- парольные политики и требования к учётным записям
- привилегированные группы: кто входит в администраторов домена и предприятия
- учётные записи уволившихся, неактивные и служебные
- делегирование прав, вложенность групп, накопленные лишние доступы
- настройки Kerberos, устаревшие протоколы аутентификации
- групповые политики: что реально применяется и нет ли опасных настроек
- контроллеры домена: обновления, разграничение, резервирование
Аудит конфигураций инфраструктуры
Проверяем, как настроены Active Directory, сетевое оборудование, почтовые системы и облачные сервисы. Ищем ошибки конфигурации, из-за которых инфраструктура остаётся уязвимой даже при наличии средств защиты.
Большинство успешных атак начинаются не с уязвимости нулевого дня, а с ошибки в настройке: слабой парольной политики, лишнего доступа, открытого служебного порта, незащищённой почты. Аудит конфигураций находит именно это.
Почему ошибки конфигурации опаснее, чем кажется
Организация покупает средства защиты, нанимает администраторов, выполняет требования — и остаётся уязвимой из-за того, что настройки накопились годами и никто их системно не пересматривал.
Ошибки конфигурации коварны тем, что не проявляют себя в обычной работе. Слабая парольная политика, учётная запись уволившегося сотрудника, лишние права администратора, открытый наружу интерфейс управления, почта без защиты от подделки домена — всё это работает годами и заметно становится только при атаке или проверке. Средство защиты при этом стоит и формально работает — просто настроено так, что не защищает.
Аудит конфигураций отвечает на вопрос: то, что у вас уже есть, настроено правильно?
Что мы проверяем
Проверка ведётся по четырём направлениям. Можно заказать все или только нужные.
- правила межсетевых экранов: избыточные разрешения, забытые правила, доступ «any-any»
- сегментация сети: отделены ли пользовательский, серверный и управляющий сегменты
- доступ к интерфейсам управления оборудованием, вынесен ли он из общей сети
- учётные записи на оборудовании, пароли по умолчанию, устаревшие протоколы управления
- настройки VPN и удалённого доступа
- журналирование: собираются ли события и куда
- защита от подделки домена: SPF, DKIM, DMARC и их корректность
- фильтрация спама и вложений, антифишинговые механизмы
- шифрование почтового трафика
- доступ к почтовым ящикам, правила пересылки, в том числе скрытые
- настройки веб-доступа к почте и его защита
- права доступа и роли: нет ли избыточных и неиспользуемых
- многофакторная аутентификация для доступа к облаку
- открытые наружу хранилища и ресурсы, публичный доступ по ошибке
- настройки сети и доступа к управляющей консоли
- журналирование действий и его хранение
- управление ключами и секретами
Чем это отличается от смежных проверок
Что нужно для старта работ
Аудит конфигураций проводится с доступом к настройкам, поэтому от вас потребуется:
Перечень систем в границах проверки: домены AD, оборудование, почтовые системы, облачные сервисы
Доступ на чтение к настройкам проверяемых систем или их выгрузки
Участие администраторов для уточнений и предоставления доступа
Схема сети и описание инфраструктуры, если есть
Сведения о применяемых средствах защиты
Требования, которым инфраструктура должна соответствовать, если такие есть
Как проходит аудит
Согласуем объём и способ доступа
Определяем, какие направления и системы входят в проверку, как получаем доступ к настройкам, какие ограничения действуют.
Собираем конфигурации
Получаем настройки проверяемых систем — прямым доступом на чтение или через выгрузки, подготовленные вашими администраторами.
Анализируем
Сверяем фактические настройки с практиками безопасной конфигурации, требованиями к вашей инфраструктуре и здравым смыслом. Ищем не отклонения от эталона ради галочки, а настройки, создающие реальный риск.
Оцениваем и приоритизируем
Каждой находке присваиваем уровень риска. Разделяем то, что нужно исправлять немедленно, и то, что можно запланировать.
Готовим отчёт
По каждой находке: что настроено, чем это опасно, как должно быть, как исправить. Отдельно — сводка для руководства.
Разбираем результаты
Проходим отчёт с вашими администраторами, отвечаем на вопросы, помогаем спланировать исправление.
Проверяем исправления
После устранения подтверждаем, что настройки действительно приведены в порядок.
Что вы получаете
Перечень найденных ошибок конфигурации по каждому направлению с уровнем риска
По каждой находке: текущая настройка, в чём опасность, как должно быть, как исправить
Разделение на критичное, требующее немедленного исправления, и плановое
Быстрые исправления — то, что администратор может поправить сразу и без затрат
Сводку для руководства: общая картина и главные риски без технических деталей
При необходимости — приоритизированный план приведения настроек в порядок
Повторную проверку после устранения
На что опираемся
Сроки и стоимость
Срок и стоимость зависят от числа направлений и размера инфраструктуры. На объём влияет:
Сколько направлений в проверке: одно или все четыре
Размер: число доменов, единиц оборудования, почтовых систем, облачных подписок
Способ доступа: прямой доступ на чтение или работа по выгрузкам
Нужна ли повторная проверка после исправлений
Почему IST
- 15 лет на рынке информационной безопасности
- 2 000+ реализованных проектов
- Офисы в Самаре, Оренбурге, Нижнем Новгороде и Москве
- Лицензии ФСТЭК и ФСБ
- Сами проектируем и настраиваем инфраструктуру и средства защиты — поэтому видим не только отклонения от эталона, но и то, что реально эксплуатируется в атаках
- Проверяем настройки отечественных решений, с которыми работаем на внедрениях: межсетевые экраны, средства защиты от НСД, криптография
- Отчёт пишем на языке администратора: конкретная настройка и конкретное изменение, а не общие пожелания
- Проводим повторную проверку после исправлений
Частые вопросы
Чем аудит конфигураций отличается от теста на проникновение?
Пентест проверяет защиту снаружи и находит путь внутрь. Аудит конфигураций работает изнутри, с доступом к настройкам, и показывает все ошибки сразу, включая те, которыми атакующий пока не воспользовался. Это разные и дополняющие друг друга проверки.
Нужно ли давать вам полный административный доступ?
Нет. Для проверки достаточно доступа на чтение настроек, а во многих случаях — выгрузок конфигураций, которые готовят ваши администраторы. Способ доступа согласуем под ваши правила безопасности.
Можно проверить только одно направление, например только Active Directory?
Да. Направления независимы, можно взять одно, два или все четыре. Часто начинают с AD или с почты — там обычно накапливается больше всего.
Вы вносите изменения в настройки?
По умолчанию нет — аудит только выявляет и рекомендует, решения об изменениях остаются за вами. Если нужно, устранение мы можем взять на себя отдельной работой.
Что если у нас смешанная инфраструктура — часть локально, часть в облаке?
Это типичная ситуация, и аудит как раз охватывает оба контура: локальные AD, сеть и почту вместе с облачными сервисами, включая стыки между ними, где чаще всего и возникают ошибки.
Проверить, как настроена ваша инфраструктура
Расскажите, что хотите проверить — Active Directory, сеть, почту, облако или всё вместе. Уточним объём, способ доступа и назовём срок и стоимость.