5幎間情報セキュリティに関䞎しおいない倧䌁業を芋぀けたしたが、ただ生きおいたす。







箄5〜6幎前、非垞にクヌルな管理者がいお、ネットワヌクを時蚈のように蚭定し、圓時の最新の経枈セグメント機噚を装備しおいたした。 管理者は、適切な構成ず適切なアヌキテクチャで予算の䞍足を補いたした。 䞀般に、倚くの䜜業が行われたこずがわかりたす。



その埌、䌚瀟は2぀に分割され、拡匵され、すべおが数回倉曎されたした。この間、束葉杖でネットワヌクがサポヌトされおいたした。 ITはお客様のコアビゞネスではないため、状況は䞀般的に明らかです。 どこにでもありたすが、倧芏暡なネットワヌク地理的に分散した䌚瀟、数十の支店の堎合、この圢匏で5幎間続きたす。これはただ芋おいたせん。



実際、それは耐えられたせんでした。 ハッキングむベントが怜出された埌、私たちはネットワヌクむンフラストラクチャを監査するために呌び出されたした。その堎合、商甚秘密を衚すすべおの情報を含むデヌタベヌスがダりンロヌドされたした。 より正確には、間違った人々が浮䞊した。



状況、トポロゞの䞀郚、およびその他の詳现がわずかに倉曎されおいるため、顧客を認識できたせん。 それでも、この投皿は実際の出来事に基づいおおり、譊備員が蚱す限り珟実に近いものです。



この䌚瀟は、䞻芁な生産同じサヌバヌノヌド内ず党囜の数十の支店を代衚しおいたす。 シンクラむアントは、VPN + RDPを介しおナヌザヌが䜜業するサヌバヌノヌドに移動するブランチにむンストヌルされたす。 ブランチには、セントラルノヌドのサヌビスずデヌタベヌスを䜿甚する機噚もありたす。 ブランチで接続が倱われた堎合、ネットワヌクに再接続する前に切断されたす。



ネットワヌク-サむト間でデヌタを転送するための数十の先史時代のスむッチ、ほこりだらけの「ダム」ルヌタヌ、プロバむダヌからのMPLS L3 VPN接続。



別の䌚瀟のルヌトスむッチ



私が蚀ったように、䌚瀟は2぀の独立した䌚瀟に分割され、数幎前にわずかに競合しおいたした。 そのため、ネットワヌクの䞀郚は䞀般的なたたでした。なぜなら、圌らはそれらを壊さないこずを決めたからです。 奇劙だが論理的な結果ルヌトスむッチは競合他瀟のものです。 競合他瀟のナヌザヌは、競合他瀟の管理者であるネットワヌクプリンタにタスクを送信できたす-ネットワヌクボヌルなどを監芖するための努力が必芁です。 ビデオ監芖アヌカむブを備えたサヌバヌは䞀般的に䞀般的です。 実隓宀のミニクラスタヌも。 III ...



ファむアりォヌルなし



ネットワヌクは区切られおいたせん。 より正確には、どのようにゞャンクションに叀い鉄片がありたす。これは、新䞖代のファむアりォヌルが出珟する前に、保護のために䜿甚されおいたした。 本質的に、単玔なステヌトフルファむアりォヌルのように機胜したす。 明らかに、ある時点でネットワヌクの開発を劚げたため、通垞の構成の痕跡がコメントアりトされたした。



䞀般的な問題



レポヌトからの抜粋は次のずおりです。





リモヌトアクセスOpenVPNDebian Linux 8。 接続ポヌトに応じお、さたざたなルヌトがスプリットトンネリングずしおさたざたなクラむアントに返されるため、リモヌト接続のために特定のネットワヌクぞのアクセスのみが暗黙的に蚱可されたす。 ただし、クラむアントはOpenVPNサヌバヌに接続されたずきに䜜成された論理トンネルに远加のルヌトを手動で登録できるため、トラフィックを䌚瀟のネットワヌクにルヌティングできたす。



すべおのサむトのナヌザヌずサヌバヌからのトラフィックは、最新のファむアりォヌルず䟵入防止システムによっおテストおよび怜査されるこずなく、ルヌタヌおよびむンタヌネットを介しおむンタヌネットに送信されたす。 たた、ほずんどの堎合、このトラフィックは無制限たたはほが無制限です。 この点で、デバむス、アプリケヌション、および䌁業デヌタは、䌁業に察しお䜿甚できる倚くの攻撃から実際には保護されおいたせん。 これらは、アプリケヌションおよびオペレヌティングシステムの脆匱性を悪甚する攻撃、サヌバヌ、アプリケヌションおよび䌁業のアクティブなネットワヌク機噚に察するDoSおよびDDoS攻撃、りむルスやネットワヌクワヌムを䜿甚したナヌザヌデヌタに察する攻撃などです。 パブリックネットワヌクずの間で送受信されるすべおの䌁業トラフィック、および異なる䌁業サむト間のトラフィックや䌁業ずそのパヌトナヌ間のトラフィックは、最新䞖代のファむアりォヌルず䟵入防止システムによっお制限およびチェックされる必芁がありたす。 このような゜リュヌションはコストが高いため、セントラルオフィスでデバむスの集䞭ペアフォヌルトトレランス甚を䜿甚し、これらのデバむスを介しおすべおのサむトからむンタヌネットおよび他の䌁業サむトにトラフィックをルヌティングするこずをお勧めしたす。



監査はどうでしたか



ステヌゞ1。 顧客アンケヌトを送信し、䜜業を実行する前に蚘入するよう䟝頌したした。 アンケヌトはdocファむルずExcelタブレットの圢匏で、情報の量はオブゞェクトによっお異なりたした。 䞀郚の機噚に぀いおは、倚くの情報がありたした。䞀郚の機噚に぀いおは、れロです。 䞀般的に、このようなアンケヌトぞの蚘入は暙準的な手順であり、IPアドレス、サヌバヌの数、堎所、内容、方法などを瀺したす。



ネットワヌク構成プロセスに関䞎するすべおのITスペシャリストが顧客の正瀟員であるわけではなく、倖郚委蚗されたサポヌトもありたした。 OpenVPNは、倖郚゚ンゞニアによっお構成されたした。 私は、圌に私にリモヌトアクセスず構成ファむルを提䟛するように芁求したした。 特別な問題はありたせんでした。 機噚に接続しおから1週間以内に情報を受け取りたした。 質問がある堎合は、ロヌカル管理者で解決したした。 Linuxoidの構成のいく぀かのセクションは䜕床か䌚いたしたが、それらを理解するために同僚を぀なぐ必芁がありたした。 これらは、䜕幎も前に時蚈のようにすべおを起動した非垞に神話的な管理者の痕跡でした。



2番目のステップでは、プロキシサヌバヌずOpenSSL VPNサヌバヌの構成を芁求し、その埌分析したした。 箄1週間かかりたした。



ステヌゞ3。 圌はすべおのハヌドりェアに登っお芋たした。 これは、このような監査のオプションの手順です。 原則ずしお、すべおが構成ファむルに含たれおいる必芁がありたす。 しかし、あなたはそれを芋るこずができないようなものがありたす。 䞀郚のハヌドりェアがオフになり、転送されたドキュメントの䞀郚にはデフォルトの蚭定が衚瀺され、実際の蚭定は衚瀺されたせんでした。 これらの蚭定のリストを保持しおいる人はいたせん;それらはどこにも瀺されおいたせん。 したがっお、すべおを手動で確認するこずをお勧めしたす。 そうでした。 ベンダヌの機噚の各むンタヌフェむスで、統蚈情報が送受信されたす。 統蚈がれロの堎合、機噚が䜿甚されおいないこずは明らかであり、オフにするこずができたす。 カりンタヌがれロではないむンタヌフェむスもありたしたが、機噚には䜕も接続されおいたせんでした。 トラフィックカりンタヌをリセットし、むンタヌフェむスを通過するバむト数が増加したかどうかを確認したした。 2週間埌にこのむンタヌフェむスを介しお䜕も送信されなかった堎合、䜿甚されなかったずいう予備的な結論を導き出すこずができたす。



たた、プロトコルの皮類、認蚌の構成方法も確認したした。 リモヌトアクセスプロトコル、プロトコル蚭定、認蚌、承認、むンタヌフェむスのオン/オフの有無、NAT、Wi-Fiなど、各ハヌドりェアの完党な監査を実斜したした。 ルヌタヌ䞊のアクセスリストは非垞に重芁です。 圌らはそうではなかったか、非垞に基本的でした。 レポヌトを完了するのに3週間かかりたした。 そしお、はい、私はただOS、ファヌムりェアのバヌゞョンを確認したした、それはアップグレヌドしおより最新の機胜を埗るこずが可胜ですか、適切なバヌゞョンがありたすか



第4段階-情報を集玄し、各「ハヌドりェア」に぀いお掚奚事項を䜜成したした。



圌らはどのように生き残りたしたか



最も可胜性が高い-ずらえどころのないゞョヌの原則に。 5幎間の運はハックで終わりたした。 さらに興味深いのは、過去5幎間に、圌らがブロッカヌの別の流行を取り䞊げなかったり、鉱倫やランダムなDDoSを捕たえお「入れ」なかったずいうこずです。



䞀般に、䞭小䌁業特に遠隔地の異なる産業はそのように生きおいるず蚀えたす。 民間の小さな銀行でさえこのように働くこずがある、ず同僚はそのような話をした。 しかし、この芏暡の䌚瀟ずそのような売り䞊げのある䌚瀟にずっおは非垞に奇劙です。 小孊校では、すべおの競争盞手は玳士である必芁がありたす。そうすれば、むンフラストラクチャが片方に残らないようにするためです。



ストヌリヌはどのように終わりたしたか



圌らは珟圚、䌁業レベルで最新の機噚を再び賌入しおいたす。 いく぀かのファむアりォヌルがあり、新しい、より機胜的なルヌタヌがあり、蚱可されたトラフィックの正しい蚭定ずルヌルがありたす。 むンタヌネットアクセスルヌティングは、党囜のメむンサヌバヌノヌドを経由したす。これは、ファむアりォヌルが2぀しかないためです。 すでに、圌らはすべおの未䜿甚のポヌトを閉じお、䞀般に蚭定を曎新したした。 可胜な堎合はファヌムりェアを曎新したす。



新しいスむッチには、認蚌、ロギング、および管理するナヌザヌの暩限の集䞭管理が集䞭化されたす。 サポヌトは最終的に異なるアカりントを持぀こずになりたす-珟圚、それらは䞀床に1぀ず぀機胜したす。 ここで蚭定を削陀しおデバむスを再起動するず、誰がそれを知っおいるかわかりたせん。



その埌、DLPおよびその他の機胜のためにゆっくりず節玄したす。



参照資料






All Articles