masterkit.ai
Записаться на разговорМеню

Сисадмин, почтовый администратор и безопасник, которые не уходят в отпуск.

Небольшой компании не нужны три специалиста на полный день. Ей нужно, чтобы серверы работали, почта доходила, а доступы были только у тех, кому положено. Эту работу мы отдаём автономным агентам; человек подключается, когда случилось нетиповое.

Границы.

Агент действует по списку разрешённых операций. Перезапустить службу — да. Удалить данные, изменить права администратора, открыть порт наружу — только через человека.

Что получает руководитель

Одна сводка в неделю. Что случилось, что агент сделал сам, что ждёт вашего решения.

Случай из практики · имя клиента не называем

Месяц чужого присутствия на почтовом сервере

Началось с программы, которая добывала криптовалюту на почтовом сервере небольшой компании. Её нашли в день проникновения, владелец закрыл серверу исходящие соединения. Почта работала как обычно — и ещё почти месяц на сервере хозяйничал посторонний.

  1. Нашли оставленное.

    Семь запасных входов, заложенных за три недели; один не оставлял следов в журналах. И попытку открыть канал управления сервером извне — она не прошла, потому что исходящие соединения были закрыты.

  2. Сохранили следы и убрали закладки.

    Сначала копии всего найденного, с отметкой, что и когда появилось. Потом удаление и обновление системы. Через сутки посторонний вернулся и оставил новую закладку: вход оставался открыт.

  3. Нашли вход.

    Его не было в описаниях известных уязвимостей — путь восстановили по последовательности событий в журналах. Сервер выполнял команды, которые ему подбрасывали через почтовую службу. Уязвимые службы отключили, адреса нападавших заблокировали.

  4. Поставили сервер заново.

    После недель чужого доступа чистка только локализует беду, гарантии она не даёт. Почта теперь работает на новом сервере — с ежедневными резервными копиями и с исходящими соединениями только туда, куда нужно.

Из этого случая вырос агент, который охраняет почтовый сервер

Всё, чего тогда не хватило, теперь делает агент: каждый день и без напоминаний. Человек подключается, когда нужно решение.

Абсолютной защиты не бывает. Агент нужен, чтобы проникновение заметили в тот же день и чтобы сообщение о нём дошло до человека.

С чего начать

С инвентаризации. Агент составляет карту того, что у вас есть: серверы, домены, ящики, учётные записи. Часто такая карта появляется в компании впервые.