Информационная безопасность
Найти дыры раньше, чем их найдут другие
Что это за работа
Аудит защищённости серверов, сайтов и сетей. Настройка защиты, разграничение доступа, шифрование, план действий при инциденте.
Что входит
- Аудит с понятным отчётом без лишней терминологии
- Настройка защиты и правил доступа
- Защита от программ-вымогателей
- Обучение сотрудников базовой гигиене
Когда за этим обращаются
Чаще всего — после. Прошёл шифровальщик, зашифровал файловый сервер и заодно копии, которые лежали в подключённой сетевой папке. Или с почты директора начали уходить письма клиентам с просьбой оплатить счёт на другие реквизиты. Или сайт стал раздавать посетителям чужую рекламу.
Реже, но правильнее — до. Компания подросла, появились данные, потеря которых остановит работу, и руководитель захотел понять, насколько всё плохо, пока ничего не случилось.
Третий повод — внешнее требование. Крупный заказчик перед подписанием договора спрашивает про защиту данных, или проверка по персональным данным на горизонте, или партнёр требует подтверждения, что его информация у вас в безопасности.
И четвёртый — увольнение человека с широкими доступами. Внезапно выясняется, что никто точно не знает, к чему у него был доступ и что он забрал.
Реальные угрозы малого бизнеса
Кино приучило думать про хакеров, взламывающих защиту через терминал. В жизни малый и средний бизнес страдает от четырёх вещей, и ни одна из них не требует высокой квалификации от нападающего.
Первая — письмо. Сотрудник открывает вложение или вводит пароль на странице, похожей на почту компании. Это причина большинства успешных атак, и защищаются от неё не только техникой, но и коротким внятным обучением людей.
Вторая — пароли. Один и тот же пароль в десяти местах, «Компания2024!», отсутствие второго фактора. База с чужого взломанного сайта утекает, и по ней спокойно заходят в вашу почту.
Третья — то, что торчит наружу без нужды. Удалённый рабочий стол, открытый в интернет, старая панель управления, забытый тестовый сервер, база данных, доступная снаружи без пароля. Такие вещи находят автоматические сканеры за часы, а не за месяцы.
Четвёртая — необновлённое. Дыра в популярной программе становится публично известной, и её сразу начинают массово эксплуатировать. Никто не выбирал вас целью, просто ваш сервер попал в общий список.
Как проходит аудит
Снаружи: смотрю, что видно из интернета — открытые порты и сервисы, версии программ с известными уязвимостями, состояние сертификатов, настройки почты, наличие ваших адресов и паролей в публичных утечках. Это ровно та картина, которую видит нападающий.
Изнутри: как устроены права доступа, кто к чему может дотянуться, где хранятся данные, как настроены копии и можно ли их испортить с заражённой машины, что с обновлениями, как заходят удалённые сотрудники.
Организационно: что происходит при увольнении, кто раздаёт доступы, как передаются пароли, что делают при подозрительном письме. Обычно самый урожайный раздел, потому что технику хоть как-то настраивали, а процессов нет вовсе.
Результат — отчёт человеческим языком, разделённый по приоритетам: критичное чинить сейчас, важное в этом месяце, желательное когда дойдут руки. По каждому пункту написано, чем это грозит на практике и что конкретно делать. Отчёт пишется так, чтобы его понял руководитель, а не только айтишник, — с оценкой стоимости устранения.
Я не устраиваю показательных взломов и не пугаю. Задача — дать понятную картину и план, а не продать страх.
Что настраиваю после аудита
Разграничение доступа по принципу минимальных прав: у каждого есть доступ к тому, что нужно для работы, и не больше. Отдельно — процедура при увольнении, чтобы отключение было одним действием по списку, а не воспоминаниями.
Защита от шифровальщиков: копии, которые нельзя изменить или удалить с заражённой машины, версии за несколько дней, отдельное хранилище вне общей сети, ограничение запуска программ. И проверка восстановления — именно она определяет, будет ли атака катастрофой или неприятным днём.
Второй фактор на почту, банк, учётные системы и всё критичное. Одно это закрывает большую часть последствий утечки паролей. Плюс менеджер паролей для компании, чтобы люди перестали хранить их в заметках и пересылать в мессенджерах.
Технический минимум: межсетевой экран, закрытие лишнего наружу, VPN для удалённых сотрудников вместо проброшенного рабочего стола, регулярные обновления, шифрование дисков на ноутбуках, защита почтового домена от подделки писем от вашего имени.
И обучение сотрудников — час без терминологии, с реальными примерами писем, которые приходили именно вам. Это самая дешёвая мера с самым большим эффектом.
Сроки и стоимость
От 45 000 ₽ и от недели — аудит с отчётом и планом для небольшой компании. Цена зависит от количества серверов, сервисов и сотрудников.
Устранение найденного считается отдельно по объёму. Часто существенная часть закрывается за два-три дня работы: критичные вещи обычно оказываются простыми, просто до них не доходили руки.
Отдельная короткая услуга — план действий при инциденте: кто что делает в первые часы, кого уведомлять, как не уничтожить следы, из чего восстанавливаться. Занимает день, а в момент аварии экономит те самые часы, когда все растеряны.
Атаку на заказ с реальным проникновением и социальной инженерией я не делаю — это отдельная специализация с отдельной юридической рамкой. Если вам нужно именно это, подскажу профильную команду.
Как мы будем работать
Сначала разговор: вы описываете задачу своими словами, я задаю уточняющие вопросы. Потом смотрю на месте или удалённо и называю точную цену и срок — до этого момента вы ничего не платите. Дальше работа, сдача с проверкой при вас и год гарантии. Подробнее о том, как я работаю.
Частые вопросы
Отключите заражённые машины от сети, но не выключайте их и ничего не удаляйте — в памяти могут остаться следы, полезные для расшифровки. Не платите выкуп до консультации: платёж часто не приводит к возврату данных и делает вас известной целью. Дальше проверяются копии, в том числе старые и офлайновые, и определяется тип шифровальщика — для части семейств существуют бесплатные декрипторы. Пишите, посмотрю ситуацию и скажу реальные варианты.
Целенаправленно, скорее всего, никому. Проблема в том, что подавляющее большинство атак не целенаправленные: сканеры обходят весь интернет подряд и находят открытые сервисы за часы. Рассылки шифровальщиков идут по купленным базам без разбора. То есть вас не выбирают, вы просто попадаете в выборку. Именно поэтому базовая защита важна независимо от размера — она выводит вас из категории лёгкой добычи.
Нет. Основная часть — это изучение конфигураций, прав доступа и того, что видно снаружи, всё в режиме чтения. Активных проверок, способных что-то уронить, я не делаю без отдельного согласования и без выбора времени. Сотрудников отвлеку максимум на короткие разговоры о том, как устроена их работа. Обычно в компании даже не замечают, что аудит идёт.
Техническую часть закрываю: где данные лежат, кто имеет доступ, как защищены, шифрование, журналирование, разграничение прав, уведомление об утечке. Также помогу привести в порядок форму согласия на сайте и хранение данных клиентов. Юридическое сопровождение — подготовку документов и взаимодействие с надзорным органом — не оказываю, это к профильным юристам, и с ними хорошо работать в паре: я делаю техническую часть, они бумажную.
Раз в год для стабильной компании и обязательно после серьёзных изменений: переезда, смены ключевых систем, ухода человека с широкими доступами, быстрого роста штата. Между аудитами полезнее не разовая проверка, а постоянное наблюдение — обновления, контроль доступов, слежение за утечками паролей и за тем, что торчит наружу. Это входит в абонентское обслуживание и стоит заметно дешевле повторного аудита.
Обсудим вашу задачу?
Диагностика и смета бесплатны: я разбираюсь, что нужно, называю цену и срок, и только после этого мы решаем, работаем или нет. Выезд по Москве и ближнему Подмосковью, остальное — удалённо.
Тема обращения — «Информационная безопасность» — подставится в форму сама.