ИБ для конторы разработчиков ПО

Так получилось, что мне довелось за короткий промежуток времени заглянуть в инфраструктуру нескольких компаний, которые занимаются импорт замещением и разработкой программного обеспечения.

Цель статьи систематизировать ошибки и передать админам готовый материал для дальнейшей работы в своих инфраструктурах.

Надеюсь, что результаты труда будут интересны и обойдутся без неконструктивной критики.

Критерии, которыми я руководствовался при разработке информационной безопасности:

Ключевая проблема.

Является ли находящийся удаленно сотрудник действительно тем, с кем заключено трудовое соглашение.

Базовый принцип.

К устройству сотрудника, работающего удаленно, нужно всегда относиться как к потенциальной точке входа злоумышленников в сеть компании.

Эффективность мер безопасности.

Меры будут малоэффективны, если они значительно усложняют работу и влияют на удобство работы сотрудников. Персонал будет систематически искать обходные пути, нарушая установленные правила ради банального удобства.

Вторичные критерии.

Затраты на безопасность не должны превышать ценность защищаемых активов. По возможности, используемые меры и ПО должны приводить к получению конкурентных преимуществ при получении заказов от государственных структур.

Оценка рисков и обеспечение защиты устройств в связи с использованием на предприятии BYOD (Bring Your Own Device) IT-политики, которая позволяет и даже поощряет использование собственных устройств для выполнения рабочих задач (все являются локальными администраторами на своих устройствах).

Персонал должен быть обеспечен правильно настроенными устройствами, квалифицированной и оперативной технической поддержкой.

Оговорка автора.

Выводы, сделанные в документе, основываются на всей доступной и предоставленной мне информации:

Известные проблемы:

Краткий итог документа (анамнез)

Принятие решения о внедрении того или иного продукта должно основываться на обязательной тестовой эксплуатации, где одним из критериев, кроме функциональных и финансовых, должен быть критерий уровня нагрузки на поддержку. Предполагается, что в результате тестов будет принято решение о «степени зрелости» инфраструктуры к тому или иному объему ИБ защиты: внедрять все комплексом или достаточно некоторых решений, не пересекающихся функционально, предоставляющих базовый комплекс ИБ.

Примененные решения инфо безопасности должны в себя включать:

  1. 2FA для VPN и отдельные сертификаты;

  2. Zero Trust Network Access в офисе;

  3. MDM решение для BYOD;

  4. CMDB для оборудования, учета лицензий, ремонта, инвентаризации;

  5. Антивирусное ПО с возможностью фиксации событий по ИБ;

  6. Мониторинг (оркестрация), эквивалент Zabbix для 1С;

  7. Построение управляемой инфраструктуры для ГПХ сотрудников (федеративный домен и т.п.);

  8. Регламентные, бумажные процедуры для сотрудников связанные с изменением прав.

Опционально:

Вероятная траектория построения информационной безопасности

Сеть Интернет

  1. один провайдер во всех филиалах и организация VPN подключения силами провайдера.

  2. сокрытие контура VPN: разворачивание сервера у провайдера, подключение всех туда, а оттуда уже подключение на контур к нашим сервисам.

  3. корневой, выпускающий сертификат лежит отдельно от той машины, где находятся остальные сертификаты (в том числе и блокировочный) и происходит их генерация. Если вдруг случится утечка, то главный выпускающий сертификат не пострадает — мы все равно сможем управлять контуром VPN. Это считается best practice.

  4. Отслеживание срока годности выпускающего сертификата. Когда меняется корневой сертификат, надо менять и все остальные, что повышает уровень безопасности. Таким действием разом будут отозваны доступы у всех уволенных сотрудников. Подобные операции следует проводить периодически, например, раз в год или при тестировании безопасности.

Сеть офиса

  1. Вынос всех серверов типа Битрикс24, внешний почтовый сервер, IP телефония, DNS, NGINX, FTP и т.п. в специальную DMZ. Отделение и ограничение глобальной и локальной сети отдельными фаерволами.

  2. MDM реализованный UEM SafeMobile.

  3. Zero Trust Network Access + 2FA VPN на аппаратном решении в виде UG D500 на входе.

  4. Управляющий документ – ролевая модель доступа к ресурсам компании.

Доступ в офис

СКУД или согласование с арендодателем камеры с распознаванием лиц на входе.

Контроль оборудования

  1. UEM SafeMobile и контейнеры с ПО в BYOD

  2. Антивирус

  3. GPO с четким описанием задач в MDM политике

  4. Управляющий документ – Договор на ремонт оборудования с пунктами о защите информации компании.

Контроль оборудования и виртуальных машин.

CMDB (Configuration Management Database) в системе мониторинга — это база данных, которая хранит информацию о конфигурационных единицах (КЕ) ИТ-инфраструктуры. КЕ кроме собственно ПК и ноутбуков, могут включать серверы, приложения, сетевое оборудование, виртуальные машины. Может быть реализовано на базе Hardware Inspector.

Контроль персонала (пока избыточно)

  1. Учет рабочего времени и контроля утечек информации DLP, например, Стахановец.

  2. Контроль за лицами, принимающими решения – PAM система от Индид.

Уровень персонала (сотрудники).

Ознакомить сотрудников, а также обеспечить ознакомление иных лиц, которые имеют отношение и/или могут иметь отношение к предприятию, и их работников с требованиями нижеперечисленных локальных актов в области информационной безопасности.

При заключении договора на выполнение работ, указать на необходимость соблюдать указанные локальные акты в области информационной безопасности, обеспечить их соблюдение своими работниками, а также иными лицами, которые имеют отношение и/или могут иметь отношение к исполнению работ на предприятии.

Перечень локальных нормативных актов Исполнителя в области информационной безопасности:

Разработать курсы и тесты для сотрудников: «Антифишинг» и «Памятка для пользователей».

Сотрудники ИТ отдел.

До тех пор, пока нет отдельного сотрудника, занимающегося именно ИБ, сформировать перечень автоматических инструментов проверки безопасности (Kali Linux). Проверки проводить периодически и направлять отчеты руководству. Разработать регламент проведения таких проверок.

Использовать платформу Kaspersky ASAP или Cloud Security Awareness (тестирование и обучение сотрудников основам информационной безопасности), которая создана для повышения уровня осведомленности сотрудников и уменьшение количества инцидентов в области информационной безопасности.

Сотрудники смогут проверить свои знания до обучения правилам киберграмотности, а после пройти контрольную проверку практических навыков. Услуга Cloud SA позволяет создавать учебные фишинговые атаки. Платформа предоставляет возможность получить подробный отчет о прохождении тестирования, а также автоматически назначать сотрудникам курсы в зависимости от полученных результатов

Градация уровней, для которых я искал решения по информационной безопасности.

@timru
01.12.2025 09:31 UTC
Первоисточник

Комментарии

@leahch
01.12.2025 04:52 UTC
+3

Это конспект диплома? Ну, поздравляю!

Начальнику транспортного цеха хотелось бы услышать экономическую составляющую сего опуса.. Особеннно для "контор аутсорсников"... А то Вы тут наговорили на несколько сотен килобаксов непроизводственного ПО :)

@timru
01.12.2025 16:45 UTC
0

Экономическая с перечислением конкретного ПО и стоимости лицензий может считаться рекламой с одной стороны и нарушением NDA с другой. По этой причине текст округлен, а в описании указано - используйте как основание для работы с ЛПР.

Надеюсь что в указанных уровнях и перечисленных терминах можно будет гуглом найти все перечисленные в неопубликованной части текста решения.

01.12.2025 17:10 UTC
0

Тка тогда это ничуть не лучше всяких перечислений типа "ХХХ лучших инструментов для YYY". Это, увы, даже не рекомендации к применению.

А Ваши слова - пойди и загугли, сильно отдают "иди нафиг, не мешай пиариться".

Хорошо, другой вопрос, где Вы, лично, видели "конторы разработчиков" больше 50 человек?! Я и такие-то по пальцам одной руки пересчитаю. Обычно "контора разработчиков" сильно меньше этого числа, и практически все бюджеты уходят на ПО, аренду и нормальные зарплаты.

Уж кого нужно за ИБ уговаривать, это не "конторы", а заказчиков этих контор. Там и бюджеты на порядок больше, и ответственность...

А тут - кликбейтный заголовок и пустота!

01.12.2025 17:16 UTC
0

Да. Одна из компаний - разработчик по 1С - +160 человек в штате и 45 человек подрядчиков. Они сливались с компанией разработчиком, которая их купила и занималась финтехом.

Одна из причин аудита - требования заказчиков по ИБ.

04.12.2025 08:20 UTC
0

О, как бы 200+ уже сильно не "контора", а фирма, пережившая порядка трех кризисов управления и роста. Тем более, сливается с кем-то большим. Тут и системных администраторов в штате будет человек 10, будет кому внедрять, тестировать и исследовать.
Тогда да, список актуален, но, увы, не заголовок.

@Anywake
01.12.2025 06:16 UTC
+1

Выводы, сделанные в документе, основываются на всей доступной и предоставленной мне информации:

Сборище, а можно данные требования подкрепить чем то? Вы же понимание, что часть требований на уровне поехать кукухой? Понимаете, да?

Например:

Firewall правила, которые разрешают порты более чем 4-года

А давайте каждый год отключать порты для AD между VLAN,ами c целью инвентаризации... знал(ю) такого. Имитация бурной деятельности с огромным ущербом для конторы.

Львиная доля требований требует отдельных бумажкососателей (хорошо если знания в ИТ будут) и отдельных Итишников с непробиваемой психикой для их обслуживания.

@timru
01.12.2025 16:41 UTC
0

Об отключении портов:

Вы правы, но если не обратить внимание на преамбулу текста.

Описанные ошибки были мною обнаружены в инфраструктуре нескольких предприятий и агрегированы из нескольких отчетов. Открытые порты со сроком более 4-х лет сочетаются с сотрудниками, которые уже уволились и для какой задачи они открыты не знал ни один действующий сотрудник ИТ отдела.

Об подкреплении:

Есть один из форматов аудита - опрос. Возможно требование завышены, но я считаю, что если админ или сетевик не может ответить для чего та или иная настройка, он не владеет инфраструктурой. Нет документации, уволился сотрудник и прочее - отговорки, в случае если человек работает больше чем 3 месяца. До трех, считаю, что сотрудник не адаптировался к компании.

02.12.2025 17:00 UTC
+1

если админ или сетевик не может ответить для чего та или иная настройка, он не владеет инфраструктурой

Владеть в этом виде сложно, разве все упомнишь? В этом момент бОльшая проблема в том, что он не знает где об этом можно узнать. Иными словами - отсутствие документации по инфраструктуре. Порты могу быть годами открыты, но для чего - нужно записывать.

Верно понял конспект?

Почему тогда "ИБ для конторы разработчиков ПО" если это вообще бич глобальный рас...тва "админов" контор? Схоронил себе как чек-лист проблем. Иногда начав опрос, можно его закончить в реанимации, такое твориться на базовом уровне, ужас просто...

29.01.2026 15:32 UTC
0

Для этого существуют комментарии к правилам, а так же если у админа осталась например документация от прошлого админа или он сам ее написал, где есть вся информация, зачем ему все помнить? Если офис на 15 человек, может быть там и не требуется много правил и сетей, и это можно запомнить, но а если более сложная инфраструктура, знать назначение 100+ правил наизусть ?