ОСНО перетяжка мобилка 22 09
Неспортивный доступ в 1С — как фитнес-клуб стал жертвой хакеров

Неспортивный доступ в 1С — как фитнес-клуб стал жертвой хакеров

Прошлой осенью злоумышленники зашифровали серверы небольшого российского фитнес-клуба. Они проникли в систему через учетную запись подрядчика, обслуживавшего 1С. Разбираем, что пошло не так: какие ошибки в управлении доступом помогли атакующим и как можно снизить риск такого инцидента в вашей компании.

373 просмотра37 открытий

Что произошло

В инфраструктуре клуба было около десятка систем — серверы 1С, удалённые рабочие столы и файловые хранилища. По данным расследования Solar, атакующие вошли на серверы по RDP (протокол удалённого подключения), а сам доступ был открыт из интернета. Для входа использовали учётную запись подрядчика и от её имени установили бэкдор (программа для дальнейшей атаки, замаскированная под компонент 1С). У самой учётки при этом был отключён срок действия пароля. Исследователи обнаружили сведения о давней утечке у подрядчика и предположили, что пароль мог попасть к хакерам именно оттуда. 

Первую неделю злоумышленники бездействовали, затем начали изучать инфраструктуру и подбирать пароли. За 12 часов до шифрования они вошли под сервисной учётной записью с правами администратора. Осталось дело за малым — отключить местный антивирус и запустить шифровальщик. В итоге между первоначальным проникновением и шифрованием прошло около двух недель. 

Почему доступ подрядчика требует контроля

К передаче обслуживания 1С на аутсорс прибегают многие — это позволяет не держать отдельного сотрудника в штате. Но доступ подрядчика тоже нужно проверять и ограничивать наравне с собственными специалистами.

В кейсе, описанном выше, злоумышленники воспользовались как раз такой учёткой. Установленная от её имени программа выглядела как компонент обслуживаемой системы. Это усложнило обнаружение: подключение похоже на рабочее, а изменение — на очередное обновление. Это значит, что проверки только логина и пароля недостаточно. Компании нужно знать, какой именно специалист подключается, к каким серверам ему разрешён доступ и какие действия он выполняет. Учётная запись подрядчика не должна давать постоянный доступ ко всем ресурсам только потому, что когда-то это упростило настройку.

Отдельного внимания требуют сервисные учётные записи, под которыми работают программы и службы. Права администратора домена дают широкие возможности управления инфраструктурой и предоставлять их следует только при обоснованной необходимости: последствия компрометация такой записи могут быть катастрофическими.

Что помогает в таких ситуациях? 

PAM-системы контролируют привилегированный доступ — подключения администраторов и других специалистов с расширенными полномочиями. Через такую систему можно организовать единую точку входа на серверы, задать условия подключения и фиксировать действия пользователей.

Для описанного сценария первая и главная мера — закрыть прямой RDP-доступ из интернета и направить все административные подключения через контролируемый шлюз с двухфакторной аутентификацией: если сольют пароль, доступ останется защищён. При этом возможность подключиться к серверу в обход 2FA должна быть исключена настройками сети.

Далее можно ограничить доступ задачами специалиста. К примеру, подрядчику по 1С разрешают подключаться только к нужным серверам и только в согласованное время. Доступ к остальным системам предоставляют отдельно, если он требуется для работы.

После входа также необходимо поддерживать контроль. Для этого может понадобиться специализированное решение — PAM-система. Решения этого класса могут фиксировать команды, запускаемые процессы и другие события сессии. По заданным правилам система уведомляет ответственного сотрудника о нарушении или прерывает подключение. Запись действий помогает установить, что происходило на сервере и с какой учётной записью связано изменение. Подробнее о возможностях такого контроля.

Удалённый доступ. Изображение создано с использованием ChatGPT-6 Astra.
Удалённый доступ. Изображение создано с использованием ChatGPT-6 Astra.

PAM для небольшого бизнеса

Привычный спор вокруг PAM в небольших компаниях останавливается при озвучивании цен — корпоративные решения почти всегда оказываются слишком дорогими для представителей этого сегмента рынка. К тому же, как мы неоднократно говорили, помимо самой системы, расходы будут включать её внедрение и администрирование. А при нескольких серверах и паре внешних подрядчиков часть возможностей крупного решения будет попросту простаивать.

Для этого мы предусмотрели облегчённую версию нашего флагманского продукта — PAM-систему СКДПУ НТ Старт. Решение поддерживает многофакторную аутентификацию, позволяет задавать правила подключения по IP-адресу, времени и протоколу доступа. Старт фиксирует действия в сессиях и может уведомлять администратора о произошедших событиях или прерывать подключение в случае опасности. 

Но даже так PAM-система остаётся лишь одним из рубежей в защите вашего бизнеса. Перед внедрением в любом случае придётся определить, какие серверы необходимо контролировать, кто к ним подключается и кому поступят уведомления о нарушениях. Для компании с ИТ на аутсорсинге начать можно с доступа подрядчика к 1С и файловым хранилищам.

Подобрать конфигурацию СКДПУ НТ Старт под ваши задачи и рассчитать стоимость можно на нашем сайте.

Информации об авторе

Контакты

Начать дискуссию
ГлавнаяПодписка