Пятница, значит время инфобеза: граблей и выстрелов в ногу пост

топ 100 блогов ru_sysadmins14.10.2016 (без названия)

Давно хотел разобрать статейку с хабра: https://habrahabr.ru/post/306066/
Но там как-то скучно и перечислены административные элементарные вещи, поэтому лучше сделаем так:
ПЕРЕЧИСЛИМ ТИПИЧНЫЕ ОШИБКИ ПОСТРОЕНИЯ ИНФРАСТРУКТУРЫ с точки зрения базовой безопасности.

1. Галочки неистекающего пароля на сервисных и служебных учетках. Не надо так делать. Для первых используйте MSA
Для вторых используйте сложнейшие пароли, неизвлекаемые из хешей. Да, я в курсе про PtH, но хотя бы так.
2. Одинаковые (да ещё и не сложные) пароли на обычные, wa-, sa-, da-, sql-, exch- и прочие учетки. Это вообще пиздец.
3. Отсутствие ежедневного мониторинга событий AD, событий доступа к почтовым ящикам через служебные учетки, событий логонов служебных учеток на серверах.
4. Отсутствие распределения доступов к инфраструктуре хотя бы приближенно к RBAC модели, т.е. доступы ТОЛЬКО через группы безопасности.
5. Отсутствие ежедневного мониторинга логинов через VPN сервисы, с указанием удаленных IP адресов и прочего.
6. Сами VPN сервисы БЕЗ 2AF (PKI, токены, смс, что угодно). Если ваш VPN требует только login/password (AD, etc.) - считайте, что гости в вашей сети уже не просто поселились, а получили гражданство.
7. Full access сетевые доступы ко всей внутренней сети при успешном заходе в VPN. Это вообще прелесть. Не надо так.
8. Дефолтные пароли на оборудовании, в т.ч. сетевом.
9. Использование ОДИНАКОВЫХ паролей для локальных администраторов рабочих станций и серверов. Для рабочих станций или отключайте эти учетки, или ставьте LAPS. Для серверов ну придумайте уже сложный шифр и сделайте по нему РАЗНЫЕ пароли)
10. Отсутствие вменяемого регламента обновления ПО.
11. Отсутствие единой политики настройки файрволов внутри сети. Должно быть из серии "разрешено только то, что нужно для работы".

Ваши варианты в комменты.

Оставить комментарий

Архив записей в блогах:
Все дороги когда-нибудь заканчиваются. Как и самая вкусная еда. Как и деньги в кошельке. Самые лучшие танцоры могут устать. И даже самые удобные туфли иногда хочется снять. И тогда на развилке дорог выбираешь ту, что ведет домой. Все ...
В жизни бывает всякое и в быту особенно. Не знаю, как у вас, а у меня дома частенько дверные ручки ломаются. Приходится потом судорожно искать, чем бы открыть дверь. Как правило на помощь приходят плоскогубцы, добытые из мужниного ящика с ...
В Оксфорде начались съемки восьмого сезона Индевора , действие которого развернется в 1971 году, а первое расследование будет касаться звезды местного футбольного клуба. Шон Эванс в очередной раз стал режиссером первой серии, всего их будет три. Вернутся все основные актеры в полном ...
Можно ли за один месяц пошутить по всем поводам сразу: от радикальных исламистов до жертв американской трагедии 9/11, от сторонников оккупации Уолл Стрит до жителей гетто, от сфинксов до традиционной японской жанровой живописи? Безусловно! Еще и на полицию немного времени останется. ...
Я эти каши постоянно в сезон тыкв варю. То в духовке, то на плите. И одинаково бесподобно вкусно! В этом сезоне тыквы отменные! Сладкие, плотные, мускатные. Этот сорт оставлю на каши, кексы, десерты, а супы варить стану из других. Пшена не оказалось россыпью, пришлось варить из пакетик ...