Итоги 2017: Kubernetes победил, КИИ-регуляторика запустилась, Bad Rabbit и KRACK потрясли безопасников
Год оказался переломным сразу на нескольких фронтах - разбираем ключевые события H2 2017 и что они означают для практики в 2018.
Итоги 2017 года: Kubernetes победил гонку оркестраторов, КИИ-регуляторика перешла из законодательства в реальные проекты, Bad Rabbit и KRACK обозначили новый формат угроз
Декабрь - традиционное время для подведения итогов, и мы не будем делать вид, что у нас есть что-то против традиций. Год получился насыщенным - причём не в смысле «много всего произошло», а в смысле «несколько вещей сдвинулись фундаментально, и теперь придётся перестраиваться». Разбираем по фронтам.
Kubernetes: вопрос закрыт
Если в начале года ещё можно было с серьёзным видом рассуждать про Swarm vs Mesos vs Kubernetes, то к декабрю этот разговор потерял смысл. Не потому что кто-то издал указ, а потому что рынок проголосовал ногами: Docker Inc. объявила о нативной интеграции Kubernetes в Docker EE, Microsoft, AWS, Google выровнялись на управляемые кластеры Kubernetes, CNCF принял несколько ключевых инструментов под своё крыло.
С нашей практической точки зрения: первые проекты на Kubernetes в production мы запустили в этом году, и это уже не эксперимент. Kubernetes 1.8 стабилизировал RBAC, 1.9 перевёл Workloads API в GA - базовые контракты теперь не меняются между минорными версиями. Это принципиально: раньше апгрейд кластера требовал внимательного чтения migration notes, теперь стабильный API означает, что манифесты живут дольше, чем одна версия.
Что это означает для 2018 года с нашей стороны: контейнеры перестают быть темой для пилотов и становятся инфраструктурным решением. Планируем обновлять практику под эту реальность.
КИИ: от закона к документам
187-ФЗ подписан в июле. К концу года подзаконная база начала выстраиваться: методика категорирования ФСТЭК, проекты приказов 239 и 235 - всё это уже существует в виде текстов, которые приходится читать и применять. Мы прошли несколько реальных проектов категорирования и разбирали типичные ошибки в ноябре.
Если коротко про то, что стало ясно на практике:
Категорирование - это не анкетирование. Самый частый сценарий, который мы видели: комиссия собирается, заполняет таблицу по методике ФСТЭК, подписывает акт. При этом ни модели угроз нет, ни обоснования оценки ущерба с реальными цифрами. Такой акт при проверке держится плохо.
АСУ ТП выпадают из периметра. Корпоративная ИС попадает в акт, промышленный сегмент - нет, потому что им занимается не ИТ, а главный технолог. Регулятор про это знает и спросит именно про него.
Сроки уже идут. 187-ФЗ устанавливает один год с момента утверждения перечня субъектов на категорирование. Перечень отраслевых регуляторов появляется по-разному, но в ряде отраслей отсчёт уже начался. Кто не начал - имеет смысл начать в январе, а не ждать ещё один квартал.
Более подробно про промежуточные итоги категорирования - в отдельном посте.
Bad Rabbit и KRACK: два урока про базовую гигиену
Октябрь принёс сразу два громких события в безопасности - и оба поучительны именно тем, как они разошлись с тем, что принято считать «достаточным» уровнем защиты.
Bad Rabbit ударил 24 октября - через четыре месяца после NotPetya. Та же механика MBR-шифрования, тот же DiskCryptor, но вектор другой: не цепочка поставок и EternalBlue, а drive-by download через поддельный установщик Flash. Пользователь сам скачал и запустил. Это значит, что там, где после NotPetya убрали старые SMB-дыры, Bad Rabbit всё равно мог пройти - через человека. Lateral movement шёл через Mimikatz и Impacket-реализацию SMB, то есть чистыми учётными данными, которые антивирус не остановит. Блокировка wscript.exe, мониторинг psexec-паттернов в SIEM, Credential Guard - всё это было в рекомендациях ещё после NotPetya. Часть заказчиков сделала, часть - нет. Октябрь показал разницу.
KRACK - это другая история. Mathy Vanhoef нашёл структурную проблему не в прошивке конкретного вендора, а в самом протоколе WPA2. Атака на переустановку ключей в четырёхстороннем хендшейке, повторение nonce, расшифровка трафика. Затронуто всё, что поддерживает WPA2 - каждый роутер, каждый ноутбук, каждый смартфон. Нас это поставило в интересное положение: патч нужен везде одновременно, но у каждого вендора свои сроки. Мы обходили заказчиков с экстренным обходом и вводили временный запрет на чувствительные операции по Wi-Fi там, где патч ещё не вышел.
Главный урок от обоих инцидентов один: угрозы приходят не через эксплойты нулевого дня чаще, чем через несделанное базовое. Bad Rabbit - это незаблокированный wscript.exe и Flash без управления. KRACK - это ненапатченные точки доступа и отсутствие сегрегации беспроводных сетей. Не экзотика, не APT с нулевыми днями - просто невыполненные рекомендации прошлых инцидентов.
Что ждём от января
Три направления, по которым надо структурироваться в начале года:
КИИ-документация. Субъекты, которые не завершили категорирование, должны его завершить. Те, кто завершил, должны смотреть на следующий шаг - план защитных мер, который будет строиться на основании приказов 239/235, когда те выйдут в финальном виде. Мы разбираем эту логику в отдельном материале про план на 2018.
Kubernetes в production. Kubernetes 1.9 вышел в декабре - стабильный Workloads API, улучшения в CoreDNS и хранилище. Кластера, которые запускались как пилоты, переходят в зону плановой эксплуатации: мониторинг, резервирование, обновление контрольного плана. Это другая операционная нагрузка, чем «запустили и посмотрели».
Безопасность как процесс, а не как реакция. После Bad Rabbit и KRACK очевидно, что поведенческий мониторинг, управление патчами и базовая сегрегация сетей - это не «хорошо бы сделать», а рабочая необходимость. Не потому что угрозы стали сложнее, а потому что базовые меры защищают от большей части реальных атак, которые мы видели в уходящем году.
Год был плотным. Посмотрим, что принесёт следующий.