Сисадмин, почтовый администратор и безопасник, которые не уходят в отпуск.
Небольшой компании не нужны три специалиста на полный день. Ей нужно, чтобы серверы работали, почта доходила, а доступы были только у тех, кому положено. Эту работу мы отдаём автономным агентам; человек подключается, когда случилось нетиповое.
Системный администратор
- Следит за серверами, дисками, сертификатами и доменами — и предупреждает до того, как что-то закончится.
- Ставит обновления в согласованное окно.
- Проверяет, что резервная копия не только сделана, но и восстанавливается.
- Заводит и отключает учётные записи по заявке.
Почтовый администратор
- Держит в порядке SPF, DKIM и DMARC.
- Читает DMARC-отчёты и замечает, когда от вашего имени пишет кто-то чужой.
- Следит за репутацией домена и чёрными списками.
- Разбирает «письмо не дошло» до конкретной причины.
Специалист по безопасности
- Смотрит журналы входов: новые страны, ночные входы, перебор паролей.
- Находит забытые учётные записи и лишние права.
- Замечает правила пересылки почты наружу — частый след взлома.
- Ведёт список уязвимостей и обновлений по срочности.
Границы.
Агент действует по списку разрешённых операций. Перезапустить службу — да. Удалить данные, изменить права администратора, открыть порт наружу — только через человека.
Что получает руководитель
Одна сводка в неделю. Что случилось, что агент сделал сам, что ждёт вашего решения.
Случай из практики · имя клиента не называем
Месяц чужого присутствия на почтовом сервере
Началось с программы, которая добывала криптовалюту на почтовом сервере небольшой компании. Её нашли в день проникновения, владелец закрыл серверу исходящие соединения. Почта работала как обычно — и ещё почти месяц на сервере хозяйничал посторонний.
Нашли оставленное.
Семь запасных входов, заложенных за три недели; один не оставлял следов в журналах. И попытку открыть канал управления сервером извне — она не прошла, потому что исходящие соединения были закрыты.
Сохранили следы и убрали закладки.
Сначала копии всего найденного, с отметкой, что и когда появилось. Потом удаление и обновление системы. Через сутки посторонний вернулся и оставил новую закладку: вход оставался открыт.
Нашли вход.
Его не было в описаниях известных уязвимостей — путь восстановили по последовательности событий в журналах. Сервер выполнял команды, которые ему подбрасывали через почтовую службу. Уязвимые службы отключили, адреса нападавших заблокировали.
Поставили сервер заново.
После недель чужого доступа чистка только локализует беду, гарантии она не даёт. Почта теперь работает на новом сервере — с ежедневными резервными копиями и с исходящими соединениями только туда, куда нужно.
Из этого случая вырос агент, который охраняет почтовый сервер
Всё, чего тогда не хватило, теперь делает агент: каждый день и без напоминаний. Человек подключается, когда нужно решение.
- Обновления. Агент каждый день сверяет установленные компоненты с вышедшими исправлениями. И проверяет, что автоматическое обновление системы включено и работает.
- Новые атаки на этот набор программ. Агент читает бюллетени безопасности и базы уязвимостей по тем программам, из которых собран сервер, и следит за их новыми выпусками. Учитывает и сигналы организаций, которые сканируют интернет и сообщают владельцам о заражённых узлах.
- Внутренний контроль. Агент сравнивает сервер с тем, каким тот был вчера: файлы и настройки, задания по расписанию, открытые входы, учётные записи. Образец для сравнения хранится вне сервера, а сам сервер регулярно проверяется ещё и снаружи.
- Информирование. Тревога уходит на адрес, который читают каждый день; канал считается рабочим только после того, как человек получил проверочное письмо. В том случае предупреждения пять дней шли на ящик, который никто не открывал.
- Резервные копии. Копия делается каждый день, и агент проверяет её сам: создана ли, цела ли, всё ли в ней есть. О копиях он пишет только при сбое.
Абсолютной защиты не бывает. Агент нужен, чтобы проникновение заметили в тот же день и чтобы сообщение о нём дошло до человека.
С чего начать
С инвентаризации. Агент составляет карту того, что у вас есть: серверы, домены, ящики, учётные записи. Часто такая карта появляется в компании впервые.