Урок 13: Внутренняя защита — контроль доступа, усиление защиты и сегментация
На прошлом уроке мы выстроили полную линию периметровой защиты — межсетевые экраны, WAF, DMZ, IDS/IPS, VPN и NACL — которая останавливает большую часть вредоносного трафика ещё до того, как он достигнет сети организации. Но базовое предположение в кибербезопасности состоит в том, что настойчивый, из
Вкратце: предположим, что злоумышленник в конце концов преодолеет внешнюю стену — так что вопрос в том, сколько ущерба он может причинить, оказавшись уже внутри. PoLP заранее задаёт небольшой «радиус поражения» для каждой учётной записи. RBAC/MAC/DAC/ABAC/GBAC — это разные способы решить, кто вообще получит доступ. Усиление защиты уменьшает то, что можно атаковать на каждой системе; сегментация изолирует системы друг от друга, чтобы злоумышленник не мог свободно перемещаться; а шифрование защищает данные и когда они путешествуют, и когда лежат на диске.
- PoLP (принцип наименьших привилегий) и радиус поражения
- Каждый процесс, пользователь или система получает только те разрешения, которые действительно нужны для выполнения работы — не больше. Это уменьшает поверхность атаки, и если учётная запись взломана или сервис украден, злоумышленник ограничен небольшим «радиусом поражения» — только тем, что этой учётной записи действительно нужно, а не всей средой.
- RBAC (управление доступом на основе ролей)
- Разрешения назначаются по организационной роли/должностной функции, а не по отдельному пользователю — все с данной ролью автоматически получают один и тот же набор разрешений. Просто реализуется и хорошо масштабируется в крупных организациях.
- MAC (мандатное управление доступом)
- Жёсткий, централизованно применяемый доступ на основе сопоставления уровней допуска (метки секретности) между пользователем и ресурсом — ни пользователь, ни владелец ресурса не могут это изменить. Характерно для сред с высоким уровнем секретности, таких как армия и государство.
- DAC (дискреционное управление доступом)
- Владелец ресурса (создатель/держатель) сам решает, кто получит доступ и какой — подходит для сред обмена и совместной работы с файлами, но зависит от суждения каждого отдельного владельца.
- ABAC и GBAC (управление доступом на основе атрибутов и на основе групп)
- GBAC предоставляет доступ на основе членства в группе (например, «менеджеры» или «IT»). ABAC — самая всеобъемлющая модель: она одновременно учитывает пользователя, ресурс и окружение (время, местоположение), обеспечивая самые гранулярные, динамичные разрешения.
- Усиление защиты (Hardening)
- Процесс, уменьшающий поверхность атаки системы: отключение ненужных сервисов и программ, закрытие неиспользуемых сетевых портов и регулярное применение обновлений безопасности для устранения известных уязвимостей.
- Сегментация и горизонтальное перемещение (Lateral Movement)
- Разделение большой сети на изолированные зоны (такие как DMZ, Server Farm и DB Zone) или отдельные VLAN, так что даже если злоумышленник взломает один сегмент, его способность свободно перемещаться в другие сегменты (горизонтальное перемещение) сильно ограничена. Трафик North-South идёт между организацией и внешним миром; East-West — внутри самой организации.
- Шифрование в передаче и в покое
- Шифрование коммуникаций (TLS, IPsec, VPN) защищает данные, пока они путешествуют между системами, предотвращая перехват и подмену по пути. Шифрование в покое защищает данные, хранящиеся на дисках и в базах данных, даже если физический носитель украден. Это два разных состояния, и оба необходимы.