ИБ-риски Центральной Азии: как их избежатьПродолжаем беседу с Байсалом Шералиевым, Senior Security Engineer в Green Light. 1️⃣
Где у заказчиков чаще всего встречаются пробелы в защите?
Они есть во многих областях, но по нашей практике их можно ранжировать по частоте и тяжести последствий.
➡️ Доступы. Здесь проблемы возникают почти всегда. Отсутствие многофакторной аутентификации, учетные записи уволившихся, избыточные права, общие административные пароли и проч. Это самая результативная область для атакующего и при этом одна из самых дешевых в исправлении.
➡️ Сеть. Например, плоская топология без сегментации, когда пользовательский сегмент, IoT-устройства и серверы находятся в одной подсети. Бывают также открытые наружу сервисы управления (RDP, SSH, веб-консоли) и слабый контроль того, что подключено к сети.
➡️ Резервное копирование. Это критический пробел именно в контексте вымогателей. Бэкапы часто есть, но: они не изолированы от основной сети и не проверяется их восстановимость, нет принципа неизменяемых офлайн-копий, не определены RPO/RTO.
➡️ Подрядчики и цепочка поставки. Встречаются постоянные VPN-туннели подрядчиков, удаленный доступ обслуживающих организаций без должного контроля и логирования, доверенные подключения, про которые в компании уже забыли.
➡️ Данные. В компаниях слабое понимание, где лежат критичные данные и кто к ним имеет доступ. Отсутствует классификация, шифрование и контроль утечек (DLP). Часто персональные и коммерческие данные хранятся вперемешку без какого-либо разграничения.
2️⃣
Как должен выглядеть реалистичный план снижения рисков на 3–6 месяцев?Здесь важна приоритизация по соотношению «снижение риска/затраты и усилия». Мы обычно раскладываем все на этапы.
Старт (недели 1–4). Собираем актуальную карту активов — что есть в сети, какие сервисы смотрят наружу. Также проводим внешнее сканирование периметра, базовый аудит учетных записей и прав, проверяем состояние резервных копий.
Цель этапа — получить перечень конкретных рисков, ранжированных по критичности.
Быстрые победы (месяцы 1–2). Принимаем меры с высоким эффектом и низкой стоимостью. Например, включаем MFA для всех удаленных и привилегированных доступов, отзываем лишние права и учетки уволившихся, делаем изолированную копию критичных бэкапов и так далее.
Базовые процессы (месяцы 2–4). Переходим от разовых действий к управляемости. Внедряем регулярный процесс управления уязвимостями и патчами, базовую сегментацию сети, централизованный сбор и хранение логов и др. Параллельно описываются регламенты.
Зрелость и мониторинг (месяцы 4–6). Налаживается мониторинг событий безопасности (собственный SOC или сервисная модель — для ЦА часто реалистичнее второе), повышается осведомленность сотрудников (обучение, тренировочный фишинг), формируется и проверяется план реагирования.
В завершение цикла полезен контрольный пентест, чтобы измерить прогресс относительно стартовой точки.
#ИБ