Год на удалёнке: что нашли в конфигурациях домашних рабочих мест и VPN
Провели аудиты у трёх клиентов - в каждом случае сплит-туннелинг без ограничений, устаревшие агенты EDR и открытые RDP-сессии. Делимся чек-листом.
Год удалённой работы: аудиты конфигураций домашних рабочих мест и корпоративных VPN выявили системные проблемы - сплит-туннелинг, устаревший EDR и незакрытые RDP-сессии
Год назад компании разгоняли удалённый доступ в авральном режиме. В марте вопроса «а безопасно ли это?» практически никто не задавал - вопрос был «а вообще работает?». Теперь, когда первый шок прошёл и схемы работают достаточно стабильно, самое время посмотреть на то, что было сделано впопыхах, и понять как оно выглядит с точки зрения безопасности.
За последние два месяца мы провели аудиты у трёх клиентов - средние компании, 200-600 пользователей, смешанный парк Windows-устройств, удалённый доступ через корпоративный VPN. Везде картина оказалась похожей.
Три кейса - одни и те же грабли
Договорились не называть клиентов, поэтому просто кейсы.
Первый клиент. Cisco AnyConnect, split tunneling включён и никак не ограничен. Маршрутизируется только трафик к внутренним ресурсам, всё остальное идёт через домашний интернет пользователя. На первый взгляд - разумно, не нагружать VPN лишним. На второй - машина пользователя одновременно сидит в корпоративной сети и в домашнем Wi-Fi, где может быть что угодно. Политик на том, что именно пускать через туннель, нет. Логирования трафика - тоже нет. EDR-агент на ноутбуках - версия восемнадцатимесячной давности, автообновление было отключено «потому что один раз сломалось».
Второй клиент. OpenVPN на самоподнятом сервере, конфигурация не менялась с момента установки, то есть примерно с апреля прошлого года. Split tunneling тоже есть, но тут проблема другая: пул адресов VPN-клиентов не изолирован от основной корпоративной сети. Подключённый через VPN ноутбук оказывается в том же broadcast-домене, что и серверный сегмент. Когда спросили про RDP - выяснилось, что несколько сессий висят незакрытыми неделями. Пользователи просто закрывают окно, не завершая сессию, и никто этого не контролирует.
Третий клиент. FortiGate с SSL VPN, конфигурация посолиднее, но и здесь: EDR-агент на части машин устарел, на части не установлен вовсе - ноутбуки выдавались в марте из разных запасов, часть прошла подготовку, часть нет. RDP наружу закрыт файрволом, но внутри сети RDP между пользовательскими машинами не ограничен ничем. Плюс - несколько учёток с правами локального администратора, выданных «временно чтобы настроить», которые никуда не делись.
Что объединяет все три случая
Это не халтура и не безалаберность конкретных людей. Это закономерный результат того, как строился удалённый доступ год назад: быстро, под давлением, с приоритетом «чтобы работало». Вопросы «а что если кто-то скомпрометирован» откладывались на потом. «Потом» - сейчас.
Три системных паттерна, которые встретились во всех трёх аудитах:
- Сплит-туннелинг без явных политик. Компромисс ради производительности, который никто не зафиксировал как архитектурное решение и не обставил хоть какими-то ограничениями.
- EDR-агенты в неактуальном состоянии. Либо старые версии, либо пробелы в покрытии. Всё, что появилось за полтора года - агент не видит и не блокирует.
- Незакрытые RDP-сессии и избыточные права. Мелочь на вид, но именно это - готовая точка входа для атакующего, который уже попал в сеть.
Чек-лист, который теперь используем регулярно
После трёх аудитов подряд с похожей картиной оформили это в список для регулярных проверок. Не на замену полноценному аудиту, а как минимальный порог порядка.
VPN и удалённый доступ:
- Если включён split tunneling - есть ли явный список сетей, которые маршрутизируются через туннель? Политика задокументирована?
- VPN-клиенты изолированы от серверного сегмента или находятся в одной плоской сети?
- Есть ли логирование подключений и аномалий? Кто-то их реально смотрит?
- Версия VPN-клиента и серверного компонента - текущая или нет?
EDR и защита конечных точек:
- Какой процент рабочих мест покрыт агентом? Есть ли инвентаризация?
- Версии агентов актуальны? Когда последний раз обновлялись сигнатуры?
- Политики EDR применяются или стоят в режиме «только детектировать»?
RDP и сессии:
- RDP наружу закрыт? (Если нет - это нужно исправить прямо сейчас.)
- Есть ли тайм-ауты на отключение незакрытых сессий? Значения - разумные?
- Кто имеет права на RDP-подключение к каким машинам? Это актуально или со времён «временно выдали»?
Учётные записи и привилегии:
- Нет ли «временных» локальных администраторов, которые стали постоянными?
- Привилегированные учётки используются только по назначению или для повседневной работы?
- Когда последний раз проводился review доступов?
Что с этим делать
Ни один из трёх клиентов не был в ужасном состоянии - скорее в типичном для компании, которая год назад быстро перешла на удалёнку и с тех пор не оглядывалась назад. Исправления по большей части несложные: настроить тайм-ауты, обновить агенты, задокументировать политику split tunneling, убрать лишние права.
Сложнее с сетевой изоляцией - там, где VPN-пул оказался в одной сети с серверным сегментом, нужна реальная переработка схемы. Это не делается за вечер, но и откладывать не стоит.
После того как опубликовали пост про 3-2-1 и ransomware, несколько человек написали что «у нас всё нормально, мы же на удалёнке давно». Этот пост - ответ на это «всё нормально». Вероятнее всего, не всё.
Чек-лист выше - это не аудит. Это повод пройтись по конфигурациям и честно ответить себе на вопросы. Если ответы вас устраивают - хорошо. Если нет - лучше знать об этом сейчас.
- Итоги 2020: где инфраструктура не выдержала удалёнку · 5 января 2021
- Правило 3-2-1 и ransomware: почему нужен суффикс «-1-0» · 16 февраля 2021