Případová studie · Perimetr

Dohled nad perimetrem ve výrobní společnosti

Výrobní společnost — jedna nenápadná změna na firewallu otevřela cestu spamerům. Dnes o každé změně perimetru ví do 24 hodin.

48 hod odkrytí ke zneužití
24 hdetekce změny perimetru
10 dnůnasazení a aktivní ochrana
IP · porty · signaturyšablona správného stavu

Výchozí stav

Vnější perimetr klienta chránil hardwarový firewall a reverzní proxy F5. V DMZ byly umístěné SMTP relay servery s veřejnou IP adresou. Firewall je zpřístupňoval pouze interním rozsahům společnosti.

Co se stalo

  • po aktualizaci firewallu se nechtěně změnila pravidla a SMTP relay servery se staly dostupnými z celého internetu,
  • změnu nikdo nezaznamenal — perimetr nikdo průběžně neověřoval,
  • během 48 hodin servery objevili spameři a zneužili je k hromadné škodlivé rozesílce.

Řešení

  • po dohodě s klientem jsme nasadili kontinuální sken vnějšího perimetru nad stanoveným rozsahem veřejných IP adres,
  • nastavili jsme šablonu správného stavu perimetru — které IP adresy, otevřené porty a signatury služeb jsou očekávané,
  • sken, porovnání se šablonou a reporting běží každých 24 hodin, každá odchylka se hned hlásí,
  • nasazení, otestování a přechod do aktivní ochrany proběhly do 10 dnů.

Přínosy

  • odkrytí interních služeb do internetu systém odhalí do 24 hodin — ne až po jejich zneužití,
  • změny perimetru po aktualizacích, migracích nebo zásazích dodavatelů jsou pod kontrolou,
  • žádný zásah do produkce, sken probíhá zvenčí stejně jako pohled útočníka,
  • klient má pravidelný přehled o stavu a vývoji svého perimetru.

Řešíte podobnou výzvu?

Ozvěte se nám — rádi s vámi projdeme vaši situaci a navrhneme konkrétní další kroky formou nezávazné konzultace.