Итоги 2020: где инфраструктура не выдержала удалёнку
Пандемия показала, где в инфраструктуре были белые пятна: VPN, не рассчитанные на масштаб, и ИБ-политики, написанные для офиса. Фиксируем уроки, ставим приоритеты на 2021.
Подведение итогов 2020: пандемия как стресс-тест корпоративной инфраструктуры - VPN, ИБ-политики, облака и Zero Trust под нагрузкой реальных условий
Мы уже разбирали итоги первого полугодия, когда было ощущение что самое интересное позади. Оказалось, нет. Второе полугодие добавило своего: осенью часть компаний вернулась в офис, потом снова разошлась по домам, потом снова. Инфраструктура получила не один стресс-тест, а несколько подряд с разными параметрами нагрузки.
Январь - хорошее время зафиксировать что именно сломалось, что устояло и с чем входим в 2021-й.
Где были белые пятна
Главный урок года - не то, что удалёнка тяжело строится. Она как раз строится быстро, когда надо. Главный урок в другом: оказалось, что значительная часть инфраструктурных и ИБ-решений была написана под модель «все в офисе, VPN для редких командировочных». Когда эта модель перестала работать, вылезли накопленные допущения.
VPN-архитектуры без запаса по масштабу. Это было первым и самым массовым провалом. Шлюзы с лицензионными ограничениями на 50-100 сессий, одноядерные виртуалки под OpenVPN, ASA-шки с железом пятилетней давности - всё это встало в очередь на апгрейд одновременно, пока у дистрибьюторов кончились запасы. Часть клиентов спасал split tunneling: трафик к корпоративным ресурсам через VPN, остальное напрямую. Это не архитектурное решение, это пожарный шланг. Но в марте пожарный шланг лучше, чем ничего.
ИБ-политики, написанные для периметра. У многих клиентов политики безопасности подразумевали: если устройство внутри сети - значит доверенное. Удалёнка эту логику сломала полностью. Домашний ноутбук подключается через VPN и оказывается в плоской внутренней сети рядом с файловыми шарами, RDP-серверами и всем остальным. Несколько инцидентов с ransomware этой весной и осенью - прямое следствие именно этого допущения. Атакующий заходил с домашней машины и дальше мог двигаться свободно, потому что барьеров внутри не было.
BYOD без реальных политик. «Пока ноутбуки не завезли - работай с личного» превратилось в постоянную практику у части компаний. К концу года личные устройства с доступом к корпоративным ресурсам - это не временная мера, это факт. MDM на корпоративных устройствах есть, что происходит на личных - неизвестно.
Документация на инфраструктуру. Это не технология, но это то, что отличало клиентов, которые справились быстро, от тех, кто справился медленно. Когда администратор, который «и так всё знал», уходит на самоизоляцию, а остальные должны что-то починить - оказывается, что «и так всё знал» было единственным местом хранения конфигураций.
Что неожиданно сработало
Облако как буфер. Клиенты, у которых часть инфраструктуры уже была в облаке, имели принципиально другие возможности масштабирования. Не потому что «облако лучше» в абстрактном смысле - а потому что железо из склада ждёшь три недели, а виртуальную машину в облаке поднимаешь за час. В условиях марта это ощущалось как разница между «справились» и «не справились».
MFA там, где его настроили заранее. Это звучит очевидно, но масштаб разницы был ощутим. Клиенты с настроенным MFA на VPN и RD Gateway потратили март на настройку мощностей, а не на тушение инцидентов. Те, у кого MFA не было - потратили на оба.
Мониторинг как ранее предупреждение. Системы с нормальным мониторингом - Zabbix, Prometheus, не суть - видели рост нагрузки на VPN-шлюзы и каналы заранее. Системы без мониторинга узнавали о проблеме по звонкам пользователей. Разрыв в скорости реакции - от часов до суток.
Что изменилось в приоритетах
Примерно с апреля-мая мы начали замечать: разговоры с клиентами изменили тональность. Раньше темы типа Zero Trust или PAM были «интересно, надо бы изучить». После того как часть клиентов получила реальные инциденты, эти темы стали «хотим конкретное предложение».
Аудит инфраструктуры в 2020-м стал другим по содержанию. Если раньше половина вопросов касалась периметра - «что снаружи», «правила на файрволе», - то сейчас всё больше вопросов про то, что происходит внутри. Как устроен доступ между сегментами. Что видно в логах. Что могут делать пользователи с правами, которые им выданы.
Это не потому что периметр стал неважен. А потому что стало понятно: периметр - это одна линия обороны, и рассчитывать только на неё нельзя.
С чем входим в 2021-й
Несколько направлений, которые сейчас в приоритете.
Первое - разобрать технический долг марта. У ряда клиентов VPN-архитектуры и схемы удалённого доступа, собранные в авральном режиме, до сих пор работают «как получилось». Это надо переделать нормально, пока не случился следующий инцидент.
Второе - сегментация внутри периметра. Плоская сеть - это риск, который стал очевиден и теперь поддаётся объяснению без лекций. Разговор про VLAN-ы и политики между сегментами идёт легче, когда у собеседника есть живые примеры из того, что он видел в 2020-м.
Третье - Zero Trust как процесс, не как продукт. Не «купить Zscaler и готово», а последовательная работа: инвентаризация доступов, MFA везде где его нет, минимальные привилегии вместо «дадим побольше чтобы работало», логирование и реакция на аномалии. Это длинная работа, но начинать её надо с чего-то конкретного, а не ждать момента когда «созреем полностью».
Четвёртое - обновить ИБ-документацию. Политики, написанные под офисную модель, нужно пересмотреть. Не переписать в угоду форме, а посмотреть что реально поменялось и где написанное расходится с тем как работают люди.
Насколько этого хватит на год - посмотрим. 2020-й хорошо показал, насколько планы устойчивы к реальности. Но направления рабочие, и запрос на них есть.
- Итоги H1 2020: шесть месяцев, которые перетряхнули корпоративный ИТ · 26 июня 2020
- Zero Trust на удалёнке: периметр умер, пора это признать · 7 апреля 2020