🟢 Теперь СОРМ будет непрерывно сообщать на пульт управления о действиях администраторов.
В приказе прописан API... коробка будет слать JSON-запросы по HTTPS. Причем в полях
alpha и omega зашиты ID организации и самой железки. Любой вызов /bin/bash, sudo, iptables, rm, kill, а также редактирование файлов /etc/passwd, /etc/shadow и sshd_config. Открыл консоль на СОРМе - лог моментально улетел.🟢 Для учеток СОРМ минимальная длина пароля теперь 15 символов (спецсимволы, регистры, вот это всё),
admin/admin больше не годится 😬. Срок жизни пароля не более 90 дней. Пять неверных попыток входа - перманентный бан учетки без возможности авторазблокировки. Если местный эникей с бодуна залочит учетку от СОРМ, разблокировать ее, видимо, придется через объяснительную куда надо 👮♂️🟢 В тексте прописано, что использование низкоуровневых интерфейсов управления сервером (IPMI, iLO) запрещено выставлять в открытую сеть. На физическом уровне СОРМ должен стоять в отдельном запертом шкафу, а все свободные интерфейсы ввода-вывода должны быть опечатаны или закрыты механическими замками (привет эпохе суперклея в USB-портах).
🟢 Если СОРМ поднят как виртуалка, хостеру выкатывают адские требования... изоляция потоков, фильтрация трафика между виртуалками, контроль запуска образов и запрет на перенос VM на неконтролируемые хосты.
ИМХО, философский смысл в том, что за последние пару лет инфраструктура контроля разрослась до невероятных масштабов. ТСПУ и СОРМы уже стоят везде где только можно. Но обслуживают их (на базовом уровне) обычные инженеры в региональных ДЦ.
Главные админы понимают, что если условная хацкерская-группировка (или просто уволенный админ) проломит СОРМ, она получит возможность управлять блокировками и поднимать скрытые туннели внутри защищенного контура. Поэтому Скайнет теперь начинает следить за теми, кто обслуживает Скайнет 🙂
Типичный 🥸 Сисадмин