ADG Оставить заявку
Блог Управление и процессы 5 мин чтения

Итоги H1 2017: WannaCry, NotPetya и 187-ФЗ КИИ изменили повестку кибербезопасности

Первое полугодие 2017-го: два глобальных вайпера и новый закон о КИИ. Что из запланированного сделали, что оказалось срочным вопреки плану, что уходит в H2.

Контекст момента

Подведение итогов H1 2017: WannaCry, NotPetya, 187-ФЗ о безопасности критической информационной инфраструктуры

Полгода прошло. Обычно итоговые посты пишем в более спокойном настроении, но H1 2017 сложно называть спокойным: два глобальных инцидента, новый закон подписан, приоритеты у ряда клиентов развернулись на 180 градусов. Фиксируем как было.

Что планировали на H1 - и что получилось

В январе мы ставили приоритеты на первое полугодие: процесс управления контейнерными образами, Infrastructure as Code как стандарт, аудиты по 152-ФЗ для клиентов из сегментов с вниманием РКН. Всё это реально делалось - но с мая по июнь фактически жили в двух параллельных режимах: плановая работа и реакция на инциденты.

По Infrastructure as Code - сделали. Terraform + Ansible как стандартный стек для изменений инфраструктуры закрепили в нескольких проектах, описали workflow, разобрали с командами что значит «изменение через PR, а не руками». Медленно, но идёт.

Контейнерный процесс - частично. В нескольких проектах закрыли владение образами и автоматическое обновление базовых образов через CI. В других - отложили: безопасность вдруг стала более насущной задачей, чем переход на Helm.

Аудиты по 152-ФЗ - провели у трёх клиентов. Картина предсказуемо грустная: документация не отражает реального состояния, процедуры уничтожения данных живут только на бумаге. Стандартный набор.

WannaCry: май перевернул расписание

12 мая всё изменилось резко. WannaCry - не самый изощрённый вирус технически, но первый случай когда эксплойт АНБ EternalBlue из утечки Shadow Brokers превратился в реально работающую эпидемию с несколькими сотнями тысяч заражённых систем по всему миру. Патч MS17-010 существовал с марта, но кто его ставил - тот выжил, кто тянул - нет.

Мы разобрали механику и написали чек-лист реагирования в первые дни. Практический итог по нашей базе клиентов: патч MS17-010 и отключение SMBv1 прошли экстренно у всех, кто этого ещё не сделал. Несколько клиентов впервые всерьёз занялись сегментацией сети - не потому что мы убеждали, а потому что стало очевидно что flat network это риск, а не просто архитектурный выбор.

Параллельно обнаружили неприятное: у части клиентов patch management существовал как процедура на бумаге, но реально не работал - обновления накапливались неделями без подтверждения установки. Написали отдельный разбор про кризис patch management, потому что это системная проблема, а не единичный случай.

NotPetya: июнь показал что WannaCry был только первым

27 июня ударил NotPetya. Технически - другая история: вектор через скомпрометированное обновление M.E.Doc, lateral movement через Mimikatz и захваченные NTLM-хэши, деструктивный MBR-wipe вместо шифрования. Ransomware по форме, вайпер по сути.

Подробный разбор мы закрыли в post-mortem два дня назад. Сейчас - только управленческий угол. NotPetya подтвердил несколько вещей, которые после WannaCry казались «ну, наверное важно»:

  • Tier Model для учётных записей - не абстракция, а конкретная защита от lateral movement через Mimikatz. Где внедрили, там распространение останавливалось. Где не внедрили - хэши с одного хоста открывали соседние.
  • Офлайн-бекапы или immutable-снапшоты - это не паранойя. MBR-wipe убивает систему целиком; без копии, физически изолированной от сети, нет ничего. Несколько клиентов это знали теоретически. Теперь знают практически.
  • Контроль стороннего ПО с автообновлением - вот это реально новая проблема. С патчами Windows уже умеют работать. С тем что какой-нибудь корпоративный агент может получить троянизированное обновление с «официального» сервера - почти никто системно не работает.

187-ФЗ КИИ подписан, ждём подзаконных актов

В начале года мы анализировали законопроект. Закон принят и ожидает подписания. 187-ФЗ «О безопасности КИИ» вступает в силу с 1 января 2018 года - полгода до реального применения, но подзаконные акты ещё не вышли, методика категорирования в проекте.

Мы работаем с несколькими клиентами из категорий, которые, судя по определениям закона, попадут в субъекты КИИ: энергетика, транспорт, телеком. В апреле начали пилот категорирования у одного из них - не потому что дедлайн горит, а чтобы успеть разобраться без спешки до 2018-го.

Основная сложность сейчас - неопределённость. Что именно считается «значимым объектом КИИ», какие требования к первой-второй-третьей категории - всё это в проектах нормативки, которые ФСТЭК обещает до конца года. Работать с клиентами в условиях неопределённости сложнее, чем по готовым требованиям, но лучше начать инвентаризацию сейчас, чем судорожно разбираться в январе.

Что меняем в процессах - и что уходит в H2

Привели в порядок безопасность базового уровня у большинства managed-клиентов: SMBv1 отключён, MS17-010 закрыт, WDigest выключен там где это было применимо. Это должно было быть сделано раньше - WannaCry просто форсировал.

Запустили внедрение SIEM у двух клиентов - не из-за WannaCry напрямую, но корреляция событий на реальных данных после мая убедила лучше любых презентаций.

В H2 уходит: доработка Tier Model и PAM у трёх клиентов, которые начали но не закончили; нормальная документация процедуры управления инцидентами - сейчас она везде разная и местами живёт только в головах; категорирование КИИ у тех, кто попадает под закон.

Честно об инфраструктурных задачах: часть плановой работы по Kubernetes и Helm сдвинулась. В мае-июне людей не хватало на обе параллельные задачи. Это нормально - приоритизация по реальному риску, а не по плану, это и есть управление. Но накопленный долг по инфраструктурным задачам никуда не делся - просто переехал в H2.

H1 2017 закончился с ощущением что мы провели его не так, как планировали - но, пожалуй, именно так как нужно. Паника не помогла бы; методичная реакция на происходящее с пониманием механики - помогла. Будем считать это хорошим знаком.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.