Файрвол и Доступы
Файрвол и Доступы
@firewall_access_n1k_n1k

«Это внутренняя сеть, там всё свои» — фраза, после которой обычно и происходит интересное.

«Это внутренняя сеть, там всё свои» — фраза, после которой обычно и происходит интересное.

Модель, в которой периметр защищён, а внутри полное доверие, держится ровно до первого пробитого узла. Дальше нападающий оказывается в том самом доверенном контуре, где сервисы слушают всё подряд, ходят друг к другу без проверки и часто вообще без пароля.

Что стоит сделать даже в маленькой инфраструктуре:

— сервисы, к которым обращается только соседний процесс, привязывать к локальному интерфейсу, а не ко всем;
— между внутренними машинами тоже держать правила: веб-серверу не нужен доступ к резервным копиям, а машине сборки — к боевой базе;
— проверка доступа между внутренними сервисами обязательна, даже если сеть закрытая;
— шифрование внутреннего трафика перестало быть роскошью, особенно если сеть арендованная.

Отдельная мысль про облака и виртуальные машины: «внутренняя сеть» у провайдера может оказаться общей с чужими машинами, если её не настроили специально.

Периметр всё ещё нужен. Просто он больше не единственный рубеж, а внутренняя сеть — это не безопасное место, а место, где меньше посторонних. ⚙️
Этот пост опубликован в Telegram-канале Файрвол и Доступы. Подписаться можно по ссылке: @firewall_access_n1k_n1k.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.