Пока ключевые системные администраторы и инженеры безопасности отдыхают, бдительность оставшейся команды неизбежно падает. Хакеры об этом знают и активно пользуются «летним затишьем».
Наши эксперты по анализу защищенности (пентестеры) собрали топ уязвимостей, которые они чаще всего находят в ИТ-периметре компаний именно в летние месяцы.
- «Брошенные» тестовые среды и временные серверы
Перед уходом в отпуск разработчики часто спешат закрыть задачи и поднимают временные серверы для тестов. Про них благополучно забывают на пару недель. Такие серверы редко защищены должным образом, содержат дефолтные пароли, но при этом имеют доступ во внутреннюю сеть компании. Для пентестера (и реального хакера) это отличная точка входа. - «Забытые» открытые порты наружу
Чтобы оперативно решить проблему удаленно, находясь на даче или в отеле, администраторы порой открывают порты (например, RDP или SSH) напрямую в интернет «всего на пару дней». В условиях летней расслабленности эти порты остаются открытыми неделями. Роботы-сканеры злоумышленников находят их за считанные часы. - Непропатченные критические уязвимости
Летом выпуск обновлений безопасности для ПО не останавливается. Однако из-за дефицита рук в ИТ-отделе установка патчей откладывается «на потом». В итоге известные уязвимости (1-day и даже old-day) остаются открытыми для эксплуатации слишком долго. - Уязвимый удаленный доступ без 2FA
Сотрудники подключаются к рабочей сети из отелей, аэропортов и придорожных кафе через публичный Wi-Fi. Если в компании до сих пор не внедрена двухфакторная аутентификация (2FA) для VPN или корпоративной почты, хакерам достаточно перехватить или подобрать один пароль, чтобы скомпрометировать всю сеть.
Почему аудит безопасности нужен именно во время затишья?
Многие руководители считают, что тестировать инфраструктуру на прочность нужно в «боевых условиях» или период пиковой бизнес-активности - например, осенью, и вот почему это неверно:
- Летом проверка проводится в условиях реального дефицита кадров. Пентест летом покажет, насколько ваша система безопасности жизнеспособна, когда ключевые сотрудники недоступны, а процессы реагирования замедлены. Летний пентест также моделирует ситуацию отсутствия штата в период новогодних или майских праздников.
- Удачный момент для устранения брешей. Летом нагрузка на бизнес-системы часто снижается, что создает удачный момент для выявления и устранения уязвимостей, обновления конфигураций без риска остановить критически важные бизнес-процессы.
- Подготовка к «высокому сезону». Встречать осенне-зимний пик деловой активности нужно с уже залатаным периметром. Кроме того, летний тест ИТ-инфраструктуры дает больше времени на устранение брешей и ретест, т.к. ни над заказчиком, ни над исполнителем не висит дедлайн в виде закрытия календарного года.
Хакеры не берут отпуск. Пока ваши админы отдыхают на пляже, доверьте проверку ИТ-периметра профессиональным «белым хакерам».
Закажите комплексный пентест уже сейчас, чтобы убедиться: пока вы отдыхаете, ваша инфраструктура остается неприступной.