Информационная безопасность — проект под ключ | Илья Арестов

Информационная безопасность

IT Consulting Dubai — ИТ-консалтинг Услуги

Информационная безопасность в большинстве компаний существует в виде антивируса и общего пароля к Wi-Fi в рабочем чате — а первый серьёзный инцидент показывает, что нет ни журналов, ни владельца, ни плана действий. Я собираю периметр целиком: доступы, устройства сотрудников, шифрование данных и мониторинг, который замечает проблему раньше, чем о ней сообщает клиент. На открытом стеке и внутри вашей инфраструктуры, без обязательного облака вендора.

Информационная безопасность: что входит в проект

Информационная безопасность: доступы, устройства, шифрование и мониторинг

Проект закрывает четыре области, в которых у компании обычно и происходит утечка: кто и как получает доступ, что стоит на устройствах сотрудников, где лежат данные и кто вообще смотрит на журналы. Работы идут в этом порядке — начинать с мониторинга бессмысленно, пока у половины сотрудников общий администраторский пароль.

Результат — не отчёт на сто страниц, а работающая конфигурация, переданная вашей команде вместе с документацией и записями о том, что именно и почему настроено. Всё, что я ставлю, вы можете обслуживать без меня.

Доступы и периметр

Самая частая находка на старте — один аккаунт провайдера, к которому есть доступ у трёх человек, и восстановление пароля на почту, которая живёт в том же аккаунте. Такая схема ломается целиком и сразу.

  • Разнесение аккаунтов провайдера, домена и почты так, чтобы компрометация одного не открывала остальные.
  • Аппаратные ключи вместо кодов из СМС для всех административных входов.
  • Именные учётные записи вместо общих: у каждого действия в журнале есть автор.
  • Отзыв доступа при увольнении как одна процедура, а не обход десяти сервисов по памяти.

Как это устроено у меня самого, подробно разобрано в статье Zero Trust на практике.

Устройства сотрудников

Управление устройствами обычно продают вместе с обязательным облаком вендора: телефоны и ноутбуки сотрудников отчитываются наружу, а компания платит подписку за каждое устройство. Для части компаний это неприемлемо — по требованиям заказчика, по регуляторике или просто потому, что данные не должны покидать периметр.

Я ставлю управление устройствами на вашем собственном сервере: шифрование дисков, требования к паролям, удалённая блокировка и стирание при потере, разделение рабочего и личного пространства на телефоне. Подробности подхода — в статье Собственный MDM вместо Intune и Jamf.

Мониторинг и разбор инцидентов

Журналы есть почти у всех, но лежат они в десяти местах и никто в них не смотрит. Задача мониторинга — не собрать всё подряд, а свести события так, чтобы срабатывание означало реальную проблему, а не шум.

Стек открытый: сбор и хранение на Wazuh и OpenSearch, поверх — правила корреляции под конкретную инфраструктуру. Открытое ядро означает, что оплата не растёт с объёмом журналов, и вам не приходится отключать источники ради экономии — именно так теряют события, ради которых всё и ставилось. Разбор компромиссов — в статье SIEM на открытом ядре.

Данные и шифрование

Шифрование диска на рабочих машинах, отдельные ключи для резервных копий, холодная копия, до которой не дотянется тот, кто получил доступ к рабочему контуру. Ключи от копий не лежат ни рядом с копиями, ни в том же хранилище, что рабочие пароли: шифровальщик, дошедший до контура, не получит архив.

Для сценариев с повышенным риском — поездки, работа в недружественной юрисдикции, устройства, которые могут изъять — есть отдельные решения вплоть до скрытой операционной системы. Оправдана там, где устройство может изъять тот, кто вправе потребовать пароль.

Стек

СлойИнструменты
Учётные записи и ключиYubiKey, Vaultwarden
Сеть и удалённый доступWireGuard
Устройства сотрудниковсобственный MDM, Ansible
Журналы и срабатыванияWazuh, Fluent Bit
Шифрование и резервные копииVeraCrypt, Proxmox Backup Server

Чего я не делаю

Этот раздел здесь не для скромности. Ограничения экономят обеим сторонам месяцы.

  • Не читаю содержимое работы сотрудников. Слежка за перепиской и экранами — сознательный отказ, а не отсутствующая функция.
  • Не выдаю отчёт по стандарту за соответствие стандарту. Сертификацию проводит аккредитованный орган; я готовлю инфраструктуру к аудиту и говорю, где вы не проходите.
  • Не подменяю собой дежурную смену: ночное срабатывание разбирает график из нескольких человек, а не один консультант.
  • Не держу у себя ваши ключи и лицензии: подписки и токены оформляются на ваше юрлицо, чтобы уход от меня не требовал перевыпуска доступов.

Как устроен проект

Первые две недели — обследование: инвентаризация доступов, устройств и данных, разбор того, что уже стоит. По итогам вы получаете список находок с приоритетом и оценкой, что произойдёт, если конкретную находку не закрывать. Иногда на этом и останавливаются — если находки оказываются дешевле в устранении, чем весь проект.

Дальше — внедрение по областям, от доступов к мониторингу, с передачей вашей команде на каждом шаге. Завершение — прогон сценариев: отзыв доступа, потеря ноутбука, восстановление из резервной копии. То, что не прогнали, не работает.

Полный проект стоит 35 000 $ — фиксированная сумма за объём, согласованный письменно по итогам обследования; дальше нет платежей за каждого сотрудника и каждое устройство — на три года вперёд разница именно в них.

Если задача шире технической защиты и касается непрерывности бизнеса — смотрите управление рисками. Если нужен независимый взгляд на весь технологический стек, а не только на безопасность — ИТ-консалтинг. Как выглядит эксплуатация большого парка машин после настройки, описано в статье Управление парком инфраструктуры.

Часто задаваемые вопросы

Сколько занимает проект?

От восьми до двенадцати недель для компании на 30–150 сотрудников. Обследование — две недели, дальше внедрение по областям. Сроки сдвигает обычно не техника, а согласование доступов на стороне заказчика.

Ставить ли агент на личные телефоны сотрудников?

Только если с них открывают рабочую почту, и только в рабочий профиль: он шифруется и стирается отдельно, личное на телефоне не трогается. Альтернатива — доступ только с устройств компании.

Что остаётся у компании после завершения?

Работающая конфигурация на вашей инфраструктуре, документация, учётные записи и ключи у ваших сотрудников. Открытый стек означает отсутствие привязки ко мне: сопровождение можно продолжить со мной, передать своей команде или другому подрядчику.

Подходит ли это под требования регулятора в ОАЭ?

Инфраструктура готовится так, чтобы проходить аудит: журналы с нужной глубиной хранения, разграничение доступа, отслеживаемость действий. Само заключение о соответствии выдаёт аккредитованный орган — я готовлю к проверке.


Готовы начать?

Напишите, что уже стоит и что беспокоит: после разговора будет ясно, где хватит настройки своими силами, а где нужен полный проект. Обсудить обследование периметра.

Оцените статью