48 hod odkrytí ke zneužití
24 hdetekce změny perimetru
10 dnůnasazení a aktivní ochrana
IP · porty · signaturyšablona správného stavu
Výchozí stav
Vnější perimetr klienta chránil hardwarový firewall a reverzní proxy F5. V DMZ byly umístěné SMTP relay servery s veřejnou IP adresou. Firewall je zpřístupňoval pouze interním rozsahům společnosti.
Co se stalo
- po aktualizaci firewallu se nechtěně změnila pravidla a SMTP relay servery se staly dostupnými z celého internetu,
- změnu nikdo nezaznamenal — perimetr nikdo průběžně neověřoval,
- během 48 hodin servery objevili spameři a zneužili je k hromadné škodlivé rozesílce.
Řešení
- po dohodě s klientem jsme nasadili kontinuální sken vnějšího perimetru nad stanoveným rozsahem veřejných IP adres,
- nastavili jsme šablonu správného stavu perimetru — které IP adresy, otevřené porty a signatury služeb jsou očekávané,
- sken, porovnání se šablonou a reporting běží každých 24 hodin, každá odchylka se hned hlásí,
- nasazení, otestování a přechod do aktivní ochrany proběhly do 10 dnů.
Přínosy
- odkrytí interních služeb do internetu systém odhalí do 24 hodin — ne až po jejich zneužití,
- změny perimetru po aktualizacích, migracích nebo zásazích dodavatelů jsou pod kontrolou,
- žádný zásah do produkce, sken probíhá zvenčí stejně jako pohled útočníka,
- klient má pravidelný přehled o stavu a vývoji svého perimetru.