TGViewer
GETMOBIT: beyond workspace GETMOBIT: beyond workspace @getmobit_beyond_workspace · 193 subscribers
Post #228 33
Уязвимости Citrix NetScaler: почему одной защиты шлюза уже недостаточно

Недавняя публикация в SecPost о критических уязвимостях в Citrix NetScaler вновь показывает, насколько опасной точкой российской инфраструктуры может стать шлюз, открытый в интернет.

На наш взгляд, здесь важно обратить внимание не только на конкретные уязвимости, но и на саму архитектуру удаленного доступа.

Уязвимости такого ПО, как NetScaler, относятся к наиболее опасным, особенно когда оперативно получить обновления безопасности невозможно. Это буквально открытые из интернета ворота в инфраструктуру VDI.

Во-первых, шлюзы нельзя спрятать внутри корпоративной сети, они всегда на периметре, то есть доступны отовсюду.

Во-вторых, компрометация доступа в VDI — это получение доступа в «святая святых»: виртуальные рабочие места в обязательном порядке используются там, где данные слишком чувствительны, чтобы оставлять любые следы на рабочих станциях, в особенности удаленных.

И такие риски требуют решительных действий. Отключить уязвимый шлюз — значит остановить бизнес-процессы, что для крупных корпораций неприемлемо. С другой стороны, нельзя просто взять и включить все конечные устройства в контролируемую зону. Это глобальная переделка информационного ландшафта, которую невозможно сделать достаточно быстро и без огромных вложений.

Что же делать?
Ответ лежит на поверхности. Вектор атаки на шлюз, открытый в интернет, заключается в подключении чужого устройства. Значит, надо обеспечить подключение только доверенных устройств.

А это — главный постулат Zero Trust Architecture. Причем на последней миле, от конечного устройства до точки входа в информационную систему, это можно сделать без глобальных перемен. Средства защиты на основе ZTA просто заблокируют сетевой доступ еще до подключения злоумышленника с недоверенного устройства.

Аутентификация устройства, усиленная или строгая криптографическая, станет первым замком, отсекающим хакера еще до получения сетевого доступа. И этот контур защиты не зависит от того, насколько быстро была обнаружена и закрыта уязвимость непосредственно в шлюзе.

В решениях Getmobit такой подход реализуется на уровне управляемых конечных устройств и контроля доступа к корпоративной среде. То есть защита строится не только вокруг VDI-шлюза, но и до него — на участке от конечного устройства до точки входа в информационную систему.

Это не временная защита на случай очередной уязвимости. Это повод начать внедрять ZTA везде, где удаленный пользователь получает доступ к критической инфраструктуре.
Практика показывает, что реактивная безопасность больше не работает. Защищать инфраструктуру нужно на всех ее участках. Тогда даже вновь обнаруженные уязвимости — а в наше время обнаружение уязвимости действительно всего лишь вопрос времени — не станут точкой отказа и причиной постоянной головной боли служб кибербезопасности.

Хотите знать больше про ZTA и как защищать VDI-инфраструктуру? Оставайтесь с нами и приглашайте коллег. Мы продолжим развивать экспертизу и делиться инсайтами по этой теме.

Наш сайт. Мы в МАХ и ВК
Подписаться 📌 | Забустить 🚀

#GETMOBIT #ZTA #zerotrust #безопасность #VDI
  • ❤ 2
  • 👍 2
  • 🔥 1
More from @getmobit_beyond_workspace
  1. Oct 2, 2026100 устройств = 100 проблем. Почему мини-ПК не станет управляемым тонким клиентом На рынке…
  2. Sep 28, 2026Post #226
  3. Sep 26, 2026video post
  4. Sep 26, 2026Завершилась наша поездка в Казань на «Критически важно 2026». Здорово было выступить со сц…
  5. Sep 25, 2026Цена нулевого доверия: сколько стоит управляемое рабочее место Сегодня GETMOBIT на конфере…
  6. Sep 24, 2026✔️ Почему VDI-протокол - это больше, чем набор функций VDI-платформы часто сравнивают по ч…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →