Čo vieme spraviť
To, čo audit nájde, vieme aj odstrániť
Nižšie je presne to, čo audit preveruje. Každá oblasť je zoznam vecí, ktoré u vás vieme navrhnúť a nasadiť. Ak neviete, kde začať, začnite auditom. Vyjde z neho poradie podľa závažnosti, nie podľa toho, čo sa nám lepšie predáva.
Zálohovanie a obnova
Aby záloha prežila ten incident, kvôli ktorému ju budete potrebovať.
- Nemenné zálohy s retenciou, ktoré neprepíše ani administrátor
- Kópia mimo lokality, ktorú si vzdialené úložisko sťahuje samo
- Konzistentné zálohovanie databáz a celých serverov, nielen súborov
- Test obnovy so zápisom, ako dopadol, a upozornenia na zlyhané úlohy
Zodpovedá zisteniam auditu: Chýbajú nemenné (immutable) zálohy · Chýba off-site kópia záloh · Obnova zo zálohy nebola nikdy testovaná
Vzdialený prístup a publikované služby
Aby do internetu smerovalo len to, čo tam naozaj patrí, a stálo pri tom niečo, čo kontroluje obsah.
- Zrušenie presmerovaných portov a stiahnutie správy za VPN
- Reverzná proxy s automatickými certifikátmi ako jediný vstupný bod
- WAF pred aplikáciami, teda CrowdSec alebo pravidlá OWASP
- Dvojfaktor na vzdialenom prístupe a súpis toho, čo je vystavené
Zodpovedá zisteniam auditu: Správcovská služba je vystavená priamo do internetu · Vzdialený prístup bez dvojfaktorového overenia · Neznámy rozsah vystavenia do internetu
Sieť
Aby sa incident zastavil na hranici segmentu a nešíril sa po celej firme.
- Návrh a nasadenie segmentácie na VLAN podľa toho, čo firma naozaj má
- Konfigurácia riadených switchov vrátane presunu ich správy bokom
- Firewall, ktorý kontroluje obsah prevádzky, nie iba porty
- Pravidlá medzi segmentmi a prehľad o tom, kto kam komunikuje
Zodpovedá zisteniam auditu: Sieť nie je segmentovaná · Firewall nekontroluje obsah prevádzky · Riadené switche nie sú nakonfigurované
Koncové zariadenia
Aby sa útok na stanici odhalil skôr, než sa z nej stane vstupná brána.
- EDR namiesto samotného antivírusu, s prehľadom na jednom mieste
- Riadené aktualizácie systémov aj aplikácií so záznamom, čo je kde nasadené
- Odobranie lokálnych administrátorských práv a samostatný účet pre správu
Zodpovedá zisteniam auditu: Iba antivírus, bez EDR · Chýba riadený patch management · Používatelia majú lokálne administrátorské práva
Identity a prístupy
Aby odchod človeka znamenal jedno zrušenie a nie pátranie po účtoch.
- Centrálna správa identít a jednotné prihlasovanie
- Dvojfaktor na pošte, VPN a cloudových službách
- Centrálna správa staníc
- Písaný postup pri nástupe a odchode s lehotou, do kedy prístupy zaniknú
Zodpovedá zisteniam auditu: Chýba centrálna správa identít · Stanice nie sú centrálne spravované · Prístupy odchádzajúcich zamestnancov pretrvávajú · Cloudové služby bez dvojfaktorového overenia
Prehľad a monitoring
Aby sa po incidente dalo zistiť, ako sa dnu dostali a čo stihli.
- Centrálny zber logov, ktorý sa nedá spätne prepísať
- Retencia nastavená tak, aby pokryla aj útok odhalený s odstupom
- Upozornenia na neúspešné prihlásenia, zmeny pravidiel a zlyhané zálohy
- Monitoring dostupnosti a stavu diskov a poľa
Zodpovedá zisteniam auditu: Logy sa nezbierajú centrálne · Chýba monitoring a upozornenia
Prevádzková odolnosť
Aby výpadok prúdu alebo jedného kusu železa nezastavil firmu.
- Presun kľúčových služieb z desktopového hardvéru na serverový
- UPS s riadeným vypínaním, nielen s batériou
- Záložné pripojenie do internetu a jeho overenie, že naozaj nabehne
Zodpovedá zisteniam auditu: Kľúčové služby bežia na desktopovom hardvéri · UPS bez riadeného vypínania · Jedno pripojenie bez zálohy
Zodpovednosť a dokumentácia
Aby pri incidente bolo jasné, kto čo robí a čo treba nahlásiť.
- Určenie zodpovednosti za IT a za bezpečnosť, aj keď je IT externé
- Dokumentácia siete a zoznam aktív, ktorý sa dá skutočne udržiavať
- Postup pri incidente vrátane hlásenia na SK-CERT do 24 hodín
- Podklady k zákonu 69/2018 Z. z. a k NIS2
Zodpovedá zisteniam auditu: Nejasná zodpovednosť za IT a incidenty · Chýba dokumentácia siete a zoznam aktív · Chýba postup pri incidente a hlásenie na SK-CERT
Dodávatelia, ľudia a vývoj
Aby cudzí prístup, neopatrný klik ani nový kód neotvorili dvere.
- Riadené prístupy dodávateľov, teda časovo obmedzené a zaznamenané
- Školenie zamestnancov na phishing a bežné podvody
- Bezpečnostná kontrola kódu pred nasadením vrátane kódu písaného s AI
- Kontrola tajomstiev, závislostí a kontajnerov v nasadzovacej linke
Zodpovedá zisteniam auditu: Prístupy dodávateľov nie sú riadené · Zamestnanci neabsolvovali školenie · Kód sa nasadzuje bez bezpečnostnej kontroly
Neviete, čo z toho potrebujete?
To je normálne a je to presne to, na čo je audit. Za desať minút z neho vyjde zoznam zistení podľa závažnosti. Až potom má zmysel baviť sa o tom, čo riešiť ako prvé.