ADG Оставить заявку
Блог Информационная безопасность 5 мин чтения

Домашний роутер как слабое звено: чеклист для сотрудников на удалёнке

ФСБ и ФСТЭК предупредили об угрозах для корпоративных ресурсов через домашние сети. Делаем инструкцию по настройке роутера: WPA2, гостевая сеть, UPnP, прошивка.

Контекст момента

ФСБ и ФСТЭК выпустили предупреждения об угрозах корпоративным ресурсам через незащищённые домашние сети удалённых сотрудников

На прошлой неделе ФСБ и ФСТЭК синхронно выпустили предупреждения о рисках для корпоративных систем через домашние сети удалённых сотрудников. По тексту - достаточно общий бюллетень без конкретных CVE, но сам факт совместного сигнала говорит о том, что ситуация воспринимается серьёзно. Нас это не удивляет: мы уже видели конкретный инцидент, где домашняя сеть стала плацдармом для Ryuk. Теперь объясним клиентам что с этим делать.

Проблема в том, что большинство сотрудников понятия не имеют, что происходит в их домашней сети. Роутер настроили провайдер или кто-то из родственников несколько лет назад - и с тех пор он просто работает. На этом роутере может быть заводской пароль, старая прошивка с незакрытыми уязвимостями, открытый UPnP и одна общая Wi-Fi-сеть, в которой смешаны рабочий ноутбук, телефоны, умная колонка и телевизор соседа.

Мы подготовили инструкцию для сотрудников клиентов - простую, без технического жаргона. Ниже - её основа, которую вы можете адаптировать под свою аудиторию.

Почему это важно именно сейчас

Когда сотрудник подключается к корпоративному VPN из дома, его рабочий трафик шифруется и уходит в защищённый периметр. Но сам компьютер при этом остаётся в домашней сети. Если на том же роутере есть заражённое устройство - оно находится в одном сегменте с рабочим ноутбуком. Корпоративный VPN от атаки на уровне локальной сети не защищает.

Это не гипотетический сценарий. В нашей практике за последние недели несколько инцидентов начинались именно так: умное устройство или старый Android-планшет ребёнка, скомпрометированный через уязвимость в UPnP или слабый пароль, давал атакующим точку опоры в домашней сети.

Чеклист для сотрудника

Инструкция рассчитана на человека, который не знает слово «SSID», но умеет заходить в браузер. Шаги одинаковые для большинства домашних роутеров - Asus, TP-Link, Keenetic, D-Link.

Первое - поменяй пароль на вход в роутер. Зайди в браузере на 192.168.1.1 или 192.168.0.1 (адрес иногда написан на наклейке снизу роутера). Там найди раздел «Администрирование» или «Система» - и смени пароль администратора. Заводские пароли типа «admin/admin» или «admin/1234» известны всем, кто захочет зайти в твою сеть.

Второе - проверь пароль Wi-Fi и тип шифрования. В настройках беспроводной сети найди раздел безопасности. Тип шифрования должен быть WPA2 (WPA2-PSK или WPA2-Personal). WEP и WPA первого поколения - устаревшие протоколы, которые взламываются за минуты. Пароль должен быть не «12345678» и не название улицы. Минимум 12 символов, желательно с цифрами и буквами.

Третье - включи гостевую сеть и переведи всё умное туда. Большинство современных роутеров поддерживают гостевую Wi-Fi-сеть - отдельный SSID с изоляцией от основной сети. Логика простая:

  • Основная сеть - только рабочий ноутбук и телефон с корпоративными приложениями.
  • Гостевая сеть - телевизор, умные колонки, лампочки, планшеты детей, консоли, IoT-устройства и любая другая техника, которую ты не обновляешь регулярно.

Устройства в гостевой сети не видят устройства в основной - это и есть сегрегация. Даже если умная колонка скомпрометирована (а такое случается), она не получит доступ к рабочему ноутбуку.

Четвёртое - отключи UPnP. Universal Plug and Play - это протокол, который позволяет устройствам самостоятельно открывать порты на роутере наружу. Удобно для игровых консолей и торрент-клиентов, но это означает что любое устройство в сети может открыть себе дверь в интернет без твоего ведома. В настройках роутера найди раздел «Дополнительно» или «NAT» и там выключи UPnP. Если что-то перестанет работать - скорее всего это и есть то, что не должно было самостоятельно лезть в интернет.

Пятое - обнови прошивку роутера. В разделе «Обновление ПО» или «Firmware Update» проверь наличие обновлений. На многих роутерах это делается автоматически одной кнопкой. Производители периодически закрывают уязвимости в прошивках - роутер 2017 года с прошивкой 2017 года накопил немало незакрытых дыр за три года. Это занимает три минуты и перезагрузку.

Как доносить это до сотрудников

Инструкцию можно рассылать как есть, но по опыту работает лучше когда есть короткое видео или скриншоты для конкретной модели роутера. Если у вас Keenetic как стандарт в компании - сделайте один скринкаст на 5 минут именно для него. Абстрактная инструкция теряется, конкретная - сохраняется и пересылается коллегам.

Из того, что мы видим при аудите: на типичную компанию из 50 удалённых сотрудников приходится хорошо если 5-7 человек, у которых роутер настроен хотя бы на базовом уровне. Остальные - заводские настройки, WPA с паролем из года установки, единая сеть для всех устройств. Это не злой умысел - просто никто никогда не говорил что это нужно настраивать.

Что это не закрывает

Честно говоря, все эти меры - минимальная гигиена, а не полноценная защита. Они убирают самые очевидные векторы - заводские пароли, устаревшее шифрование, неизолированные устройства. Но они не решают проблему заражённого устройства, которое уже находится в той же сети что и рабочий ноутбук, и не заменяют нормальный EDR на самом ноутбуке.

Параллельный слой - VPN с принудительным туннелированием всего трафика и контроль на корпоративной стороне. Но это задача для ИТ-команды, а не для сотрудника с инструкцией.

Домашняя сеть - это чужая территория, которую мы не контролируем и не можем контролировать полностью. Но сократить поверхность атаки простым чеклистом - вполне реально, и это стоит делать прямо сейчас.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.