ADG Оставить заявку
Блог Инфраструктура 4 мин чтения

WannaCry и плоские сети: срочный аудит топологии и план микросегментации

WannaCry вскрыл проблему плоских L2-сетей: бухгалтерия, производство и ИТ в одном сегменте. Идём к клиентам с аудитом топологии и планом VLAN + ACL.

Контекст момента

WannaCry распространялся горизонтально внутри плоских корпоративных сетей без межсегментной фильтрации

Пока все обсуждали EternalBlue и MS17-010, нас зацепил другой аспект WannaCry: скорость горизонтального распространения внутри корпоративных сетей. Один заражённый хост - и через час весь офис в дыму. Это не про уязвимость в SMB. Это про то, что внутри сети всё со всем разговаривает без каких-либо ограничений.

Называется это east-west трафик, и в большинстве корпоративных сетей он абсолютно не фильтруется. Периметр - крепость, внутри - проходной двор.

Что именно вскрыл WannaCry

WannaCry сканировал порт 445 не только наружу, но и по всей локальной подсети. В плоской L2-сети без VLAN-изоляции это означает, что червь с заражённой рабочей станции бухгалтера видит контроллер домена, файловый сервер, рабочую станцию технолога на производстве и принтер в переговорной - и пытается заразить всё это одновременно.

Никаких барьеров. Ни ACL на коммутаторах, ни файервольных правил между сегментами, ни элементарного разделения по VLAN. Все в одном широковещательном домене, всё доступно со всего.

Мы это знали и раньше - плоские сети распространены повсеместно, исторически так сложилось. Но WannaCry сделал последствия совершенно наглядными: не абстрактная угроза в презентации про безопасность, а реальные зашифрованные файлы на файловом сервере у клиентов конкурентов.

Что мы делаем прямо сейчас

Запустили внеплановый аудит сетевой топологии по всем клиентам в управляемой инфраструктуре. Не заплановый на следующий квартал, а прямо сейчас, пока тема горячая и руководство клиентов готово разговаривать о выделении ресурсов.

Аудит состоит из нескольких шагов.

Инвентаризация сегментов. Смотрим, сколько VLAN существует, по каком принципу они разделены (или не разделены). У части клиентов VLAN есть, но разделение сделано по физическому принципу - «этаж 1», «этаж 2» - без какой-либо логики по функции или уровню доверия. Бухгалтерия и серверная в одном сегменте, потому что они на одном этаже.

Матрица взаимодействий. Кто с кем реально должен разговаривать? Бухгалтерия - с файловым сервером 1С и принтером. Производственные SCADA/АСУ ТП - с сервером историка и операторскими станциями. ИТ-инфраструктура - со всем, но управляемо и с логированием. Гостевой Wi-Fi - только в интернет. Это матрица, из которой вырастают правила ACL.

Текущее состояние фильтрации. Есть ли ACL на L3-коммутаторах? Что они разрешают? На нескольких объектах мы уже видели картину, где ACL есть, но содержат permit ip any any в конце после пары декоративных правил - то есть практически не работают.

Приоритизация рисков. Не всё можно сегментировать быстро. Производство особенно болезненно: там могут быть устаревшие системы на Windows XP/2003, которые патчить невозможно и трогать страшно. Именно поэтому они должны быть изолированы в первую очередь - а не потому что там «всё хорошо».

Что планируем делать

Результат аудита - план микросегментации. Не «переделать всё сразу», а поэтапная работа по приоритетам.

Первый приоритет - изоляция критичных сегментов. АСУ ТП и производственные сети выносятся в отдельные VLAN с жёсткими ACL: только то, что явно разрешено, остальное - deny. 445/TCP между производственной сетью и офисной закрывается безусловно.

Второй приоритет - разделение офисных сегментов. Бухгалтерия, ИТ, остальные подразделения. Здесь задача сложнее, потому что взаимодействий больше и они менее формализованы. Нужна матрица и согласование с бизнесом.

Третий приоритет - гостевой и BYOD. Отдельная подсеть, только в интернет, никакого доступа к внутренним ресурсам. Это должно было быть сделано ещё вчера, но WannaCry добавил убедительности.

На уровне реализации: VLAN на коммутаторах, ACL на L3-коммутаторах или NGFW в зависимости от того, какое оборудование стоит у клиента. Где есть Cisco - extended ACL между VLAN-интерфейсами. Где стоит что-то с нормальным файерволом - правила там.

Сложности, которые уже видим

Сегментация ломает вещи, которые работали, потому что работали через «разрешено всё». Типичные неожиданности:

  • Backup-агенты, которые ходят на резервный сервер по 445 или нестандартным портам из любого сегмента. После ограничений - тихо перестают работать.
  • Мониторинг, который опрашивает устройства напрямую без прокси. Zabbix-агенты в изолированных сегментах требуют явного разрешения к Zabbix-серверу.
  • Принтеры и МФУ в общих сегментах, которыми пользуются несколько отделов. Надо решать, в каком VLAN они живут и кому выдавать доступ.

Это не причины не делать сегментацию. Это список того, что надо проработать до, а не обнаружить после.

Где сейчас

Аудит у нескольких клиентов уже идёт, планы сегментации в процессе согласования. Задача срочная, но торопиться с реализацией без плана не стоит - сломать связность производственной сети на час дороже, чем потратить неделю на нормальное проектирование.

WannaCry в этом смысле сделал полезное: руководство клиентов, которое раньше вежливо откладывало разговоры о сетевой безопасности, теперь само спрашивает, что нужно сделать. Редкая ситуация, когда инцидент где-то ещё создаёт окно для нормальной работы у тебя.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.