В идеальном мире мы бы проверяли сотни настроек для каждой системы. В реальном мире есть дефицит времени и людей. Поэтому полезно иметь "минимальный стандарт" – набор проверок, которые дают максимум эффекта.
Группы, с которых обычно имеет смысл начинать:
🧊 Учетные записи
Наличие дефолтных логинов, старых и неиспользуемых аккаунтов, общих учеток, локальных админов без контроля.
🧊 Аутентификация и доступ
Политики паролей, наличие мультифактора там, где он должен быть, VPN и удаленный доступ: кто, откуда и как заходит.
🧊 Сетевые настройки
Открытые порты, сервисы на внешних интерфейсах, межсетевые правила "any-any", обход сегментации.
🧊 Обновления и версии
Совсем уж устаревшие версии ПО и ОС, особенно на пограничных системах и там, где нет дополнительной защиты.
🧊 Логирование и аудит
Включены ли логи, куда они пишутся, кто их вообще смотрит, есть ли базовый набор алертов на подозрительное.
🧊 Конфигурации по умолчанию
Все, что поставили и "забыли перенастроить": от веб панелей до интерфейсов администрирования.
Если даже такой минимальный набор проверок внедрен честно и регулярно, уровень сюрпризов сильно падает. Это уже не про идеальную безопасность, а про "хотя бы не подставляться на ровном месте".
Следующий логичный вопрос: как встроить эти проверки в реальную проектную жизнь, где всегда "надо вчера" и плотно идут внедрения и импортозамещение.
