Перейти к содержимому

Безопасность ИТ-инфраструктуры: серверы, сеть и доступы

Доступы выдавались по просьбе, сеть достраивалась по ходу, обновления ставились, когда получится. Для защиты ИТ-инфраструктуры не нужна революция — работаем с тем, что уже есть. Обеспечение безопасности начинается с разбора внешних входов, удалённых подключений, прав и критичных систем, а подтверждённые слабые места закрываем по очереди, не ломая то, на чём держится работа.

Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.

  • Сначала карта путей к критичным системам, потом изменения
  • Каждое рискованное изменение — с окном, проверкой и путём назад
  • Регулярный контроль оформляется отдельно от разового проекта
  • Средства защиты снижают риск, но отсутствия инцидентов не обещают

Когда лишние пути создают риск несанкционированного доступа

Внешние сервисы и удалённые подключения появлялись по мере надобности, список администраторов устарел, подрядчик заходит через постоянный канал, а средства защиты работают вразнобой.

Менять всё сразу нельзя: останавливать работу ради безопасности никто не будет.

Что меняется, когда виден путь к информационным системам

Вместо абстрактного «уровня защищённости» руководитель получает картину путей к критичным узлам информационных систем: от внешнего подключения и рабочего места до сервера и данных.

Лишние связи, постоянные права и забытые исключения превращаются в задачи с ответственными. ИТ-команде видно, что можно закрыть сразу, что требует окна работ, а где сначала нужна отдельная проверка.

Сейчас
С услугой
Внешние сервисы публиковались по мере надобности, и общего списка входов и их владельцев нет.

Собираем внешние входы, удалённые подключения и сетевые правила в одну схему. Ненужное уходит в план закрытия, нужное получает владельца и способ проверки.

Рабочие места и серверы живут в одной сети, поэтому разрешённых связей больше, чем требуется.

Зоны и маршруты разводим по задачам людей. Изменения вносим поэтапно, чтобы ограничение доступа не остановило критичный сервис.

Права сотрудников и подрядчиков накапливаются, а срок и причина доступа нигде не записаны.

Связываем учётные записи с ролями и владельцами ресурсов. Проверяем повышенные права, служебные записи и порядок выдачи, пересмотра и отзыва.

Средство защиты стоит не на всех узлах, а политики, исключения и обновления у них разные.

Охват, согласованные настройки и исключения сводим в один список. Состояние сверяем и по отчётам средства защиты, и во время контрольной проверки на месте.

Канал подрядчика работает постоянно и ведёт дальше нужного сервера, потому что так однажды настроили.

Ограничиваем маршрут, время и права согласованным объёмом. По журналам видно, кто что делал, а общую учётную запись заменяем на именные.

После проверки остаётся перечень замечаний, но окон, пути назад и признаков приёмки никто не готовит.

Выводы превращаются в этапы: срочные ограничения, согласованное внедрение и регулярный контроль. У каждой задачи есть владелец и проверяемый результат.

Покажем, что закрывать первым. Опишите внешние сервисы, удалённый доступ и системы, без которых работа встанет.

Что именно защищаем в ИТ-инфраструктуре

Внешние входы и удалённый доступ, разделение сети, серверы и рабочие места, учётные записи и права, обновления, средства защиты, журналы и порядок реакции.

Полный проект системы безопасности и тестирование на проникновение — соседние услуги со своими границами.

01Внешние входы и защита от НСДОпубликованные сервисы, каналы, удалённый доступ и сетевые правила — с назначением, владельцем и мерами, которые выстраивают защиту от несанкционированного доступа.
02Управление учётными записями и правами пользователейДомен, повышенные права, служебные записи, подрядчики и порядок отзыва доступа — то, с чего чаще всего начинается риск несанкционированного доступа.03Разделение сетиСетевая безопасность строится на зонах — разводим пользовательские, серверные и гостевые, проверяем маршруты и разрешённые связи.04Рабочие места, устройства и серверыОбновления, права на узлах, установленное программное обеспечение и охват средствами защиты.
05Мониторинг событий и реакцияСистемы мониторинга и источники журналов, ответственные за сигналы, порядок изоляции узла и передачи дальше.
06Внедрение и приёмкаИзменения по этапам, заранее подготовленный путь назад и подтверждение результата проверкой.

Как внедряем решения по безопасности

Начинаем с сервисов, без которых бизнес не работает, и допустимых связей между ними.

Смотрим текущие маршруты, права и настройки средств защиты информации, затем обсуждаем очередность с теми, кто отвечает за системы. У каждого изменения заранее есть окно, копия настроек или другой путь назад и признак успешной приёмки. После внедрения передаём схему, исключения и график повторных проверок.

  1. 01

    Собираем картину

    Площадки, внешние входы, критичные системы, владельцы и допустимые связи между ними.

  2. 02

    Анализируем пути доступа и уязвимости

    Удалённые подключения, зоны сети, учётные записи, повышенные права, правила и защита узлов.

  3. 03

    Согласуем очередность

    Отделяем срочные ограничения от проектных изменений, лицензий и работ соседних направлений.

  4. 04

    Внедряем по этапам

    Меняем правила и настройки в согласованные окна, заранее готовим проверку и откат.

  5. 05

    Передаём контроль

    Схема, исключения, подтверждения приёмки, владельцы и график повторной проверки.

Что остаётся у организации

Схема внешних входов с владельцами, закрытые приоритетные пробелы, согласованные правила доступа, описанные исключения и план регулярного контроля.

Схема внешних входовОпубликованные сервисы, удалённые подключения, владельцы и назначение собраны в одном месте.
Порядок с правамиРоли, повышенные права, служебные записи, подрядчики и порядок отзыва названы явно.
Зоны сетиДля пользовательских, серверных и гостевых зон перечислены маршруты и проверенные ограничения — на этом и держится сетевая безопасность.
Состояние узлов и компонентовОхват средствами защиты, настройки, исключения и результат контрольной проверки записаны.
Порядок реакцииИсточники событий, ответственные, изоляция, передача дальше и фиксация действий описаны заранее.
План контроляЧто и как часто перепроверяется, кто это делает и когда возвращаемся к схеме.

Границы работы

Что входит в проект, а что — в сопровождение

Технические меры снижают вероятность и масштаб инцидента, но не исключают его: обеспечение информационной безопасности не сводится к разовому проекту.

Что фиксируем в договоре

  • Сроки реакции действуют для согласованных событий и обращений по договору сопровождения.
  • Наблюдение работает за согласованными системами и событиями.

Что согласуем отдельно

  • Круглосуточная обработка любых обращений.
  • Полный проект системы безопасности и тестирование на проникновение.
  • Резервное копирование и работы по 152-ФЗ — отдельные услуги.

У каждого внешнего входа есть назначение и владелец

Мера внедряется после подтверждения риска

Наблюдение и реакция — отдельный договор сопровождения

Отсутствия атак, инцидентов или ущерба услуга не обещает: обеспечение информационной безопасности снижает вероятность и последствия, но не исключает их.

Разбор под капотом

Разбор: как запрос доходит до данных

На сетевой границе правила разрешают нужный маршрут. Удалённое подключение проверяет пользователя, устройство или шлюз. Разделение сети отделяет зоны друг от друга, а правила ограничивают связи между ними. Домен хранит учётные записи и группы, но окончательные права на конфиденциальную информацию проверяет сам ресурс. Средство защиты применяет согласованные настройки к поддерживаемым узлам. Журналы и наблюдение показывают события и состояние сервисов; резервные копии — отдельный слой, им занимается соседняя услуга. Мы проверяем каждый переход и записываем исключения.

«Защищённость участка проверяем не по названию продукта, а по маршруту, владельцу и журналам действий»

Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

Разбираем, как домен связывает учётные записи, группы и права на корпоративные ресурсы.

Перейти к связанной услуге

Кто ведёт работы

Инженер по безопасности определяет технические риски и проверяет меры.

Сетевой инженер отвечает за внешние границы, удалённый доступ и разделение сети. Инженер по инфраструктуре меняет права и настройки узлов, руководитель сервиса согласует окна, владельцев и приёмку. Работы ведёт штатная команда: 20 штатных инженеров, без фриланса и ИТ-субподряда.

Инженер по безопасности

Определяет технические риски, признаки проверки, границы мер и открытые исключения.

Сетевой инженер

Проверяет внешние границы, оборудование, удалённый доступ, зоны сети и разрешённые маршруты.

Инженер по инфраструктуре

Меняет права, настройки рабочих мест и серверов, затем выполняет согласованные проверки.

Руководитель сервиса

Согласует владельцев, окна изменений, приёмку и формат дальнейшего контроля.

«Сначала определяем допустимый путь к сервису, потом выбираем настройки и средства для каждого слоя»
Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

С чем работаем

Учитываем действующие лицензии, платформы и связи.

Один продукт не закрывает разом внешние входы, права и восстановление: средства защиты, системы мониторинга и резервного копирования решают разные задачи, поэтому и меры для каждого слоя разные.

Kaspersky
MS Windows Server
Linux
Active Directory
MikroTik
Zabbix
Veeam

Стоимость

От чего зависит цена

Стоимость и объём проекта согласуем до начала работ. На цену влияют число площадок, пользователей и серверов, количество внешних входов, состояние прав и уже купленных средств защиты, требуемые окна и глубина внедрения — от них же зависит и безопасность инфраструктуры. Регулярный контроль оформляем отдельно с ежемесячным платежом. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.

Как считаем стоимость

Стоимость считаем после обследования

Стоимость и объём проекта согласуем до начала работ. На цену влияют число площадок, пользователей и серверов, количество внешних входов, состояние прав и уже купленных средств защиты, требуемые окна и глубина внедрения. Регулярный контроль считаем отдельно.

Все цены и условия

Материалы об обеспечении безопасности

Статьи объясняют, из чего складывается обеспечение информационной безопасности, и помогают заранее собрать доступы, копии, схемы и владельцев — до первой технической встречи.

Связанные материалы блога

Вопросы о защите ИТ-инфраструктуры

Разбираем, что именно защищается, какие угрозы реальны, как собирается план мер, что внедряется и как проверяется, что контролируется регулярно и как делится ответственность.

Что именно защищается?
То, что уже работает: внешние входы и опубликованные сервисы, удалённый доступ, зоны сети и маршруты между ними, серверы и рабочие места, учётные записи и повышенные права, обновления, средства защиты, журналы и порядок действий при событии. Точный состав согласуем после обследования — вместе с тем, что в него не входит.
Какие угрозы реальны для таких систем?
Чаще всего не экзотика, а обычное: подобранный или утёкший пароль к внешнему сервису, забытый доступ подрядчика, рабочее место с правами администратора, шифровальщик, дошедший до общей папки и до копий, устаревшая версия на пограничном узле. Для согласованных систем можем отслеживать признаки перебора паролей и другие предусмотренные регламентом события.
Как собирается план мер?
Из подтверждённых находок и влияния на работу. Сначала то, что закрывается быстро и без остановки: лишние входы, забытые учётные записи, права. Затем то, что требует окна и проверки: разделение сети, изменение маршрутов, настройки узлов. И отдельно то, что тянет на проект или покупку. Очередность обсуждаем с теми, кто отвечает за системы, а не назначаем сверху.
Что внедряется и как проверяется?
Только согласованное. Для каждого рискованного изменения заранее известны окно, зависимые сервисы, копия настроек или другой путь назад и признак того, что всё прошло удачно. После внедрения проверяем работу сервисов: применённая настройка сама по себе ещё не результат. Остановки рабочих систем без предупреждения не бывает.
Что контролируется регулярно?
Состав и календарь регулярных работ определяет договор: обновления и состояние узлов, охват средствами защиты, изменения прав и исключения, состояние наблюдаемых сервисов и ресурсов. При отклонениях от согласованных параметров заявка создаётся автоматически.
Как делится ответственность сторон?
До старта записываем, какие системы входят в работу, что выполняем мы, что остаётся за вашей командой и что — за подрядчиками и провайдерами. Отдельно фиксируем, кто утверждает изменения, кто владеет доступами и как отзываются права. Внешние зависимости называем прямо: сроки провайдера или вендора от нас не зависят.
Можно ли гарантировать, что инцидентов не будет?
Нет. Разделение сети, ограничение прав и средства защиты уменьшают вероятность и масштаб события, но абсолютной гарантии не бывает. Мы называем границы работ, открытые риски и результат каждой проверки — это честнее, чем обещать спокойный сон.
Придётся ли останавливать работу?
Не для каждого изменения. Там, где остановка возможна, согласуем окно, зависимые сервисы, откат и допустимое время простоя до начала работ. Нулевой простой заранее не обещаем.
Что происходит при обнаружении инцидента?
Если реакция входит в договор, действуем по согласованному порядку: фиксируем событие, доступными мерами ограничиваем распространение и передаём владельцу. Расследование инцидента и работа с внешними экспертами согласуются отдельно.
Подписываете ли соглашение о неразглашении?
Да, по требованию — до передачи схем и доступов. До начала работ также фиксируем границы, способ доступа, владельцев учётных записей, разрешённые действия и порядок отзыва прав.

Смежные услуги направления

Рядом стоят обследование защищённости, проектирование системы защиты информации, корпоративные сети, администрирование серверов и работы по 152-ФЗ.

Разберём угрозы: откуда вас видно снаружи

Опишите площадки, удалённые подключения, серверы и то, какие изменения тревожат больше всего. Начнём с границ проверки и назовём угрозы для безопасности, которые реальны именно у вас, — из ответов на них и сложится план защиты ИТ-инфраструктуры.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам