DRX INFRA Обсудить задачу

Самооценка безопасности
инфраструктуры Directum RX

22 вопроса о бэкапах, доступах, сети и обновлениях, от критичных к мелким. Ответы займут десять минут. В итоге балл из 100 и список того, что закрыть первым, с объяснением, как это сделать.

Критично 5 вопросов

Бэкап базы и хранилища документов делается автоматически и лежит на другом сервере

Бэкап на том же диске пропадёт вместе с сервером, а сделанный руками однажды забудут сделать.

Восстановление из бэкапа проверяли за последние три месяца

Бэкап, из которого ни разу не поднимали систему, это надежда, а не бэкап.

Пароли по умолчанию заменены везде

guest в RabbitMQ, postgres или sa, elastic, администратор хранилища, учётки из инструкций по установке.

База данных, брокер, поиск и хранилище не видны из интернета и из сети пользователей

К ним должны ходить только серверы RX и администраторы.

Обновления безопасности ОС и СУБД ставятся хотя бы раз в квартал

Уязвимости в OpenSSL, ядре и СУБД закрываются только обновлением.

Высокий 8 вопросов

Веб-клиент работает только по HTTPS, TLS 1.0 и 1.1 выключены

Сертификат от доверенного центра, срок окончания кто-то отслеживает.

У каждого администратора своя учётная запись

Общего «admin» на всех нет, учётку уволенного отключают в день ухода.

На серверы заходят по ключу или через одну точку входа

Вход по паролю с любого адреса перебирают боты, это видно в журнале за первые сутки.

Пароли и ключи хранятся в менеджере паролей или хранилище секретов

Не в файлах на рабочем столе, вики и переписке.

Учётка RX в базе данных не суперпользователь

Сервисам выданы права, которых им достаточно, и не больше.

Действия администраторов на серверах записываются в журнал, и он хранится вне сервера

Иначе на вопрос «кто это поменял» ответа нет, а журнал на самом сервере правит тот же администратор.

Об аварии вы узнаёте из уведомления, а не от пользователей

Мониторинг смотрит на диски, базу, очереди, сертификаты и присылает сообщение.

Версии ОС, СУБД, брокера и поиска ещё поддерживаются производителем

Для версии без поддержки исправлений безопасности больше не будет.

Средний 6 вопросов

Есть тестовый контур, обновления сначала проходят через него

Тест, похожий на прод, ловит поломки до того, как их увидят пользователи.

Изменения настроек идут по описанной процедуре, а не руками на проде

Через репозиторий, заявку или хотя бы журнал изменений.

Пакеты и образы ставятся из своего зеркала или проверенного реестра с точными версиями

Не «последняя версия из интернета» в день установки.

На веб-клиенте включены защитные заголовки

HSTS, запрет встраивания в чужие страницы, nosniff.

Журналы RX собираются в одно место и хранятся не меньше 30 дней

Разбор инцидента почти всегда начинается с вопроса, что было неделю назад.

На самих серверах включён сетевой экран

Не только на границе сети: ufw, firewalld или брандмауэр Windows.

Низкий 3 вопроса

Есть актуальная схема: серверы, порты, учётки сервисов, кто за что отвечает

Без неё каждая авария начинается с поиска, где что стоит.

Лишние службы и интерфейсы управления выключены или закрыты

Веб-интерфейсы брокера, поиска и хранилища не торчат наружу.

Время на всех серверах синхронизируется

Расхождение ломает вход по Kerberos и путает порядок событий в журналах.

Итог

—Ответьте на вопросы слева

«Не знаю» считается как «нет»: то, что никто не проверял, обычно не работает.

Адрес страницы запоминает ответы: можно вернуться позже или переслать коллеге.

Что закрыть первым

Сначала критичные пункты: каждый из них в одиночку может стоить данных или недели простоя. Мелкие пункты подождут.

  1. Ответьте на вопросы, и здесь появится список.

Как считается балл

Это самооценка, а не аудит: она показывает, где вы сами видите дыры. Ответ «да» на вопрос о бэкапе ещё не значит, что бэкап восстанавливается.

Вес вопросов

Критичный вопрос весит 10, высокий 6, средний 3, низкий 1. «Да» даёт полный вес, «частично» половину, «нет» и «не знаю» ноль. Балл равен набранному весу, делённому на возможный по отвеченным вопросам, умноженному на 100.

Почему один критичный пункт опускает в красную зону

Если нет бэкапа или база открыта всей сети, остальные пункты не спасают. Поэтому любой критичный ответ «нет» или «не знаю» ставит итог в красную зону, какой бы ни была сумма.

Зоны

80 и выше и все критичные пункты закрыты: зелёная зона, база крепкая. От 50 до 79: жёлтая, есть заметные дыры, их стоит запланировать. Ниже 50 или открытый критичный пункт: красная, начинать нужно сейчас.

Как проверить ответы фактами

Часть пунктов проверяет бесплатная утилита rxdoctor: версии и сроки их поддержки, протоколы TLS, сроки и цепочки сертификатов, защитные заголовки, синхронизацию времени. Про бэкапы она задаёт те же вопросы администратору, потому что снаружи их не видно.

Чего самооценка не заменяет: проверку настроек на самих серверах и тест на проникновение. Она показывает, с чего начать, и помогает объяснить руководителю, зачем на это время.