«Это внутренняя сеть, там всё свои» — фраза, после которой обычно и происходит интересное.
Модель, в которой периметр защищён, а внутри полное доверие, держится ровно до первого пробитого узла. Дальше нападающий оказывается в том самом доверенном контуре, где сервисы слушают всё подряд, ходят друг к другу без проверки и часто вообще без пароля.
Что стоит сделать даже в маленькой инфраструктуре:
— сервисы, к которым обращается только соседний процесс, привязывать к локальному интерфейсу, а не ко всем;
— между внутренними машинами тоже держать правила: веб-серверу не нужен доступ к резервным копиям, а машине сборки — к боевой базе;
— проверка доступа между внутренними сервисами обязательна, даже если сеть закрытая;
— шифрование внутреннего трафика перестало быть роскошью, особенно если сеть арендованная.
Отдельная мысль про облака и виртуальные машины: «внутренняя сеть» у провайдера может оказаться общей с чужими машинами, если её не настроили специально.
Периметр всё ещё нужен. Просто он больше не единственный рубеж, а внутренняя сеть — это не безопасное место, а место, где меньше посторонних. ⚙️
Файрвол и Доступы
@firewall_access_n1k_n1k
«Это внутренняя сеть, там всё свои» — фраза, после которой обычно и происходит интересное.
Этот пост опубликован в Telegram-канале Файрвол и Доступы. Подписаться можно по ссылке: @firewall_access_n1k_n1k.