KnigkinDom.org» » »📕 Настоящий CTO: думай как технический директор - Алан Уильямсон

Настоящий CTO: думай как технический директор - Алан Уильямсон

Книгу Настоящий CTO: думай как технический директор - Алан Уильямсон читаем онлайн бесплатно полную версию! Чтобы начать читать не надо регистрации. Напомним, что читать онлайн вы можете не только на компьютере, но и на андроид (Android), iPhone и iPad. Приятного чтения!

1 ... 70 71 72 73 74 75 76 77 78 ... 88
Перейти на страницу:

Шрифт:

-
+

Интервал:

-
+

Закладка:

Сделать
становится кошмаром, поскольку приходится изменять файлы и планировать перезапуск серверов и проверку их работы. Неудивительно, что пароли меняют редко.

Работа с паролями должна быть гибкой, чтобы их можно было менять или перегенерировать настолько часто, насколько это требуется. Программное обеспечение, требующее пароль, должно поддерживать его получение из менеджера паролей. Провайдеры облачных сервисов предоставляют такую услугу, и она является основой для надежного облачного приложения (учетные данные как к локальным, так и к сторонним сервисам не смогут быть получены, пока вы не подключитесь к менеджеру паролей).

Скорее всего, вы будете жить в гибридном мире и работать вручную с паролями, хранящимися в обычных файлах (даже если этот файл создается безопасно с помощью скрипта). Определите все места, где требуется комбинация имени пользователя и пароля, и для каждого из них опишите процедуру изменения пароля – что нужно менять и перезапускать.

Для этой цели подойдет простая электронная таблица, хранящаяся вместе с другими результатами инвентаризации ваших систем, в которой будут перечислены все компоненты, требующие учетных данных, как в примере ниже.

12.5.1. Учет параметров доступа

Меняйте пароли в следующих случаях:

• Сотрудник покидает организацию.

• Возникло подозрение в нарушении безопасности.

• Программное обеспечение было обновлено.

• Периодически (например, раз в месяц).

Поддержание дисциплины в команде и внедрение практики регулярной смены паролей поможет избавиться от связанных с этим страхов и сомнений. Общий совет: если меняете пароли, то меняйте их все. Если вы подозреваете, что скомпрометированы одна или два учетные записи, считайте, что в зоне риска находятся все. Не поддавайтесь искушению ограничиться точечными изменениями.

12.6. Безопасная инфраструктура

Безопасность – это не еще одна функция, которую можно добавить к проекту или купить. Это философия и набор принципов, по которым вы живете и работаете, и то, за чем вы постоянно следите. Создание безопасной инфраструктуры сосредоточено вокруг трех основных задач: инвентаризации, защиты и контроля.

12.6.1. Инвентаризация

Прежде чем возводить эффективный «забор», необходимо определить области, нуждающиеся в защите. Это называется «определить поверхность атаки» – найти все потенциальные пути взлома или утечки. Как технический директор, вы обязаны максимально сокращать поверхность атаки, а там, где это невозможно, обеспечивать всю возможную защиту. Вот примеры направлений атаки на вашу организацию, а также способы их локализации:

• Серверы продакшена находятся в той же сети, что и серверы для разработки. Слишком многие имеют к ним доступ. Уменьшите поверхность атаки, поместив продакшен в изолированную сеть.

• Все используют одну и ту же учетную запись для доступа к БД, поэтому нельзя понять, кто выполнил то или иное действие, или запретить доступ отдельному пользователю. Уменьшите поверхность атаки, создав отдельные учетные записи только для тех, кому этот доступ действительно нужен.

Это все реальные ситуации, и исправление их не требует запредельных усилий, а увеличение безопасности в результате будет очень существенным. Поверхность атаки недостаточно определить один раз. Она меняется с выпуском каждого нового релиза или добавлением нового сервиса, и вы должны будете заново оценить, достаточны ли ваши средства защиты.

12.6.2. Защита

Определив все области, потенциально подверженные риску, переходите к следующему шагу – защите. Это самая сложная часть процесса. Каждый уровень защиты требует финансовых затрат и несет потенциальные неудобства для пользователей. Рассмотрим следующие сценарии доступа к базе данных (или к любой другой системе, требующей аутентификации):

• Имя пользователя и пароль не требуются.

• Все используют одни и те же имя пользователя и пароль.

• У каждого пользователя свои имя пользователя и пароль.

• Для доступа к базе данных требуется подключить VPN.

• Используются MFA (многофакторная аутентификация) и VPN, а также индивидуальные имя пользователя и пароль.

Каждый следующий уровень обходится дороже предыдущего как за счет трудозатрат на его организацию, так и за счет стоимости дополнительного функционала и лицензий. Кроме этого, каждый уровень добавляет неудобств пользователю, которому приходится совершать все больше действий.

Такова плата за обеспечение безопасности. К примеру, самая защищенная база данных – та, которая не подключена к сети и к которой никто не имеет доступа. Но каким бы привлекательным этот вариант ни казался с точки зрения безопасности, для целей бизнеса он не подходит. Данные должны быть доступны, чтобы приносить пользу и обеспечивать работу бизнеса. Баланс между безопасностью и доступностью у каждой системы будет своим, и его поиски требуют изучения и обсуждения с ответственными за бизнес, чтобы все понимали и поддерживали связанные с этим процессы и политики.

Существует много способов достичь цели, особенно в вопросах безопасности. Защита обеспечивается на нескольких уровнях, и ошибочно считать, что всего один уровень может гарантировать безопасность.

Создайте несколько уровней защиты, каждый из них для своей области. Эту модель часто называют моделью швейцарского сыра. Ее большое преимущество в том, что такая защита не зависит от каждого отдельного механизма. Например, файервол может блокировать всё, за исключением нескольких портов, через которые пользователи попадают только в одну подсеть, и дальнейший доступ требует дополнительной аутентификации. Такое сочетание аппаратной и программной защиты может быть очень эффективным.

Заметки с полей

F5 Big-IP, весна 2022

По моему опыту, безопасность – это не что-то, что можно отдать на аутсорсинг и забыть. Например, логичным шагом выглядит покупка серьезных средств защиты, таких как F5 BIG-IP (можно сказать, что это IBM в сфере безопасности). Тем не менее даже компания, которая сосредоточена исключительно на обеспечении безопасности, со всеми ее многоуровневыми проверками, выпустила продукт, который позволял выполнять произвольные команды от имени пользователя root путем отправки простого запроса HTTP POST. Уязвимость CVE-2022-1388 имеет рейтинг 9,8 из 10 и является одним из самых серьезных нарушений безопасности в современной истории. Безопасность – это всегда сложно, поэтому никогда не полагайтесь на один инструмент и используйте несколько решений, которые дополняют друг друга, чтобы обеспечить наилучшую возможную в данный момент защиту.

Полагаться на один уровень защиты – значит складывать все яйца в одну корзину в надежде, что она никогда не упадет и яйца не разобьются!

12.6.3. Мониторинг

После инвентаризации и защиты следующий и последний этап – постоянный мониторинг уязвимостей и атак на случай, если кому-то удастся обойти защиту. Здесь у нас две цели: во-первых, убедиться, что средства защиты работают. Нет ничего хуже, чем обнаружить, что после перезагрузки программный файервол не заработал. Во-вторых, определить потенциальные слабые места, которые можно улучшить. Злоумышленники постоянно совершенствуют свои методы, и ваша цель – чтобы ваша команда и технологии были хотя бы на один шаг впереди них.

Основной источник данных для мониторинга – журналы событий каждого из уровней защиты. Работа с ними сопряжена с определенными сложностями. Каждый из уровней и каждая система защиты имеют собственную консоль управления и свой журнал событий. Вручную заходить в каждую систему для проверки совершенно неудобно, и люди со временем устают и становятся невнимательными.

Нужно объединить все журналы в единый агрегат для комплексного мониторинга. Это позволит увидеть на первый взгляд несвязанные части скоординированной атаки.

Сложность этой панели инструментов во многом зависит от вашего бюджета и от ценности того, что защищается. Например, можно начать с таких инструментов, как Elasticsearch или Splunk, это популярные агрегаторы журналов. Некоторые продвинутые инструменты, использующие искусственный интеллект, могут постоянно анализировать данные.

Каким бы путем вы ни пошли – а это в любом случае будет движение вперед – убедитесь, что вы приучаете команду к постоянной бдительности. Не думайте, что если вы уже внедрили какие-либо средства защиты, то этого достаточно. Обеспечение безопасности – постоянная и важнейшая часть обязанностей команды.

Стоит отметить, что эти агрегаты также можно использовать для проведения проверок. Регистрацией входов в систему (как успешных, так неудачных) часто пренебрегают. Добавление этой информации поможет отслеживать необычную активность, например использование учетной

1 ... 70 71 72 73 74 75 76 77 78 ... 88
Перейти на страницу:
Отзывы - 0

Прочитали книгу? Предлагаем вам поделится своим отзывом от прочитанного(прослушанного)! Ваш отзыв будет полезен читателям, которые еще только собираются познакомиться с произведением.


Уважаемые читатели, слушатели и просто посетители нашей библиотеки! Просим Вас придерживаться определенных правил при комментировании литературных произведений.

  • 1. Просьба отказаться от дискриминационных высказываний. Мы защищаем право наших читателей свободно выражать свою точку зрения. Вместе с тем мы не терпим агрессии. На сайте запрещено оставлять комментарий, который содержит унизительные высказывания или призывы к насилию по отношению к отдельным лицам или группам людей на основании их расы, этнического происхождения, вероисповедания, недееспособности, пола, возраста, статуса ветерана, касты или сексуальной ориентации.
  • 2. Просьба отказаться от оскорблений, угроз и запугиваний.
  • 3. Просьба отказаться от нецензурной лексики.
  • 4. Просьба вести себя максимально корректно как по отношению к авторам, так и по отношению к другим читателям и их комментариям.

Надеемся на Ваше понимание и благоразумие. С уважением, администратор knigkindom.ru.


Партнер

Новые отзывы

  1. LadaTim LadaTim16 август 23:39 Хорошие комменты. Жаль, что не удалось прочитать. Буду искать на другой площадке.... Шибари - Майя Марук
  2. Гость Леля Гость Леля14 август 16:15 Мне было скучно проходить через все круги вины и философских размышлений героини. Утомили меня эти метания. ... Неверный муж моей подруги, часть 2 - Ашира Хаан
  3. Гость Любовь Гость Любовь11 август 19:22 Очень интересный сюжет, история захватывает..... оторваться от чтения было трудно....прочитала залпом... Декретный отпуск для шпионки - Тори Озолс
Все комметарии
Новое в блоге