
Когда в контуре пять тысяч пользователей, соблазн начать с закупки громкого средства защиты очень велик. Практика показывает обратное: первые и самые дешёвые шаги дают наибольший эффект, а дорогие инструменты без процессов простаивают.
Инвентарь активов — скучная, но обязательная работа: серверы, сервисы, базы, точки доступа извне, подрядчики с доступом. У каждого актива должен быть владелец и оценка критичности. Без этого списка любые вложения в защиту распределяются наугад.
В организациях, куда мы приходим, типовая картина: у половины сотрудников права шире необходимых, живы учётки уволенных, а администраторы работают под личными привилегированными записями каждый день. Что даёт быстрый результат:
Большинство инцидентов, которые мы разбирали, начинались не с «хакерской атаки», а с легитимной учётной записи, у которой было больше прав, чем нужно.
Плоская сеть означает, что одна заражённая рабочая станция видит контроллер домена, резервные копии и продуктивные базы. Минимальная разумная сегментация: пользователи, серверы, управление инфраструктурой, резервные копии, гостевой доступ. Резервные копии отделяются жёстче всего — именно за ними приходят шифровальщики.
Журналирование нужно не «для регулятора», а чтобы после инцидента можно было ответить на вопрос «что произошло». Минимум: аутентификации, изменения прав, действия администраторов, события средств защиты, сетевые потоки на границе. Хранить — не меньше полугода: инциденты часто обнаруживаются с задержкой.
План реагирования на одну страницу лучше, чем стостраничная политика, которую никто не читал. В нём должно быть: кто принимает решение об отключении сервиса, как связаться с ответственными ночью, что фиксируется в первую очередь, кого и когда уведомляем. И это нужно репетировать — хотя бы раз в год, в формате настольных учений.
Безопасность на пять тысяч пользователей — это дисциплина, а не коробка. Порядок в активах, правах и журналах закрывает большую часть типовых сценариев и делает осмысленными любые последующие вложения.

Разбираем разницу между проводной проектной системой и набором Wi-Fi-устройств: надёжность, стоимость владения и что делать, когда производителя не стало.
Читать статью →
Инвентаризация, стандарты, мониторинг и дежурства — что должно работать, чтобы инфраструктура такого размера не держалась на паре человек.
Читать статью →
Почему кластер — это не «просто Kubernetes», и как выстроить квоты, пайплайны и шаблоны так, чтобы разработчики не ходили к админам за каждым деплоем.
Читать статью →Напишите — разберём конкретный объект или инфраструктуру и предложим план работ.