372

СДЭК

Почитал тут в последнее время разное про ситуацию в СДЭКе. Понял, что стоит некоторые вещи объяснить.

За вкусными организациями наблюдают месяцами. Или годами. Изнутри. Потому что нужно добраться и до холодных бэкапов тоже. Потому что информация о текущей деятельность организации может стоить дороже, чем разовый выкуп или кратковременное прекращение ее деятельности. Потому что она становится точкой доступа к ее контрагентам. Потому что софт и железо импортные. Потому что с айтишниками сейчас как со всеми тут везде. Даже хуже.

Чуть подробнее по пунктам.

Во многих случаях бэкапы вас не спасут. Между бэкапом, который проходит валидацию системой резервного копирования и бэкапом, который вы сможете развернуть - принципиальная разница. На второе не проверяет почти никто. И очень зря. Потому что второе из первого делается легким движением руки. И, в лучшем случае, если вам повезет, восстановление из такого бэкапа займет у вас больше недели. Т.е. ровно столько времени, сколько потребуется саппорту крупнейшего разработчика систем резервного копирования, чтобы понять, что их поимели. Все это время вы будете лежать.

Далеко не всегда выгодно ломать. Очень часто выгоднее смотреть. Помните сказку про военный завод во время войны? Очень сомневаюсь, что что-то поменялось. Т.е. за ними внимательно наблюдают уже больше восьми месяцев. А реально, я думаю, дольше. Да и правильно. Сейчас намного выгоднее знать, что именно они делают, к каким сроками и в каких объемах. Чем разово их сломать. Это не считая переписки с разными интересными организациями.

Доверия к контрагенту, с которым вы давно и хорошо общаетесь, несравнимо больше, чем к письму или сообщению от не пойми кого. Вы ответите ему на вопросы, на которые никогда не ответите постороннему человеку. И спокойно откроете присланный пдф. Созданный специально под вас. Мы тоже тихонько за ними посматриваем одним глазом. Поэтому знаем, какие там у них были эпические срачи в начале СВО. Когда горящие негодованием громадяне бросились ломать все, до чего могли дотянуться. В результате чего несколько раз сорвали операции, которые тихо и аккуратно готовили против нас очень долго.

Воевать с натой, максимально плотно сидя на их софте и железе... непросто. Не раз и не два уже находились "ошибки", позволяющие десятилетиями удаленно и абсолютно незаметно управлять тем, что тут у нас стоит. Считать, что это были последние "ошибки", как мне кажется, не стоит. Т.е. никто, включая меня, не может в такой ситуации сказать, что защищен от подобного. Я прекрасно понимаю, что меня могут вынести в любой момент. Если не уже. Если вы до сегодняшнего дня не знали того, что написано в абзаце про бэкапы, то вас тем более.

В айтишку в последние годы вкатилось большое количество людей мало что в ней понимающих да и не сильно желающих что-то понимать. Судя по некоторым скринам, выложенным атакующими, этого сдэковского айтишника я бы постарался не взять в хелпдеск. Не говоря уже о реально айти. Но сейчас, за очень редкими исключениями, такое повсеместно везде. И даже сильно хуже.

HH

HH

"Работа с программным обеспечением СЗИ от НСД, СКЗИ, DLP-систем, антивирус, Формирование УКЭП, деловая переписка, консультация сотрудников в части информационной безопасности, организация доступа на удаленные ресурсы ФНС."

И он может оказаться вашим контрагентом. У которого к вам будут вопросы и необходимые для ознакомления документы.

Лига Сисадминов

2.8K поста19.2K подписчиков

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

Вы смотрите срез комментариев. Показать все
56
Автор поста оценил этот комментарий

Ну, ситуация со сдеком вроде объясняется тем, что ЗП были ниже рынка. И не особо тратились на ИТ инфру, расходы же.

раскрыть ветку (52)
6
Enemy of the State
Автор поста оценил этот комментарий

"И не особо тратились на ИТ инфру"

Иллюстрация к комментарию
раскрыть ветку (51)
21
Автор поста оценил этот комментарий

Для их масштабов - немного. Серьезно, в одной региональной конторе были цифры поменьше, конечно, но она была все таки не федерального масштаба.

Порядка 5 терагерц, Оперативки около десятка терабайт, и половина петабайта данных. Но, повторюсь, она была куда меньшего масштаба. Так что не очень удивил. Тоже контора была жадная в плане денег на ИТ, к слову.

раскрыть ветку (46)
5
Enemy of the State
Автор поста оценил этот комментарий

Это масштаб, например, одного из крупнейших ОФД. Со всем его потоком транзакций. Это с запасом.

раскрыть ветку (43)
11
Автор поста оценил этот комментарий

Так я и говорю, масштаб не сильно большой.

Да и повторюсь, та контора, про которую я говорил - была пиздец жадная до инвестиций в ИТ. Так и тут, вероятнее всего, оборудования по минимуму, и экономия не всём.

А об уровне ИТ их говорит вполне скриншот:

Иллюстрация к комментарию
раскрыть ветку (41)
17
Автор поста оценил этот комментарий

о, прям мой рабочий стол


СРОЧНО ДАЙ ЗАМЕЧАНИЯ ПО ПРОЕКТУ ГОВНА

@

СРОЧНО ПОДГОТОВЬ СПИСКИ ХУЙНИ ДЛЯ ХУЙНИ

@

НАРИСУЙ КРАСИВУЮ СХЕМУ, Я СКАЗАЛ КРАСИВУЮ

@

ПОМОГИ ОЛОЛОШЕНЬКЕ СДЕЛАТЬ ЕГО РАБОТУ

@

СХОДИ ПРОПЫЛЕСОСЬ СТОЙКИ С ОБОРУДОВАНИЕМ САМ, МЫ ПРОЕБАЛИ ДОГОВОР НА ТЕХОБСЛУЖИВАНИЕ

@

ДАВАЙ ПОДРЯДЧИК ОБОРУДОВАНИЕ УСТАНОВИТ, А ВЫ ЕГО КАК-НИБУДЬ САМИ НАСТРОЕТЕ

@

ОЙ, А ЧТО ЭТО НА ТОМ ФАЙРВОЛЕ "PERMIT ANY ANY" БЫЛО НАСТРОЕНО? ЧТО ЖЕ ТЫ НЕ УСЛЕДИЛ?!

0
Автор поста оценил этот комментарий

а что не так с рабочим столом?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Как минимум наличие на нем текстового файла с паролями.

0
Автор поста оценил этот комментарий

а что не так с ним?

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Как минимум пароли, записанные в текстовый файл на рабочем столе.

И игры на рабочем месте.

0
Выборгский гриб
Автор поста оценил этот комментарий

А что за значки скриптов?

раскрыть ветку (2)
4
Автор поста оценил этот комментарий

Ты про вот это все с буквой В? Понятия не имею. Подозреваю, что какой-то офисный пакет. Но там проблема как минимум в том, что пароли хранятся в обычной RTF. Четвертая справа в верхней строке.

1
надпись на курточке
Автор поста оценил этот комментарий

это зашифрованные файлы.

Enemy of the State
Автор поста оценил этот комментарий

Я как раз про него. Когда говорю, что постарался бы не взять в хелпдеск.

раскрыть ветку (32)
37
один из этих...
Автор поста оценил этот комментарий

А таки что вы понимаете под громким словом "хелпдеск"?

Такой рабочий стол выглядит очень типично:

Каморка. В каморке 3 опездола энтузиаста. Им звонят, пишут, приходят пешком и присылают почтовых голубей.


Они должны:

Консультировать тех, у кого "не открывается"

Проверять "не пингуется"

Следить за "место кончилось"

Выдавать ЭЦП сотрудникам

Делать (и следить за ними) резервные копии.

Вести контроль за перемещением техники

Выполнять мелкосрочный ремонт

Следить за расходкой.

Гнуть 1Ски

Телефония наверняка, хотя бы от части

Камеры - ставить, менять, чинить, следить

Кассы и банковские терминалы - ставить, переносить, следить, офд и т.д., подбивать банковские глюки.

Где-то 40вым пунктом - обеспечивать информационную безопасность.


При этом естественно у них ЕСТЬ все пароли и ЭЦП - просто потому что они их и заводят и получают.


При этом

Один из них открыл для себя питон и сидит в интернете

смотрит дурацкие курсы

У второго болит зуб, и он ждет зарплаты (всего неделю потерпеть) и ни о чем другом думать не может

У третьего машине третий десяток, в ней что-то стучит, и это волнует его больше, чем изредка строка в логах "User Admin access deined..."


А их начальник отдела уверен, что у него есть отдел :)


Собственно я работаю аникейщиком - и рабочий стол у меня примерно так и выглядит, вот у меня и подгорело. Посоветуйте с высоты своего интеллекта - как быть? Что изменить, чтобы было правильно?


Только учтите: у аникейщика две опции: "работать с чем дадут" и "жрать траву"

раскрыть ветку (26)
18
Автор поста оценил этот комментарий

Аналогично. Нет у нас квалифицированных безопасников в нужном количестве, а если бы и были - они внезапно денег хотят, директор вопит "я столько не получаю", а ему отвечают "ну сам и обеспечивай безопасность тогда". Собеседование окончено. И, как тс написал, на железе с аппаратными backdoor's в принципе невозможно безопасность организовать. Если только в интернет сеть не пускать. Кстати, МО по слухам так и сделало.

раскрыть ветку (2)
2
Потрачено 500 монет
Автор поста оценил этот комментарий

когда работал в одной конторе, поставляли игровые лаптопы асусовские роги в МО, я сам из каждого выдергивал Wi-Fi, причём попросили не завинчивать потом обратно, а прямо так и везти разобранные так как всё равно должны сами всё посмотреть внутри и типа ещё чёт там напаивать дополнительное

раскрыть ветку (1)
14
один из этих...
Автор поста оценил этот комментарий

Ну да. wifi выдрать, админские права у пользователей забрать, пароли, журналы учета.. А внутри Realtek, Intel, broadcom и microsoft.


Анекдот про огромную мышь:

На кухне появляется свет из холодильника... Исчезает. В коридоре тяжелые шаги.

По коридору идет огромная двухметровая мышь.

В левой лапе бутылка молока, в правой кусок сыра, на шее моток сосисок.

Видит сиротливо стоящую в углу маленькую мышеловку с засохшим кусочком сыра.

Тяжело вздыхает, печально качает головой: "Ну, прям как дети малые..."

2
надпись на курточке
Автор поста оценил этот комментарий

1 выражать свои мысли вслух. я легко могу сказать "нет, я этого делать не буду, это не безопасно", а вот мой начальник почему то нет. к счастью его начальник может, поэтому я обычно пропускаю этот ненужный мне элемент и нахожу полное понимание.

2 говорить с чем нужно работать

3 не жрать траву

4 не подписываться под тем, за что не хочешь платить. да, вплоть до увольнения. если я вижу кучу дыр и неорганизованности, то никто меня не заставит подписать бумажки хоть о какой то ответственности в этой сети.

ну и далее по списку.

в общем - не молчать.


то что ты описал по функционалу это уровень местечкового бизнеса на сотню компов с парой стоечных серваков, а не корпорации на охулиард денег. в корпорации просто обязан быть безопасник (не майор стройбата в отставке на пенсии, а умный чел с профильными знаниями), бэкап инженер, сетевой инженер, админ баз данных, админ АД, админ почты, админ сервисов, админ разработки, админ железа. и это именно опытные спецы, каждый как минимум в количестве одной штуки, а лучше больше. суммарно они в месяц только на руки не менее пары мультов будут требовать. а еще пачка эникеев, хелпдеск. в итоге конторе только на нормальный отдел админов только на зп в год нужен лимон баксов чистыми. а еще отдел разработки есть.

раскрыть ветку (4)
11
один из этих...
Автор поста оценил этот комментарий

Ну, то-то мы и не знали, что нужно быть здоровыми и богатым, и ни в коем случае не становиться бедным и больным.


Ни о какой ответственности тамошних аникеев и речи не идёт: я не юрист, но мне кажется, что тут должны работать те же принципы, что и с материальной ответственностью: договор о мат. ответственности налагает обязательства на ОБЕ стороны. Максимум, что им грозит - штраф в половину оклада, и то белого.


3 - Вы не поняли: выбор или-или. Либо сидеть без работы - либо работать в тех условиях, которые дает фирма. Можешь задрать нос и сказать жене: в этом месяце мы сидим нежрамши, потому что я в корне не согласен с политикой информационной безопасности фирмы.


Не надо думать, что хозяин фирмы идиот:

Вот вы ему скажете, что иб стоит миллион баксов в год. Он скажет: окей, вот тебе миллион: но если нас обнесут - с тебя два. Возьмётесь? Я нет.


А дальше хозяин думает: этот за 80тысяч рублей ничего не гарантирует, а тот за 80 миллионов ничего не гарантирует... Выбор очевиден :)


Короче: у нас нигде не учат на ПРАКТИЧЕСКУЮ информационную безопасность, из-за этого на рынке дочерта теоретиков иб, которые "модель угроз, модель нарушителя" и дочерта самоучек: которых бросает в две крайности: "все закрыть и никого не пускать" и "нас все равно взломают, больше бэкапов богу бэкапов"

раскрыть ветку (3)
4
надпись на курточке
Автор поста оценил этот комментарий

нужно стремиться быть. просто быть получается у единиц в мире.


креститься надо когда кажется. я был МО. когда на меня чтото передают по ведомости, то Я диктую условия на которых я согласен с ответственностью или ищите другую вешалку. например, был я завскладом в конторе с оборотом в несколько лимонов баксов в год. НИКТО кроме меня не имел доступа в помещение. НИКТО не принимал товар кроме меня, если привозили когда меня не было, то это не мои проблемы - водила ждет или привозит в другой раз. если директор подписывал, то уже директор был МО за эту партию товара. и да, если директору чтото хотелось посмотреть на складе, то он ходил по нему руки в карманы, а я ходил следом, дверь была закрыта на ключ, при входе стояла камера снаружи и камера внутри и каждый показывал в камеру морду. директор тоже. про камеры внутри помолчу. не показывал морду - не получал то зачем пришел. за время моей работы не было ни одного случая недостачи, ни одной единицы не пропало или было лишним, ни один документ не пропал или не был оформлен вовремя. в любой момент времени директор мог у бухов получить отчет по складу и прийти с проверкой и все везде сходилось на 100% и я знал где что находится без беготни и поисков. при моем увольнении передача дел новому человека заняла несколько часов - распечатали комплекты инвентаризации, прошлись по складу, поставили подписи и пожали руки.

так что не приплетайте мо к тому, что не относится к мо.


это у вас выбор или или. у меня еще есть варианты - найти другую фирму, найти клиента и работать самому, жить на накопленное и не спеша искать источник дохода. я могу вообще в другую сферу пойти работать. правда работать над тем чтобы у меня было больше вариантов я начал 15 лет назад. без проблем жене скажу, сразу как только бабки на счетах закончатся. правда работу я раньше найду - за последние 10 лет максимальный перерыв в работе составлял 3 дня. 3 потому что увольнялся в пятницу, а выходил в понедельник. а так обычно 1. опустим тот момент, что источников дохода у меня больше чем одна работа и одна зарплата. опять же чтобы так было я начал трудиться сииииильно заранее. да и если что у меня жена работает - ее дохода без проблем хватит на все нужное.

так что если политика компании такова, что условия идиотские, но отвечать в случае чего мне а не тому что эти условия создал, то идет компания нахуй.


ну смотря какой хозяин фирмы. если тот, который говорит вашим тезисом, то да, он идиот. потому что нормальный хозяин знает, точнее спецы ему донесли до понимания, что 100% защита есть только на компе, за которым никто не работает и который не подключен к сети. правда как его использовать для работы не совсем понятно.

во всех остальных случаях нет гарантии 100% безопасности. вопрос лишь в том, сколько контора готова заплатить за повышение %. например при вложении 15к зелени на организацию сети с переходом с неуправляемых свичей на управляемые, железный фаервол и тд безопасность может повыситься условно с 50 до 70%. при вложении 50к на организацию третичных бэкапов может повыситься с 70 до 90%. при вложении 100к на резервирование серваков и тд с 90 до 95%. при вложении 500к на полную копию инфры в другом цоде и еще паре параноидальных штук с 95 до 98%.

сколько ты как хозяин готов заплатить? потому что мне посрать на твои данные, это твоя фирма, я не владелец, я не получаю дивиденды, я работаю в том бюджете и в тех условиях, которые ты оплачиваешь. я работаю потому что мне интересно и потому что мне нравится. зп вторична - я и так знаю что меньше чем икс денег мне не заплатят, потому что я не буду работать за меньшие деньги. только идиот полагает что он никогда не попадет в те 2%. это вопрос времени и стечения обстоятельств. а я потом скажу сакраментальную фразу "я же говорил"

и да, я возьмусь. потому что скажу "если нас не обносят в течение 5 лет с тебя 10% от чистой прибыли? не согласен? ну и нахуй иди тогда".


нигде не учат, потому что нет единого паттерна. все очень ситуативно. это не трахаться с женщиной - туда сюда и готово. когда есть миллионы исходных данных есть такие же миллионы развития ситуации. +всегда и везде есть человеческий фактор.

существует куча специальностей, на которые в принципе вообще нигде не учат, потому что учебные программы устаревают и не успевают за прогрессом. и ниче - работают люди. вон сейчас появились ИИ инженеры-обучатели. где на них учат?))

это не крайности. это следствие - если не все закрыто и если ктото имеет доступ, значит уже есть шанс взлома. точка. нет иных вариантов. вопрос только в том, сколько ты готов потратить чтобы минимизировать шанс взлома. об этом написал выше

раскрыть ветку (2)
0
один из этих...
Автор поста оценил этот комментарий

ну, я тоже фанфики про пони люблю, и даже теоретически допускаю, что где-то, в бесконечности миров принцесса Луна двигает Луну. Но в то, что я лично смогу там оказаться - не верю. Очень низкая вероятность.

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

При этом естественно у них ЕСТЬ все пароли и ЭЦП - просто потому что они их и заводят и получают.

Сразу мимо. Если ты не знаешь, как назначаются пароли, то не позорься.


Ну или ты, возможно, говоришь про небольшую конторку на 10 человек.

раскрыть ветку (17)
4
один из этих...
Автор поста оценил этот комментарий

Я как раз знаю. Знаю достаточно большие конторы (в пределах тысячи-полутора человек) где сотрудники НЕ МОГУТ набрать пароль английскими буквами: не находят их, сука, на клавиатуре.


Ну и да, я немного отстал от жизни. Расскажите мне, как пользователь получает свой пароль, например в active directory?


У нас - тупо смс-кой, если указал в кадрах телефон, или на бумажке, если пешком пришел.


Кстати, у вас коробка с рутокенами в сейфе или просто на столе? ;)

раскрыть ветку (16)
0
DELETED
Автор поста оценил этот комментарий

Про AD - https://learn.microsoft.com/en-us/previous-versions/windows/... . По-умолчанию пароль не вскрыть, а аккаунту дается временный.


Я не буду рассказывать детали, как устроено, но я расскажу про общие практики:

1. Пароль отсылает отдельная система под аудитом. Человек не должен быть вовлечен.

2. Админский комп должен быть всегда разлогинен от серьезных учеток.

3. Контроль процессов

4. Двухфакторка


С рутокеном лично я не работал. Это флеш устройств с возможностью подписи?

раскрыть ветку (15)
7
один из этих...
Автор поста оценил этот комментарий

Вот временный и высылается. Потом человек с вероятностью в 30 процентов обращается в техподдержку с "я поменял пароль, час его придумывал, а теперь он не подходит".


Админиский комп может и быть разлогинен, но тогда где хранятся те сотни паролей, которые постоянно использует админ? Стоит какой-нибудь "пассворк" . Достаточно закинуть админу какой-нибудь логгер - и все. Способов достаточно. Вроде есть нейросеть, которая по звуку клавиш восстанавливает текст


Контроль процессов... На скриншоте винда. Но пусть даже там будет астра-линукс. Как технически вы представляете контроль процессов? Ни разу не видел, чтобы админ работал на компе при активном сикретнет или ещё какой системе. Не знаю, может и есть что-то удобное...


Двухфакторка - в конторе на 1000 человек начинать каждый рабочий день с двухфакторной аутентификации - просто дорого. Ну и это не панацея.


Рутокены - да, флешки с эцп.

Вот лежит флешка с подписью юрлица, для торгов. Почему у меня на столе? А чтоб ее не проебали, как в прошлый раз :)

А вечером или в выходной ей может воспользоваться хоть уборщица, хоть кто в конторе.


Короче, настоящие работающие меры защиты делают работу конторы если не невозможной - то медленной и сложной. По этому в реальной жизни они либо постепенно отваливаются, либо применяются формально. У коммерсантов отваливаются, у госов - формально работают.

раскрыть ветку (14)
Автор поста оценил этот комментарий

А какой должен быть скриншот, чтобы вы постарались взять?

раскрыть ветку (4)
0
Автор поста оценил этот комментарий

Хотя бы без паролей от инфры в текстовом файле.

раскрыть ветку (3)
0
Автор поста оценил этот комментарий

У меня в текстовом, правда на шифрованном разделе, который надо сначала подключить - а это ввести пароль для расшифровки. Но, да, по хорошему надо усложнять доступ

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Зачем? Если есть готовые решения, вроде условного Passwork\Syspass\KeePass в конце концов.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Шаринга нет, тупо хранение, при чем в таком виде, что если сломалось всё, есть доступ только через условный edge, то зайти через ssh, и через cat посмотреть необходимую информацию. Минимальные зависимости и требовательность. Ну и там не только пароли, но и схемы всякие рабочие лежат и т.д.

0
Автор поста оценил этот комментарий
в пике нагрузки бы график. с корявым софтом легко можно все терагерцы занять с гигабайтами
0
Автор поста оценил этот комментарий

А сколько, по-твоему, надо было им потратить на железо?

Вон на скрине четко видно, что ресурсов с огромным запасом.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Им лучше бы на зарплаты и ИБ бы потратить денег не помешало бы.

Судя по скриншоту с рабочего стола - там все печально в плане квалификации.

Но вообще, я бы не назвал это огромным запасом, т.к. при выходе из строя определенного количества серверов - часть ресурсов сожрется, их по этому собственно не занимают. В общем, гадать по скриншоту не буду, но как я сказал, запас не огромный.

1
Автор поста оценил этот комментарий

а это откуда информация об их мощностях?

1
Выборгский гриб
Автор поста оценил этот комментарий

Вряд ли своя собственная инфраструктура. Скорее всего арендованы мощности в каком-нибудь ЦОДе...

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Да ну, скорее всего колокейшен в ЦОДе. На таких цифрах аренда космос будет стоить.

0
DELETED
Автор поста оценил этот комментарий

И? Это сопоставимо с мощностью одной серверной стойки.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества