Administratori de sistem, de e-mail și de securitate care nu pleacă în concediu.
O companie mică nu are nevoie de trei specialiști cu normă întreagă. Are nevoie ca serverele să funcționeze, e-mailurile să ajungă, iar accesul să fie doar la cei îndreptățiți. Munca o încredințăm agenților autonomi; omul intervine când apare ceva neobișnuit.
Administrator de sistem
- Urmărește serverele, discurile, certificatele și domeniile și avertizează înainte ca ceva să se termine.
- Instalează actualizările într-un interval convenit.
- Verifică dacă copia de rezervă există și dacă se poate restaura.
- Creează și dezactivează conturi la cerere.
Administrator de e-mail
- Ține în ordine SPF, DKIM și DMARC.
- Citește rapoartele DMARC și observă când altcineva scrie în numele dvs.
- Urmărește reputația domeniului și listele negre.
- Duce un „e-mailul nu a ajuns” până la cauza exactă.
Specialist în securitate
- Urmărește jurnalele de autentificare: țări noi, autentificări nocturne, încercări de ghicire a parolei.
- Găsește conturi uitate și drepturi în plus.
- Observă regulile de redirecționare a e-mailului în exterior – o urmă frecventă a unei spargeri.
- Ține lista vulnerabilităților și a actualizărilor, după urgență.
Limite.
Agentul acționează după lista operațiunilor permise. Să repornească un serviciu – da. Să șteargă date, să schimbe drepturile de administrator, să deschidă un port spre exterior – doar prin om.
Ce primește conducătorul
Un singur rezumat pe săptămână. Ce s-a întâmplat, ce a făcut agentul singur, ce așteaptă decizia dvs.
Un caz din practică · clientul nu este numit
O lună de prezență străină pe un server de e-mail
A început cu un program care mina criptomonede pe serverul de e-mail al unei companii mici. A fost găsit în aceeași zi; proprietarul a închis conexiunile de ieșire. E-mailul a mers mai departe, iar străinul a rămas aproape o lună.
Am găsit ce fusese lăsat.
Șapte intrări de rezervă plantate în trei săptămâni; una dintre ele nu lăsa urme în jurnale. Și o încercare de a deschide un canal de control din server spre exterior, eșuată fiindcă conexiunile de ieșire erau închise.
Am păstrat urmele și am scos intrările ascunse.
Mai întâi copii ale tuturor celor găsite, cu notarea a ce a apărut și când. Apoi ștergerea și actualizarea sistemului. După o zi străinul s-a întors și a lăsat o intrare nouă: calea de acces rămăsese deschisă.
Am găsit calea de intrare.
Nu apărea în nicio descriere a vulnerabilităților cunoscute; a fost reconstituită din succesiunea evenimentelor din jurnale. Serverul executa comenzi strecurate prin serviciul de e-mail. Serviciile vulnerabile au fost oprite, iar adresele atacatorilor blocate.
Am instalat serverul din nou.
După săptămâni de acces străin, curățarea doar limitează paguba și nu garantează nimic. E-mailul funcționează acum pe un server nou, cu copii de rezervă zilnice și cu conexiuni de ieșire limitate la strictul necesar.
Din acest caz a crescut un agent care păzește serverul de e-mail
Tot ce a lipsit atunci face acum agentul, în fiecare zi și fără să i se amintească. Omul intervine când este nevoie de o decizie.
- Actualizări. În fiecare zi agentul compară componentele instalate cu remedierile apărute. Verifică și dacă actualizarea automată a sistemului este pornită și funcționează.
- Atacuri noi asupra acestui set de programe. Agentul citește buletinele de securitate și bazele de vulnerabilități pentru programele din care este alcătuit serverul și le urmărește versiunile noi. Ține cont și de semnalele organizațiilor care scanează internetul și îi anunță pe proprietari despre nodurile infectate.
- Control intern. Agentul compară serverul cu felul în care arăta ieri: fișiere și setări, sarcini programate, puncte de intrare deschise, conturi. Reperul pentru comparație se păstrează în afara serverului, iar serverul este verificat regulat și din exterior.
- Informare. Alerta pleacă spre o adresă citită zilnic; canalul se consideră funcțional abia după ce un om a primit un mesaj de probă. În acel caz avertismentele au mers cinci zile spre o cutie poștală pe care nu o deschidea nimeni.
- Copii de rezervă. Copia se face în fiecare zi, iar agentul o verifică singur: dacă există, dacă este întreagă, dacă nu lipsește nimic din ea. Despre copii scrie doar când una eșuează.
Protecție absolută nu există. Agentul este acolo pentru ca o pătrundere să fie observată în aceeași zi și pentru ca mesajul despre ea să ajungă la un om.
De unde începem
De la inventar. Agentul întocmește harta a ceea ce aveți: servere, domenii, căsuțe poștale, conturi. Adesea o astfel de hartă apare în companie pentru prima dată.