Главная / Статьи / Безопасность
Безопасность

Информационная безопасность на 5000 пользователей: с чего начинать

Ролевая модель, инвентарь активов, журналирование и реагирование. Порядок шагов, который даёт результат быстрее покупки дорогих средств защиты.

Когда в контуре пять тысяч пользователей, соблазн начать с закупки громкого средства защиты очень велик. Практика показывает обратное: первые и самые дешёвые шаги дают наибольший эффект, а дорогие инструменты без процессов простаивают.

Шаг 1. Понять, что защищаем

Инвентарь активов — скучная, но обязательная работа: серверы, сервисы, базы, точки доступа извне, подрядчики с доступом. У каждого актива должен быть владелец и оценка критичности. Без этого списка любые вложения в защиту распределяются наугад.

Шаг 2. Навести порядок в доступах

В организациях, куда мы приходим, типовая картина: у половины сотрудников права шире необходимых, живы учётки уволенных, а администраторы работают под личными привилегированными записями каждый день. Что даёт быстрый результат:

  • Ролевая модель: права выдаются роли, а не человеку.
  • Отдельные административные учётки, используемые только для административных задач.
  • Автоматическая блокировка при увольнении — по данным кадровой системы.
  • Регулярный пересмотр прав владельцами систем — раз в полгода.
  • Многофакторная аутентификация везде, где есть доступ снаружи.
Большинство инцидентов, которые мы разбирали, начинались не с «хакерской атаки», а с легитимной учётной записи, у которой было больше прав, чем нужно.

Шаг 3. Сегментировать сеть

Плоская сеть означает, что одна заражённая рабочая станция видит контроллер домена, резервные копии и продуктивные базы. Минимальная разумная сегментация: пользователи, серверы, управление инфраструктурой, резервные копии, гостевой доступ. Резервные копии отделяются жёстче всего — именно за ними приходят шифровальщики.

Шаг 4. Собирать события

Журналирование нужно не «для регулятора», а чтобы после инцидента можно было ответить на вопрос «что произошло». Минимум: аутентификации, изменения прав, действия администраторов, события средств защиты, сетевые потоки на границе. Хранить — не меньше полугода: инциденты часто обнаруживаются с задержкой.

Шаг 5. Научиться реагировать

План реагирования на одну страницу лучше, чем стостраничная политика, которую никто не читал. В нём должно быть: кто принимает решение об отключении сервиса, как связаться с ответственными ночью, что фиксируется в первую очередь, кого и когда уведомляем. И это нужно репетировать — хотя бы раз в год, в формате настольных учений.

Чего мы не рекомендуем

  • Покупать средства защиты раньше, чем описаны активы и процессы.
  • Строить защиту, которая ломает рабочие процессы: люди её обойдут, и станет хуже.
  • Полагаться на один рубеж обороны, каким бы дорогим он ни был.

Итог

Безопасность на пять тысяч пользователей — это дисциплина, а не коробка. Порядок в активах, правах и журналах закрывает большую часть типовых сценариев и делает осмысленными любые последующие вложения.

Ещё по теме

Другие статьи

Свяжитесь с нами

Остались вопросы по вашей ситуации?

Напишите — разберём конкретный объект или инфраструктуру и предложим план работ.