой риска, список того, что видно снаружи, состояние прав и копий и очередь исправлений: что закрыть сегодня, что запланировать.

Перечень проверенногоКакие серверы вошли в границы, в какой роли и что осталось за пределами проверки.
Картина правАдминистраторы, служебные записи, неиспользуемые учётки и способы входа.
Что видно снаружиСлужбы, доступные из интернета, и оценка того, должны ли они быть доступны.
Обновления и версииЧто отстало, что уже без поддержки и какой риск с этим связан.
Состояние копийГде лежат, кто имеет доступ и переживут ли они заражение рабочей сети.
Очередь исправленийЧто закрыть сегодня, что запланировать и что требует отдельного проекта.

Что меняется после проверки

Становится видно, где реально тонко: открытая наружу служба, забытый администратор, сервер без обновлений два года, копии в той же сети, что и данные.

Список конечен и понятен — это не размытое «надо усилить безопасность». Половину обычно можно закрыть за день и без покупок.

Сейчас
С услугой
Удалённый доступ к серверу открыли «на время» и забыли закрыть.

Смотрим, что видно снаружи и должно ли быть видно. Открытые наружу службы управления — самая частая находка и самый быстрый способ закрыть большой риск.

Права администратора есть у половины отдела, потому что так было проще.

Собираем перечень: кто имеет повышенные права, откуда они взялись и используются ли вообще. Дальше решение сокращать — ваше, но уже с фактами.

Обновления не ставят из страха что-то сломать.

Показываем, какие версии уже без поддержки и какие известные уязвимости к ним относятся. Так спор об обновлениях становится разговором о конкретном риске.

Пароли служебных записей не менялись годами и известны бывшим сотрудникам.

Отмечаем такие записи и предлагаем порядок смены — с оглядкой на то, что от них зависит, чтобы не остановить работу неожиданно.

Резервные копии лежат в той же сети, что и данные.

Смотрим, переживут ли копии шифровальщика: где они хранятся, кто имеет к ним доступ и проверялось ли восстановление.

Журналы пишутся, но их никто не читает — и вход в три ночи никого не удивил.

Проверяем, что и сколько хранится и заметит ли кто-нибудь подбор пароля. Иногда достаточно включить хранение и настроить одно оповещение.

Согласуем границы проверки и время работ. Назовите серверы, их роли и то, что доступно из интернета.

Границы работы

Чем это не является

Проверка — проектная работа: активные действия возможны только в заранее согласованном объёме и в оговорённое время.

Что фиксируем в договоре

  • По умолчанию работа идёт по данным на чтение.
  • Объём и время активных действий согласуются заранее.
  • Выводы относятся к согласованным серверам и к дате проверки.

Что согласуем отдельно

  • Сроки реакции и регулярные проверки.
  • Исправление найденного: настройки по ходу не меняем, устранение считается отдельно.

По умолчанию работаем на чтение, ничего не меняя

Активные действия согласуются письменно и заранее

Проверку не выдаём за тестирование на проникновение

Это не тестирование на проникновение и не полный аудит информационной безопасности — соседние услуги со своими границами.

Разбор под капотом

Разбор: как проверить, не сломав

Основная часть работы идёт по данным на чтение: перечень учётных записей и прав, установленные обновления и версии, запущенные службы, правила доступа, настройки журналирования, состояние заданий копирования. Этого достаточно, чтобы увидеть большинство типовых проблем — открытое наружу управление, забытые администраторские учётки, версии без поддержки, копии рядом с данными. Активные действия — например, проверка стойкости пароля или попытка обратиться к службе снаружи — выполняются только если они прямо согласованы, в оговорённое время и с известными пределами. И мы не «дожимаем» находку до проникновения: это другая работа с другим разрешением.

«Чтобы понять, что сервер открыт, не нужно в него вламываться. Достаточно посмотреть на настройки и на то, что он показывает наружу.»

Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

Подтверждение того, что уязвимостью можно воспользоваться, — отдельная работа с письменным разрешением.

Перейти к связанной услуге

Кто проводит проверку

Инженер по безопасности ведёт методику и оценку находок.

Инженер по инфраструктуре собирает настройки, права и сведения об обновлениях. При необходимости подключается специалист по базам данных. Работы ведёт штатная команда: 20 штатных инженеров, без фриланса и ИТ-субподряда. Соглашение о неразглашении подписываем по требованию.

Инженер по безопасности

Ведёт методику, оценивает находки и определяет, что можно проверять безопасно.

Инженер по инфраструктуре

Собирает настройки, права, сведения об обновлениях, журналах и копиях.

Специалист по базам данных

Подключается, когда на сервере работает база и её доступы входят в границы проверки.

Руководитель сервиса

Согласует границы, доступы, время работ и передачу отчёта.

«Самые опасные находки обычно самые скучные: открытый наружу порт, старый администратор и копия в соседней папке.»
Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

С какими системами работаем

Проверяем серверы на Windows и Linux, привычную виртуализацию и связанные службы. Незнакомые системы отмечаем отдельно, а не приравниваем к проверенным.

MS Windows Server
Linux
Active Directory
MikroTik
Kaspersky
Veeam
Zabbix

Стоимость

От чего зависит цена услуги

от 30 000 ₽ за ИТ-аудит серверов. Стоимость и границы проекта согласуем до начала работ; ежемесячной платы за него нет. На цену влияют число и роли серверов, глубина проверки, необходимость активных действий и формат материалов. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.

ИТ-аудит

от 30 000 ₽

Стоимость аудита зависит от числа площадок, серверов и сервисов, глубины проверки, формата отчёта и дорожной карты. Экспресс-аудит занимает до одного рабочего дня.

Что влияет на цену

  • площадки
  • серверы
  • глубина проверки
  • отчётность
Все цены и условия

Материалы для подготовки

Статья с вопросами администратору поможет собрать перечень серверов, ролей и доступов до начала работ.

Связанные материалы блога

Вопросы о проверке безопасности серверов

Разбираем, какие серверы входят, какие нужны доступы и ограничения, что именно проверяется, как расставляются приоритеты, что получает компания и чем эта работа отличается от соседних.

Какие серверы входят в проверку?
Те, что названы в согласованном перечне: контроллеры домена, файловые и почтовые серверы, серверы приложений и баз данных, терминальные серверы, машины виртуализации. Исключения — то, что трогать нельзя, — записываем отдельно и с той же силой, что и включённое.
Какие нужны доступы и ограничения?
Учётные записи на чтение для сбора настроек и списков прав, сведения о серверах и их ролях, контакты ответственных. До начала договариваемся об ограничениях: что нельзя трогать, в какое время можно работать, какие действия требуют отдельного согласования. Критичные доступы принимаем безопасным способом.
Что именно проверяется?
Учётные записи и повышенные права, способы входа и парольные правила, установленные обновления и версии с их сроком поддержки, запущенные и доступные снаружи службы, настройки защиты, журналирование и его хранение, состояние резервных копий и их изоляция от рабочей сети.
Может ли проверка сломать работу?
Основная часть идёт по данным на чтение и работе не мешает. Активные действия — если они вообще нужны — согласуются письменно, выполняются в оговорённое время и с известными пределами. Мы предупреждаем заранее и не «проверяем на живом» без разрешения.
Как расставляются приоритеты?
По тому, насколько просто воспользоваться слабым местом и что за этим последует. Открытая наружу служба управления с простым паролем всегда важнее устаревшей библиотеки во внутренней сети. Каждая находка получает оценку риска, а не просто отметку «несоответствие».
Что получает компания?
Перечень проверенных серверов, находки с подтверждениями и оценкой риска, картину прав, список того, что видно снаружи, состояние копий и очередь исправлений: срочное, плановое, проектное. Плюс честно названные ограничения — что не проверялось и почему.
Чем это отличается от тестирования на проникновение?
Там задача — доказать, что уязвимостью можно воспользоваться; это активная работа с отдельным письменным разрешением. Здесь мы смотрим настройки и права и находим слабые места до того, как ими кто-то заинтересуется. Выдавать одно за другое нельзя, и мы этого не делаем.
А от полного аудита безопасности?
Полное обследование охватывает шире: процессы, документы, доступы во всех системах, реакцию на инциденты, работу людей. Здесь предмет узкий — настройки и права на согласованных серверах. Если картина нужна целиком, честнее сразу идти в обследование защищённости.
Входит ли исправление найденного?
Не в рамках проверки. Часть находок закрывается быстро, и мы говорим об этом сразу, но сами изменения — отдельная работа с отдельной оценкой. Так у проверяющего нет соблазна найти проблему, которую удобно продать.
От чего зависят срок и цена?
От числа и ролей серверов, глубины проверки, необходимости активных действий и формата материалов. Стоимость и границы проекта согласуем до начала работ. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.

Соседние проверки и работы

Шире — обследование защищённости целиком, глубже в одном сценарии — тестирование на проникновение, а исправление найденного относится к работам по серверам и инфраструктуре.

Проверим, что у ваших серверов открыто наружу

Назовите машины, их роли, что открыто наружу и что тревожит. Согласуем безопасные границы проверки.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам