Безопасность ИТ-инфраструктуры: серверы, сеть и доступы
Доступы выдавались по просьбе, сеть достраивалась по ходу, обновления ставились, когда получится. Для защиты ИТ-инфраструктуры не нужна революция — работаем с тем, что уже есть. Обеспечение безопасности начинается с разбора внешних входов, удалённых подключений, прав и критичных систем, а подтверждённые слабые места закрываем по очереди, не ломая то, на чём держится работа.
Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.
- Сначала карта путей к критичным системам, потом изменения
- Каждое рискованное изменение — с окном, проверкой и путём назад
- Регулярный контроль оформляется отдельно от разового проекта
- Средства защиты снижают риск, но отсутствия инцидентов не обещают
Когда лишние пути создают риск несанкционированного доступа
Внешние сервисы и удалённые подключения появлялись по мере надобности, список администраторов устарел, подрядчик заходит через постоянный канал, а средства защиты работают вразнобой.
Менять всё сразу нельзя: останавливать работу ради безопасности никто не будет.
Риски атак, штрафов и инцидентов
Руководству нужна картина рисков: отделяем обследование от внедрения, а работы по 152-ФЗ ведём отдельно.
Смотреть сценарийЗащитные изменения не должны останавливать 1С
Для критичной 1С смотрим путь доступа, серверную зону и влияние защитных изменений на отгрузку и расчёты.
Смотреть сценарийИТ без сильного отдела
Безопасность держится на одном человеке: называем владельцев, правила доступа, проверки и порядок действий при событии.
Смотреть сценарийИТ для растущей компании
Площадок и систем становится больше — нужны общие правила удалённого доступа, разделения сети и прав.
Смотреть сценарийЧто меняется, когда виден путь к информационным системам
Вместо абстрактного «уровня защищённости» руководитель получает картину путей к критичным узлам информационных систем: от внешнего подключения и рабочего места до сервера и данных.
Лишние связи, постоянные права и забытые исключения превращаются в задачи с ответственными. ИТ-команде видно, что можно закрыть сразу, что требует окна работ, а где сначала нужна отдельная проверка.
Собираем внешние входы, удалённые подключения и сетевые правила в одну схему. Ненужное уходит в план закрытия, нужное получает владельца и способ проверки.
Зоны и маршруты разводим по задачам людей. Изменения вносим поэтапно, чтобы ограничение доступа не остановило критичный сервис.
Связываем учётные записи с ролями и владельцами ресурсов. Проверяем повышенные права, служебные записи и порядок выдачи, пересмотра и отзыва.
Охват, согласованные настройки и исключения сводим в один список. Состояние сверяем и по отчётам средства защиты, и во время контрольной проверки на месте.
Ограничиваем маршрут, время и права согласованным объёмом. По журналам видно, кто что делал, а общую учётную запись заменяем на именные.
Выводы превращаются в этапы: срочные ограничения, согласованное внедрение и регулярный контроль. У каждой задачи есть владелец и проверяемый результат.
Покажем, что закрывать первым. Опишите внешние сервисы, удалённый доступ и системы, без которых работа встанет.
Что именно защищаем в ИТ-инфраструктуре
Внешние входы и удалённый доступ, разделение сети, серверы и рабочие места, учётные записи и права, обновления, средства защиты, журналы и порядок реакции.
Полный проект системы безопасности и тестирование на проникновение — соседние услуги со своими границами.
Как внедряем решения по безопасности
Начинаем с сервисов, без которых бизнес не работает, и допустимых связей между ними.
Смотрим текущие маршруты, права и настройки средств защиты информации, затем обсуждаем очередность с теми, кто отвечает за системы. У каждого изменения заранее есть окно, копия настроек или другой путь назад и признак успешной приёмки. После внедрения передаём схему, исключения и график повторных проверок.
- 01
Собираем картину
Площадки, внешние входы, критичные системы, владельцы и допустимые связи между ними.
- 02
Анализируем пути доступа и уязвимости
Удалённые подключения, зоны сети, учётные записи, повышенные права, правила и защита узлов.
- 03
Согласуем очередность
Отделяем срочные ограничения от проектных изменений, лицензий и работ соседних направлений.
- 04
Внедряем по этапам
Меняем правила и настройки в согласованные окна, заранее готовим проверку и откат.
- 05
Передаём контроль
Схема, исключения, подтверждения приёмки, владельцы и график повторной проверки.
Что остаётся у организации
Схема внешних входов с владельцами, закрытые приоритетные пробелы, согласованные правила доступа, описанные исключения и план регулярного контроля.
Границы работы
Что входит в проект, а что — в сопровождение
Технические меры снижают вероятность и масштаб инцидента, но не исключают его: обеспечение информационной безопасности не сводится к разовому проекту.
Что фиксируем в договоре
- Сроки реакции действуют для согласованных событий и обращений по договору сопровождения.
- Наблюдение работает за согласованными системами и событиями.
Что согласуем отдельно
- Круглосуточная обработка любых обращений.
- Полный проект системы безопасности и тестирование на проникновение.
- Резервное копирование и работы по 152-ФЗ — отдельные услуги.
У каждого внешнего входа есть назначение и владелец
Мера внедряется после подтверждения риска
Наблюдение и реакция — отдельный договор сопровождения
Отсутствия атак, инцидентов или ущерба услуга не обещает: обеспечение информационной безопасности снижает вероятность и последствия, но не исключает их.
Разбор под капотом
Разбор: как запрос доходит до данных
На сетевой границе правила разрешают нужный маршрут. Удалённое подключение проверяет пользователя, устройство или шлюз. Разделение сети отделяет зоны друг от друга, а правила ограничивают связи между ними. Домен хранит учётные записи и группы, но окончательные права на конфиденциальную информацию проверяет сам ресурс. Средство защиты применяет согласованные настройки к поддерживаемым узлам. Журналы и наблюдение показывают события и состояние сервисов; резервные копии — отдельный слой, им занимается соседняя услуга. Мы проверяем каждый переход и записываем исключения.
«Защищённость участка проверяем не по названию продукта, а по маршруту, владельцу и журналам действий»
Разбираем, как домен связывает учётные записи, группы и права на корпоративные ресурсы.
Перейти к связанной услугеКто ведёт работы
Инженер по безопасности определяет технические риски и проверяет меры.
Сетевой инженер отвечает за внешние границы, удалённый доступ и разделение сети. Инженер по инфраструктуре меняет права и настройки узлов, руководитель сервиса согласует окна, владельцев и приёмку. Работы ведёт штатная команда: 20 штатных инженеров, без фриланса и ИТ-субподряда.
Инженер по безопасности
Определяет технические риски, признаки проверки, границы мер и открытые исключения.
Сетевой инженер
Проверяет внешние границы, оборудование, удалённый доступ, зоны сети и разрешённые маршруты.
Инженер по инфраструктуре
Меняет права, настройки рабочих мест и серверов, затем выполняет согласованные проверки.
Руководитель сервиса
Согласует владельцев, окна изменений, приёмку и формат дальнейшего контроля.
«Сначала определяем допустимый путь к сервису, потом выбираем настройки и средства для каждого слоя»
С чем работаем
Учитываем действующие лицензии, платформы и связи.
Один продукт не закрывает разом внешние входы, права и восстановление: средства защиты, системы мониторинга и резервного копирования решают разные задачи, поэтому и меры для каждого слоя разные.
Стоимость
От чего зависит цена
Стоимость и объём проекта согласуем до начала работ. На цену влияют число площадок, пользователей и серверов, количество внешних входов, состояние прав и уже купленных средств защиты, требуемые окна и глубина внедрения — от них же зависит и безопасность инфраструктуры. Регулярный контроль оформляем отдельно с ежемесячным платежом. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.
Как считаем стоимость
Стоимость считаем после обследованияСтоимость и объём проекта согласуем до начала работ. На цену влияют число площадок, пользователей и серверов, количество внешних входов, состояние прав и уже купленных средств защиты, требуемые окна и глубина внедрения. Регулярный контроль считаем отдельно.
Материалы об обеспечении безопасности
Статьи объясняют, из чего складывается обеспечение информационной безопасности, и помогают заранее собрать доступы, копии, схемы и владельцев — до первой технической встречи.
Связанные материалы блога
Вопросы о защите ИТ-инфраструктуры
Разбираем, что именно защищается, какие угрозы реальны, как собирается план мер, что внедряется и как проверяется, что контролируется регулярно и как делится ответственность.
Что именно защищается?
Какие угрозы реальны для таких систем?
Как собирается план мер?
Что внедряется и как проверяется?
Что контролируется регулярно?
Как делится ответственность сторон?
Можно ли гарантировать, что инцидентов не будет?
Придётся ли останавливать работу?
Что происходит при обнаружении инцидента?
Подписываете ли соглашение о неразглашении?
Смежные услуги направления
Рядом стоят обследование защищённости, проектирование системы защиты информации, корпоративные сети, администрирование серверов и работы по 152-ФЗ.
Разберём угрозы: откуда вас видно снаружи
Опишите площадки, удалённые подключения, серверы и то, какие изменения тревожат больше всего. Начнём с границ проверки и назовём угрозы для безопасности, которые реальны именно у вас, — из ответов на них и сложится план защиты ИТ-инфраструктуры.