ADG Оставить заявку
Блог Информационная безопасность 5 мин чтения

Год на удалёнке: что нашли в конфигурациях домашних рабочих мест и VPN

Провели аудиты у трёх клиентов - в каждом случае сплит-туннелинг без ограничений, устаревшие агенты EDR и открытые RDP-сессии. Делимся чек-листом.

Контекст момента

Год удалённой работы: аудиты конфигураций домашних рабочих мест и корпоративных VPN выявили системные проблемы - сплит-туннелинг, устаревший EDR и незакрытые RDP-сессии

Год назад компании разгоняли удалённый доступ в авральном режиме. В марте вопроса «а безопасно ли это?» практически никто не задавал - вопрос был «а вообще работает?». Теперь, когда первый шок прошёл и схемы работают достаточно стабильно, самое время посмотреть на то, что было сделано впопыхах, и понять как оно выглядит с точки зрения безопасности.

За последние два месяца мы провели аудиты у трёх клиентов - средние компании, 200-600 пользователей, смешанный парк Windows-устройств, удалённый доступ через корпоративный VPN. Везде картина оказалась похожей.

Три кейса - одни и те же грабли

Договорились не называть клиентов, поэтому просто кейсы.

Первый клиент. Cisco AnyConnect, split tunneling включён и никак не ограничен. Маршрутизируется только трафик к внутренним ресурсам, всё остальное идёт через домашний интернет пользователя. На первый взгляд - разумно, не нагружать VPN лишним. На второй - машина пользователя одновременно сидит в корпоративной сети и в домашнем Wi-Fi, где может быть что угодно. Политик на том, что именно пускать через туннель, нет. Логирования трафика - тоже нет. EDR-агент на ноутбуках - версия восемнадцатимесячной давности, автообновление было отключено «потому что один раз сломалось».

Второй клиент. OpenVPN на самоподнятом сервере, конфигурация не менялась с момента установки, то есть примерно с апреля прошлого года. Split tunneling тоже есть, но тут проблема другая: пул адресов VPN-клиентов не изолирован от основной корпоративной сети. Подключённый через VPN ноутбук оказывается в том же broadcast-домене, что и серверный сегмент. Когда спросили про RDP - выяснилось, что несколько сессий висят незакрытыми неделями. Пользователи просто закрывают окно, не завершая сессию, и никто этого не контролирует.

Третий клиент. FortiGate с SSL VPN, конфигурация посолиднее, но и здесь: EDR-агент на части машин устарел, на части не установлен вовсе - ноутбуки выдавались в марте из разных запасов, часть прошла подготовку, часть нет. RDP наружу закрыт файрволом, но внутри сети RDP между пользовательскими машинами не ограничен ничем. Плюс - несколько учёток с правами локального администратора, выданных «временно чтобы настроить», которые никуда не делись.

Что объединяет все три случая

Это не халтура и не безалаберность конкретных людей. Это закономерный результат того, как строился удалённый доступ год назад: быстро, под давлением, с приоритетом «чтобы работало». Вопросы «а что если кто-то скомпрометирован» откладывались на потом. «Потом» - сейчас.

Три системных паттерна, которые встретились во всех трёх аудитах:

  • Сплит-туннелинг без явных политик. Компромисс ради производительности, который никто не зафиксировал как архитектурное решение и не обставил хоть какими-то ограничениями.
  • EDR-агенты в неактуальном состоянии. Либо старые версии, либо пробелы в покрытии. Всё, что появилось за полтора года - агент не видит и не блокирует.
  • Незакрытые RDP-сессии и избыточные права. Мелочь на вид, но именно это - готовая точка входа для атакующего, который уже попал в сеть.

Чек-лист, который теперь используем регулярно

После трёх аудитов подряд с похожей картиной оформили это в список для регулярных проверок. Не на замену полноценному аудиту, а как минимальный порог порядка.

VPN и удалённый доступ:

  • Если включён split tunneling - есть ли явный список сетей, которые маршрутизируются через туннель? Политика задокументирована?
  • VPN-клиенты изолированы от серверного сегмента или находятся в одной плоской сети?
  • Есть ли логирование подключений и аномалий? Кто-то их реально смотрит?
  • Версия VPN-клиента и серверного компонента - текущая или нет?

EDR и защита конечных точек:

  • Какой процент рабочих мест покрыт агентом? Есть ли инвентаризация?
  • Версии агентов актуальны? Когда последний раз обновлялись сигнатуры?
  • Политики EDR применяются или стоят в режиме «только детектировать»?

RDP и сессии:

  • RDP наружу закрыт? (Если нет - это нужно исправить прямо сейчас.)
  • Есть ли тайм-ауты на отключение незакрытых сессий? Значения - разумные?
  • Кто имеет права на RDP-подключение к каким машинам? Это актуально или со времён «временно выдали»?

Учётные записи и привилегии:

  • Нет ли «временных» локальных администраторов, которые стали постоянными?
  • Привилегированные учётки используются только по назначению или для повседневной работы?
  • Когда последний раз проводился review доступов?

Что с этим делать

Ни один из трёх клиентов не был в ужасном состоянии - скорее в типичном для компании, которая год назад быстро перешла на удалёнку и с тех пор не оглядывалась назад. Исправления по большей части несложные: настроить тайм-ауты, обновить агенты, задокументировать политику split tunneling, убрать лишние права.

Сложнее с сетевой изоляцией - там, где VPN-пул оказался в одной сети с серверным сегментом, нужна реальная переработка схемы. Это не делается за вечер, но и откладывать не стоит.

После того как опубликовали пост про 3-2-1 и ransomware, несколько человек написали что «у нас всё нормально, мы же на удалёнке давно». Этот пост - ответ на это «всё нормально». Вероятнее всего, не всё.

Чек-лист выше - это не аудит. Это повод пройтись по конфигурациям и честно ответить себе на вопросы. Если ответы вас устраивают - хорошо. Если нет - лучше знать об этом сейчас.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.