Безопасность серверов и сетей начинается не с фаервола, а с дисциплины доступа
Первый слой защиты обычно ломают не хакеры из кино, а забытые учетки, SSH по паролю и открытые админки. Базовый минимум: отдельные роли для администрирования, вход только по ключам, запрет root-логина, MFA там, где это возможно.
Дальше — сеть. Не держите management-интерфейсы в общем сегменте, режьте доступ по IP, закрывайте все, что не используется, и не путайте «доступно из офиса» с «доступно отовсюду». Открытый порт без причины — это не удобство, а будущий тикет с пометкой «инцидент».
Мониторинг должен быть проактивным, а не реактивным: следите за неудачными логинами, изменениями в правилах firewall, появлением новых сервисов и неожиданными outbound-соединениями. Логи без централизованного сбора полезны примерно как запасной ключ, который лежит под ковриком.
Отдельно проверьте бэкапы и сегментацию. Если резервная копия доступна с боевого хоста без ограничений, ее тоже рано или поздно «зацепят». Автоматизация — это не опция, а необходимость: шаблоны конфигураций, контроль дрейфа и регулярная сверка прав экономят больше, чем героические ночные разборы.
Безопасность начинается с доступа. Если его можно объяснить просто, значит, его можно и сломать просто.
Трекер: конфиги
@tracker_configs_arb
Безопасность серверов и сетей начинается не с фаервола, а с дисциплины доступа
Этот пост опубликован в Telegram-канале Трекер: конфиги. Подписаться можно по ссылке: @tracker_configs_arb.