Плоская сеть как подарок атакующему: почему мы начали сегментировать VLAN на уровне рабочих групп
После разбора нескольких инцидентов у клиентов увидели паттерн: плоская сеть даёт атакующему свободу передвижения после первого скомпрометированного хоста.
Концепция микросегментации сети набирает практическую популярность после серии крупных утечек 2014-2015 годов
Когда разбираешь инциденты по одному - кажется, что каждый раз своя история. Но когда за несколько месяцев смотришь на три-четыре случая подряд, начинает проступать общий сценарий. Именно это и произошло у нас этим летом.
Одна и та же картина
Инциденты были разные по масштабу и характеру: у одного клиента попали под фишинг с последующим исполнением кода на рабочей станции бухгалтера, у другого - компрометация через уязвимый веб-сервис во внутренней сети, у третьего что-то попало через флешку. Поверхности атаки разные, точки входа разные. А дальше - одинаково.
После первоначального компрометирования атакующий получает хост внутри сети. И дальше начинается то, для чего в английском есть хорошее слово - lateral movement. Свободное перемещение по сети. Сканируются соседние адреса, поднимается ARP-таблица, ищутся открытые шары, пробуются стандартные учётки. В плоской сети, где рабочие станции бухгалтерии, серверы с 1С, принтеры, ноутбуки разработчиков и камеры видеонаблюдения живут в одном /24 - это просто. Никаких технических барьеров нет. Один скомпрометированный хост - и у тебя видимость всего.
Это не теория из презентации на конференции. Это то, что мы видели в реальных разборах.
Микросегментация - идея не новая, но момент подходящий
Про VLAN-сегментацию все знают давно. DMZ для серверов, отдельный VLAN для Wi-Fi гостей - это давно стандартная практика. Но вот разбивка на уровне рабочих групп внутри офиса - это обычно где-то в категории «хорошо бы, но не до этого руки».
После разбора инцидентов стало понятно, что «не до этого» - это неправильный приоритет. Не потому что атаки стали внезапно умнее, а потому что типичный офисный парк вырос и стал неоднородным. Рядом с рабочими станциями живут IoT-устройства, принтеры с web-интерфейсом, IP-камеры с дефолтными паролями. Всё это потенциальные точки входа, и всё это в том же L2-домене, что и файловый сервер.
Мы начали внедрять сегментацию VLAN на уровне рабочих групп у клиентов. Не радикально, без затей - просто разобрали, что с чем реально должно общаться, и сделали так, чтобы всё остальное - не могло.
Как выглядит практически
Типичная разбивка, к которой пришли:
- Серверный VLAN - файловые серверы, 1С, AD. Доступ с рабочих станций через ACL, только нужные протоколы и порты.
- Рабочие станции - обычный пользовательский парк. Между собой - никакого прямого трафика, только через серверный VLAN.
- Принтеры и МФУ - отдельно. Рабочие станции могут к ним слать задания, но не наоборот и не между принтерами.
- IP-камеры и IoT - в полной изоляции, только до сервера видеозаписи.
- Wi-Fi гости - само собой отдельно, это было и раньше.
- Управление - out-of-band VLAN для IPMI, iDRAC, коммутаторов. Отдельно и строго.
Реализовывали на том, что есть у клиентов - в большинстве случаев Cisco, где-то HP/Aruba. Managed-коммутаторы с поддержкой 802.1Q есть практически везде, это не проблема оборудования. Проблема - нарисовать правильную матрицу взаимодействий и не отрезать ничего нужного.
Последнее - больнее всего. Первый раз когда делаешь такую сегментацию, обязательно находится что-нибудь, о чём никто не знал: какой-нибудь скрипт бэкапа, который ходит напрямую по SMB между рабочими станциями, или программа учёта, которая хранит базу локально и синкает её через сетевую папку между двумя компами. Это всё вылезает в момент разрезания.
Поэтому перед включением ACL - неделя мониторинга трафика в режиме «логировать, но не блокировать». Netflow или просто span-порт с Wireshark на сутки. Картина реального трафика всегда отличается от того, что думает ответственный IT-специалист.
Что это даёт
Плоская сеть не означает, что атака невозможна - она означает, что после первого хоста атакующий получает плацдарм с видимостью всего. Сегментация не убирает атаку, но убирает свободу передвижения. Скомпрометированная рабочая станция бухгалтера не должна видеть сервер с базой данных напрямую - и если не видит, то следующий шаг атакующего требует отдельного усилия, а не просто сканирования соседнего /24.
Это не панацея. Это один слой из нескольких. Но слой реальный и не требующий покупки ничего нового - только времени на проектирование и аккуратного внедрения.
Параллельно с сегментацией мы начали смотреть на мониторинг east-west трафика внутри сети - но это отдельная история, там свои инструменты и своя сложность. Пока работаем над тем, чтобы само передвижение внутри было затруднено конфигурацией.
Если разбор сетевой архитектуры и политик доступа у вас ещё не был в планах - самое время поставить. Не потому что завтра придут, а потому что плоская сеть с принтерами и камерами в том же домене, что и серверы, - это просто некомфортный факт, который лучше знать заранее.