Журнал "Information Security/ Информационная безопасность" #3, 2026
Для сетевого инженера инфраструктура – это марш- руты, VLAN и ACL. Для ата- кующего – это граф. Верши- ны графа – хосты, серверы, DC, базы, файловые ресур- сы, гипервизоры, системы бэкапа, средства управле- ния и учетные записи. Для сетевого инженера инфраструктура – это маршруты, VLAN и ACL. Для атакующего – это граф. Вершины графа – хосты, серверы, DC, базы, файловые ресурсы, гипервизоры, системы бэкапа, средства управ- ления и учетные записи. Ребра – сетевые соединения, доступные порты, права админи- стрирования, доверительные отношения, сервисные аккаунты, расшаренные папки, векторы уда- ленного выполнения команд, сохраненные пароли и межсер- висные зависимости. Чем больше лишних ребер, тем больше путей для латерального перемещения. Если рабочая станция может стучаться по SMB, RDP или WinRM к другим рабочим стан- циям – это готовый маршрут для распространения. Если пользовательский сегмент имеет доступ к админ-протоко- лам серверов – это дорога к критичным системам. Если сер- вер приложения видит больше баз данных, чем требуется для его работы, – это избыточная связность. Если бэкапная систе- ма доступна из широкого набо- ра сегментов, она автоматиче- ски попадает в зону риска при атаке с шифрованием. Проблема в том, что многие организации даже не представ- ляют, какие из существующих связей действительно нужны, а какие уже нет. VLAN не решает проблему сегментации Есть такое заблуждение: инфраструктура сегментирова- на с точки зрения безопасности, если создана виртуальная локальная сеть и организована маршрутизация между подсе- тями. Часто это только техни- ческое разделение адресного пространства. Настоящая сегментация должна строиться на принципе минимально необходимой связ- ности, а не на грубом разделе- нии "серверы отдельно, поль- зователи отдельно". Каждая система должна иметь доступ ровно к тем ресурсам, которые требуются для выполнения ее бизнес-функции. Приведем три характерных примера: 1. Сервер приложения должен ходить только к своей базе на строго определенный порт. Остальные БД в том же сег- менте не должны быть для него видны. 2. Рабочая станция админи- стратора должна подключаться через выделенный узел управ- ления, а прямой RDP рядовых сотрудников в серверный сег- мент должен быть закрыт наглу- хо. 3. Бэкапная система должна забирать данные с защищае- мых хостов, но управление ею со стороны этих хостов должно быть запрещено. Широкие правила типа "сеть А ходит в сеть Б" создают избы- точный доступ. Для эксплуата- ции это удобно, а вот с точки зрения информационной без- опасности это будущий марш- рут атаки. Что остается за кадром? Чтобы отслеживать горизон- тальные перемещения, нужны совсем другие данные: сетевые потоки, логи внутренних файр- волов, DNS, DHCP, события Active Directory, телеметрия EDR, точная инвентаризация активов, сведения о сервисных учетных записях, владельцах систем и уязвимостях. По отдельности эти данные мало что говорят. Сетевой поток показывает только факт соеди- нения, событие Active Directory – какая учетная запись его ини- циировала, EDR – какой процесс стоял за этим, инвентаризация – что это за хост и насколько он критичен, а сканер уязвимостей – какие слабые места есть у источника. Разрозненно эти све- дения мало что дают. Но в связ- ке они позволяют определить, является ли конкретное внут- реннее соединение штатным поведением или это отклонение от нормы. Например, RDP-подключение к серверу само по себе может быть легитимным действием. Но если рабочая станция поль- зователя впервые за шестьде- сят дней подключается по RDP к серверу бухгалтерии, источник находится вне административ- ной зоны, а учетная запись никогда не использовалась для управления этим сервером, это уже серьезный повод для рас- следования. Микросегментацию начинать надо не с блокировок, а с карты Цель микросегментации – ограничить лишние связи между системами и разрешить только те взаимодействия, которые дей- ствительно нужны. Для этого рано или поздно приходится вво- дить правила, которые запре- щают часть трафика. Но начи- нать стоит не с этих правил, а с анализа того, как инфраструк- тура работает на самом деле. Сначала нужно восстановить реальную карту трафика. Про- ектная схема сети почти всегда расходится с действитель- ностью. В инфраструктуре остаются старые интеграции, временные маршруты, регла- ментные задания, открытые порты, ручные административ- ные процедуры и исключения для систем мониторинга. Если включить блокировки без такого анализа, можно легко нарушить работу бизнес- сервисов. 66 • ТЕХНОЛОГИИ От сегментации к управлению связями егментацию сети сегодня требуют стандарты, регуляторы и здравый смысл. Но разделить сеть на VLAN недостаточно, важно понимать, какие связи между системами действительно нужны, а какие уже стали готовыми маршрутами атаки. С Никита Новиков, эксперт по кибербезопасности Angara Security Фото: ?????????
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw