Обиженный сетевик-диверсант
Послушал на досуге дискуссию сетевиков о потребности в системе управления сетью (Network Management System, NMS).
Один из аргументов "за" NMS был: как быстро вы определите и устраните корень зла, если обиженный сетевик выполнит конфигурацию, которая отрицательно повлияет на сервисы, и потрет логи?
Я сразу увидел две нестыковки:
1. На моем опыте обиженный сетевик может такое сделать, только уже уволившись, если ему не закрыли доступы при увольнении. И то если будет сложно доказать его причастность. Например, общая учётная запись, где годами не меняется пароль, полное отсутствие белых списков для management plane security и 2FA для удаленного доступа. Если специалист еще работает и планирует работать дальше - не будет он такой ерундой заниматься. Но это мой опыт. Не исключаю, что у коллег было обратное.
2. Похоже, сетевики не учли наличие ИБ в пищевой цепочке.
Если:
- правильно выстроить процесс управления учетными записями
- внедрить стандарты и шаблоны безопасной конфигурации сетевого оборудования
- выстроить контролируемый безопасный процесс управления сетевым оборудованием
- отправить логи необходимой глубины для обработки в SOC, описав принципы формирования инцидента и плейбуки реагирования
То потертые сетевым диверсантом логи все равно уже будут лежать на серверах ИБ, и если попадут под описание критериев инцидента SOC, то правда вскроется со скоростью, сопоставимой с регистрацией инцидента доступности. Ну, или немного медленнее, но сетевикам вся информация уже придет в тикете от SOC.
ИБ и сетевики не должны любить друг друга, но использовать ресурсы и экспертизу для общего блага компании обязаны.
Post #645
591

- 👍 1
- 🔥 1