Top.Mail.Ru
РБК Компании

Почему сложный пароль больше не защитит вашу корпоративную сеть от взлома

Кражи паролей — главный вектор кибератак. Разбираем, как концепция ZeroTrust и двухфакторная аутентификация защищают удаленные доступы бизнеса
Почему сложный пароль больше не защитит вашу корпоративную сеть от взлома
Источник изображения: Magnific.com
Вадим Дзядзин
Вадим Дзядзин
Директор ООО «Компания АльфаСофт»

Эксперт в IT и автоматизации бизнеса с опытом более 20 лет. Руководит официальным сервисным центром СКБ Контур, обеспечивая поддержку бизнеса и эффективное внедрение IT-решений.

Подробнее про эксперта

По моему опыту, большинство критических инцидентов информационной безопасности начинается до банального скучно. Никаких кинематографичных взломов серверных комнат или подбора криптографических ключей на суперкомпьютерах. Злоумышленник просто покупает актуальные учетные данные в даркнете или запускает массовую фишинговую рассылку. На первый взгляд, жесткие регламенты парольных политик должны спасать ситуацию. Но суровая практика показывает обратное.

Безопасность удаленной работы и защита корпоративной сети

Когда сотрудники массово используют RDP (протокол удаленного рабочего стола) со своих личных, не всегда защищенных устройств, классическая защита корпоративной сети трещит по швам. Иллюзия безопасного периметра исчезла вместе с тотальным переходом на гибридный формат работы. Люди элементарно устают придумывать сложные комбинации из букв верхнего регистра, цифр и спецсимволов.

Что происходит дальше? Сотрудник использует один и тот же пароль для входа в рабочую учетную запись, заказа еды и регистрации на развлекательных форумах. Зачем усложнять ИТ-инфраструктуру, если можно принудительно заставить штат менять пароли раз в месяц? К сожалению, корпоративная бюрократия порождает лишь стикеры на мониторах и предсказуемые алгоритмические циклы. Сначала человек ставит «Password123!», а через месяц послушно меняет его на «Password124!». Хакеры знают эту психологию и автоматизировали перебор таких словарей.

Архитектура Zero Trust: концепция нулевого доверия в ИБ

Ответом на эту системную уязвимость стала кардинальная смена парадигмы. Я говорю об архитектуре Zero Trust (концепция «нулевого доверия»). Ее смысл укладывается в предельно жесткое правило: никому не доверяй, всегда проверяй. При таком подходе система принципиально не верит пользователю только потому, что он ввел правильный текст в стартовом окошке или физически находится в офисе. Особенно остро этот вопрос встает, когда доступ к внутренним базам предоставляется партнерам или подрядчикам. В рамках концепции нулевого доверия проверка внешних контрагентов становится обязательным этапом перед выдачей им любых прав в корпоративной сети.

Требуется непрерывный предиктивный контроль подключений на уровне глубинных ИТ-протоколов. Возьмем, к примеру, LDAP — службу каталогов, которая отвечает за поиск информации о пользователях и их правах внутри компании. Или SSH — безопасную сетевую оболочку для удаленного управления серверами. Если киберпреступник перехватит пароль системного администратора, он получит ключи от всего королевства.

Примечательно, что под прицел постоянных проверок обязательно должны попадать и современные веб-приложения, работающие через ADFS (сервисы федерации Active Directory). Как только взломщик пробивает один уязвимый веб-сервис, он начинает горизонтальное перемещение по внутренним ресурсам компании. Модель Zero Trust ставит бетонные стены на каждом этапе этого скрытого перемещения.

Многофакторная аутентификация (MFA) и защита учетных записей

Чтобы реализовать эти строгие правила на практике, бизнесу необходима сквозная многофакторная аутентификация на всех уровнях доступа. Секретное слово превращается лишь в первый, слабый этап проверки. Вторым фактором выступает то, чем пользователь владеет физически: корпоративный смартфон с пуш-уведомлением, генератор одноразовых кодов или аппаратный токен. 

Здесь на техническую сцену выходят такие важные протоколы, как RADIUS и SAML. Если обойтись без избыточных инженерных дебрей, картина выглядит так. Протокол RADIUS обеспечивает централизованную проверку подлинности при удаленном доступе к сетевому оборудованию. Он незаменим, когда нужно надежно защитить шлюзы виртуальных частных сетей.

А вот протокол SAML (язык разметки безопасности) работает как надежный мост для настройки технологии единого входа, известной как SSO. Он позволяет сотруднику один раз безопасно авторизоваться, после чего система пускает его во все разрешенные облачные сервисы без повторного ввода логина. При этом риск перехвата учетных данных на маршруте падает, поскольку пароль не передается между приложениями напрямую.

Системы управления доступом (IDM/IAM) и защита инфраструктуры

Мой совет ИТ-директорам конкретен. Перестаньте надеяться на сознательность линейного персонала и бумажные инструкции. Современному бизнесу целесообразно выстраивать архитектуру безопасности системно. Отраслевым стандартом сегодня становятся комплексные системы управления идентификацией (относимые к классу решений IDM/IAM). Такие корпоративные платформы (класса Контур.ID) способны бесшовно связать разрозненные элементы инфраструктуры в единый защищенный купол. Также в таких условиях компании необходима защищенная корпоративная видеосвязь и изолированные каналы обмена файлами, чтобы рабочие созвоны не стали источником утечки данных. 

Правильная интеграция должна работать на всех уровнях. Недостаточно закрыть только внешние маршрутизаторы. Важно прикрывать надежным вторым фактором стандартный вход в операционную систему Windows на рабочих станциях. Что немаловажно, отдельный фокус должен быть направлен на внешний доступ к электронной почте через технологии OWA (Outlook Web App) и ActiveSync. Мобильные гаджеты регулярно теряются, а почтовые ящики остаются любимой мишенью для социальной инженерии. Оцифрованный и автоматизированный контроль доступов — это уже не корпоративная роскошь, а базовое условие выживания компании.

Рекомендации партнеров:

Новости отрасли:

Все новости:

Профиль

Дата регистрации
26 мая 2008
Уставной капитал
10 000 ₽
Юридический адрес
обл. Волгоградская, г.о. Город-Герой Волгоград, г. Волгоград, ул. 7-Й Гвардейской, д. 2, офис 230
ОГРН
1083460003208
ИНН
3445096239
КПП
344401001
Среднесписочная численность
11 сотрудников
ГлавноеЭкспертыДобавить
новость
КейсыМероприятия