Úvodní diagnostika
Upřesníme problém, požadovaný výsledek, přístupy a omezení provozu. U existujícího prostředí nejprve ověřím skutečný stav.
Praktické zabezpečení Linux a Windows serverů, omezení veřejných služeb, firewall, VPN, vícefaktorové ověření, bezpečné aktualizace a kontrola záloh podle skutečných rizik provozu. Vzdálené kontroly a úpravy provádím po celé České republice.
Začínám inventurou veřejných služeb, účtů, administrátorských klíčů, aktualizací a záloh. Nálezy řadím podle dopadu a změny zavádím tak, aby nevytvořily nový výpadek.
Odstranění nepotřebných služeb, bezpečnější konfigurace operačního systému a aplikací a plán instalace bezpečnostních oprav.
Kontrola uživatelů a oprávnění, omezení administrace na bezpečné kanály a vícefaktorové ověření tam, kde je podporované.
Logování, monitoring podezřelých událostí, oddělené zálohy a postup, podle kterého lze po incidentu bezpečně obnovit provoz.
Kontrola je vhodná před zveřejněním nové služby, po změně správce, při růstu počtu uživatelů nebo po incidentu. Smysl má i tehdy, když firma nezná všechny veřejné vstupní body.
Praktické zabezpečení firmy začíná omezením nejpravděpodobnějších cest útoku, nikoli nákupem jednoho bezpečnostního produktu. Nejprve se zmapují veřejně dostupné služby, administrátorské účty, vzdálené přístupy, aktualizace, síťové vazby a schopnost obnovy. Následuje zavedení vícefaktorového ověřování, principu nejmenších oprávnění, bezpečné VPN, oddělení citlivých zařízení, pravidelného patchování a centrálního dohledu nad důležitými událostmi. Zálohy musí být oddělené od běžných účtů a prakticky obnovitelné. Opatření se řadí podle dopadu a náročnosti, aby se nejdříve odstranila rizika s vysokou pravděpodobností nebo následkem. Výsledkem je konkrétní plán, dohledatelné změny a menší závislost na tom, že si někdo všimne problému náhodou.
Bezpečnostní hardening je vhodný po rychlém auditu, při převzetí infrastruktury, před zveřejněním nové služby nebo po incidentu. Rozsah musí odpovídat skutečným systémům a oprávnění vlastníka; penetrační test má vždy předem písemně vymezený cíl a pravidla. Hardening znamená konkrétní úpravy konfigurace. Audit hledá a prioritizuje slabiny v dohodnutém rozsahu. Penetrační test aktivně ověřuje zneužitelnost a reakce na incident začíná ve chvíli, kdy už existuje podezření na napadení; tyto čtyři činnosti proto nelze zaměnit jednou neurčitou objednávkou bezpečnosti. Firma by měla chtít seznam nálezů s prioritou, vysvětlením dopadu a ověřením nápravy, ne pouze automatický report. Průběžná bezpečnost pak navazuje monitoringem, aktualizacemi, kontrolou přístupů a testy obnovy.
Hloubka kontroly závisí na rozsahu a kritičnosti systému. Každý zásah musí mít vlastní bezpečný postup a možnost návratu.
Na začátku vymezte nejdůležitější data a služby, veřejné adresy a domény, používané vzdálené přístupy a osoby s administrátorským oprávněním. Připravte informaci o aktualizacích, vícefaktorovém ověřování, antivirové ochraně, logování a posledním testu obnovy. Citlivé přístupy se neposílají v běžné zprávě. Pokud zásah zahrnuje aktivní testování, musí být předem písemně potvrzený vlastník systémů, povolený rozsah, čas a kontaktní osoba pro případ neočekávaného dopadu. Užitečný je také seznam požadavků zákazníků, pojišťovny nebo interních pravidel, které musí navržená opatření splnit.
Konkrétní rozsah i cenu lze určit až podle prostředí, dostupných podkladů a dopadu případného výpadku.
Upřesníme problém, požadovaný výsledek, přístupy a omezení provozu. U existujícího prostředí nejprve ověřím skutečný stav.
Rozdělím nutné zásahy, doporučená zlepšení a otevřená rizika. Změny s dopadem na provoz mají plán ověření i návratu.
Po provedení otestuji výsledek a předám shrnutí změn, potřebnou dokumentaci a doporučení pro další provoz.
Výstupem není univerzální checklist, ale přehled nalezených slabin, provedených úprav a dalších doporučení pro konkrétní systém. Bezpečnost propojuji s monitoringem a obnovou, protože prevence sama nestačí.
Rozsah může zahrnovat veřejně dostupné služby, aktualizace, účty a oprávnění, administrátorské přístupy, firewall, VPN, dostupné MFA, logování, monitoring a připravenost záloh k obnově.
Část kontrol lze provést bez zásahu do provozu. Změny s dopadem na dostupnost plánuji jednotlivě, s ověřením závislostí a možností návratu; případné servisní okno se domlouvá předem.
Ano. Prevence sama nestačí, proto kontroluji také oddělení záloh, jejich dostupnost a popsaný postup obnovy. Konkrétní test obnovy závisí na rozsahu systému a domluvené službě.