Solarverse · безпека перед запуском

Solarverse · тринадцять документів

Безпека перед запуском

Дванадцять документів описують один майбутній стан — систему, захищену від несанкціонованих дій. Побудовані однаково: спершу виклик, потім галузева практика, наприкінці наша пропозиція.

Люди
Кілька десятків працівників, майже всі в офісі
Сервер
Виділений, обліковий запис на компанію; системного адміністратора в штаті немає
Треба ухвалити
66 рішень керівництва

Рамка: усе закладається зараз

Робочої системи ще немає, є лише тестове середовище, де відпрацьовується обмін з 1С. І це якраз зручний момент: поки система не запущена, кожна вимога до безпеки — це просто пункт у завданні розробникам. А от після запуску та сама вимога означатиме зупинку приймання й перенавчання людей.

  • В офісідосить браузера, логіна й пароля: офісна мережа вже дозволена.
  • Поза офісомспершу вмикають VPN, потім вводять логін, пароль і одноразовий код із застосунку на телефоні.

Розрізняємо адміністратора доступів (ваш працівник, видає і закриває доступи), технічний супровід (зовнішній підрядник, обслуговує сервер, доступів не роздає) і технічного директора (затверджує правила й рішення про зупинку).

Три основні задачі

Решта документів — доповнення: копії й відновлення, доступи при звільненні, канал 1С, знеособлення, пошта, інциденти, пристрої, оновлення. Починається все з 01 · Сучасні підходи — рамки, у якій ухвалюють решту рішень.

Умови запуску — до першого справжнього клієнта

  1. Навчальне відновлення з резервних копій пройдене, час заміряно 05 · Резервні копії.
  2. Підключення лише через VPN, офісну мережу або канал 1С; назовні відкритий тільки вхід у VPN 02 · Розмежування доступу.
  3. Права обмежено за ролями; поза офісом сеанс завершується після 30–60 хвилин бездіяльності 03 · Захист під примусом.
  4. Обмін з 1С іде від службового облікового запису; ключ доступу має господаря й дату заміни; тестове середовище знеособлене 07 · Інтеграція з 1С, 08 · Знеособлення.
  5. Три журнали пишуться, строки зберігання задано, друга копія лежить поза сервером 04 · Контроль дій.
  6. Облікові записи звірено з кадровим списком і не перенесено з тестового середовища; за кожним службовим закріплено людину. Призначено адміністратора доступів і відповідального за інциденти, в обох є заступники 06 · Прихід і звільнення, 10 · План дій при інциденті.

Частина рішень — налаштування, а частина потребує доробок. Захист під примусом робимо окремо від запуску: підставна копія має повторювати будову робочої системи, тому, якщо збудувати її зарано, доведеться переробляти. Зараз потрібні принцип і рішення, кому піде сигнал.

Комплект

  1. 00ОглядРамка, умови запуску, склад комплекту
  2. 01Сучасні підходиПогодити рамку і підтвердити, чого не купуємо
  3. 02Розмежування доступуЯк працівники заходять здалеку і кому одноразовий код
  4. 03Захист даних під примусомПринцип: окрема підставна копія, а не приховування
  5. 04Контроль дій користувачівЧи записувати перегляди і скільки зберігати журнали
  6. 05Резервні копії й відновленняСкільки годин без системи витримаємо
  7. 06Прихід і звільнення працівникаХто веде доступи
  8. 07Інтеграція з 1СЧи пускати 1С лише з відомих адрес
  9. 08Знеособлення тестових данихЧи лишати в копіях справжні прізвища й суми
  10. 09Пошта й фішингЧи підтверджувати реквізити голосом
  11. 10План дій при інцидентіХто зупиняє роботу
  12. 11Гігієна пристроїв і паролівЧи дозволяємо особисті пристрої
  13. 12Оновлення й патчіСтрок на критичне виправлення

Рішень відмічено 0

Терміни, спільні для всього комплекту

Робоча система — де компанія працюватиме щодня; ще не існує. Тестове середовище — копія для перевірки змін. Знеособлення — заміна прізвищ, телефонів і сум на вигадані.

VPN — захищений канал: сервер бачить віддалений пристрій як офісний. Двофакторна автентифікація — крім пароля ще й одноразовий код із застосунку на телефоні (не SMS).

Ключ доступу — довгий пароль для програм замість людини. Службовий обліковий запис — «працівник», від імені якого йде обмін з 1С.

Адміністратор доступів — ваш працівник: видає і закриває доступи. Технічний директор — ваш керівник: затверджує правила й рішення про зупинку. Технічний супровід — зовнішній підрядник: обслуговує сервер, доступів не роздає.

01Вступ

Сучасні підходи

РішенняПогодити рамку і підтвердити, чого не купуємо

Тут зібрано, як галузь розв'язує три задачі: обмеження доступу, підставні дані й контроль дій. Перелік довгий, а беремо небагато, і керівництву варто розуміти, чому. Безпека — це не кількість куплених систем, а кілька рівнів захисту: якщо один не спрацював, наступний ще тримає.

1. Обмеження доступу

У галузі виходять із нульової довіри: мережа сама по собі ще не привід довіряти, тому перевіряють кожне звернення. VPN (захищений канал) під'єднує пристрій поза офісом так, що сервер бачить його як офісний. Технічні різновиди каналу на ваше рішення не впливають. Важливіше, як людина потрапляє в канал: через єдиний обліковий запис компанії чи профіль, виданий вручну (02 · Розмежування доступу).

Єдиний вхід (SSO) — один обліковий запис на пошту, систему й канал: закрили запис, закрилося все. Щоправда, працює це лише за двох умов. Перша: у робочій системі вимкнено вхід за власним паролем. Друга: жоден запис, зокрема службовий, не заходить в обхід єдиного входу. Інакше людині закриють пошту, а її власний пароль від системи працюватиме далі.

Поверх пароля додають одноразовий код або апаратний ключ. Доступи звільненого у великих компаніях знімає кадрова система, а в нас це робитиме адміністратор доступів за регламентом (06 · Прихід і звільнення працівника).

2. Підставні дані

Маскування — у копії прізвища, телефони й суми замінюють вигаданими, а з тестового середовища до справжніх даних дороги немає (08 · Знеособлення тестових даних).

Приманки-канарки — підставні записи, до яких немає причин звертатися: неіснуючий клієнт, зайвий ключ доступу. Але приманку треба виключити з обміну з 1С, зі звітів і зі списків, інакше рутина смикатиме сигнал щодня і його перестануть читати.

Є ще режим під примусом: другий пароль, який відкриває нешкідливу підміну і тихо сповіщає керівництво (03 · Захист даних під примусом).

3. Контроль дій

Журнал на зламаному сервері підчистять разом з ним, тому копію тримають окремо. Для цього є сховище лише на дозапис (WORM) — копія, куди можна тільки додавати. Працює це, лише якщо сховище лежить в окремому обліковому записі, бажано в іншого постачальника, і лишається незмінним весь строк зберігання. Тоді вирізати рядок не зможе ніхто, навіть технічний супровід. Щоправда, власник того облікового запису може знищити сховище цілком — на цей випадок потрібен окремий сигнал.

SIEM зіставляє журнали з усієї техніки, UEBA порівнює дії з «нормою» посади, а DLP стежить за виходом даних назовні.

Аудит на рівні застосунку записує не лише зміни, а й перегляди та вивантаження, і бачить саме дію людини, а не «звернення до бази». Скажімо, хтось надрукував прайс постачальника: для бази це звичайний перегляд картки, а на рівні застосунку видно, що сталося (04 · Контроль дій користувачів).

Як людина заходитиме

В офісі все просто: відкриваєте систему у браузері, вводите ім'я і пароль — більше нічого. Поза офісом спершу запускаєте на ноутбуці програму захищеного каналу і входите в неї робочим записом, а потім входите в систему як завжди, тільки ще з одноразовим кодом із застосунку. Без каналу система ззовні не відкриється. Хто працює лише в офісі, нічого не встановлює.

Що пропонуємо

  • Захищений канал з корпоративним входом. Одноразові коди — не всім, а тим, у кого широкий доступ або хто працює віддалено. Інженер із дому без каналу системи не бачить.
  • Вхід у робочу систему — власним паролем; доступи відкриває і закриває адміністратор доступів за регламентом (06 · Прихід і звільнення працівника). Загублений телефон роботу не зупиняє: одноразовий код надішлють людині на робочу пошту, або адміністратор доступів тимчасово зніме для неї вимогу коду. Паперових резервних кодів у робочій системі немає — вони є лише для пошти й облікового запису постачальника сервера, і саме ці аркуші лежать у сейфі (11 · Гігієна пристроїв і паролів).
  • Аудит на рівні застосунку за коротким переліком чутливих подій; копія журналу йде в сховище лише на дозапис. Скільки зберігати і хто читає щотижневе зведення — у 04 · Контроль дій користувачів.
  • Маскування копій: у тестовій базі замість справжнього клієнта вигадані дані, тому таку копію можна дати підряднику. Вхід проєктуємо так, щоб пізніше додати другий пароль.
  • Назовні відкриваємо лише те, без чого не обійтися, а база даних, керування сервером і панель постачальника сервера доступні тільки через канал. Сюди ж входять шифрування, ключі доступу в окремому сховищі й найменші права: кожен має лише те, що потрібно для роботи, і це періодично переглядають.
  • Решта — у своїх документах: 05 · Резервні копії й відновлення, 07 · Інтеграція з 1С, 09 · Пошта й фішинг, 11 · Гігієна пристроїв і паролів, 12 · Оновлення й патчі.

Має сенс пізніше

ZTNA — доступ не до всієї мережі, а лише до конкретної системи — знадобиться, коли поза офісом працюватимуть десятки людей.

До єдиного входу повернемось, коли буде чим підтвердити обидві умови з розділу 1: вхід за власним паролем у робочій системі вимкнено, і жоден запис, зокрема службовий, не заходить в обхід. Тоді ж доведеться закрити його слабке місце: якщо постачальник входу збоїть, зупиняються всі, тому потрібен іменний аварійний адміністраторський вхід.

Апаратні ключі й вхід без пароля мають сенс, коли єдиний вхід охопить і пошту, і систему; автоматичне зняття доступів — коли з'явиться кадрова система. А от приманки-канарки — коли є кому читати сигнал і куди покласти приманку, щоб її не чіпав обмін з 1С.

Що не беремо і чому

Це робочі рішення, але не для нашого масштабу.

  • SIEM. Живе лише з людиною, яка щодня розбирає сигнали. У нас замість нього перелік чутливих подій і зведення.
  • UEBA. На кількох десятках людей «норма» не набирається: інженер у тиждень, коли LAB закриває квартальний хвіст ремонтів, виглядає для неї як відхилення.
  • DLP. Замість неї обмежуємо вивантаження правами: дозволяємо його лише тим, кому воно потрібне за роллю, і кожне лишає слід у журналі. Незручність одна — решті доводиться просити файл. А від копіювання з екрана й фотографування не захищає ні наш підхід, ні DLP.
  • EDR на кожній машині — це не лише ліцензія, а й людина, яка читатиме тривоги.
  • PAM має сенс на значно більшому штаті. У нас адміністраторський доступ мають адміністратор доступів і технічний супровід, тож іменні доступи й журнал дають те саме.
  • Мікросегментація ділить мережу на десятки внутрішніх ділянок зі своїми правилами, а вести їх нема кому. Закрити зайві входи й не публікувати базу — базова умова з переліку вище, а не мікросегментація.

Спільне в них одне: усі вони вміють помітити рідкісне, але ціна за це — щоденний розбір тривог, окрема повна зайнятість, якої в штаті не буде. Адміністратор доступів читає зведення, а не чергує біля сигналів.

Межі рішення

  • Не захищає від дій працівника в межах його прав.
  • Не замінює порядок дій на випадок інциденту: його пишуть заздалегідь, з однією відповідальною людиною (10 · План дій при інциденті).
  • Не закриває фізичний доступ до техніки, копіювання з екрана й фотографування.
  • Не працює без людини, яка читає щотижневе зведення.

Що вирішити

Відмічено 0 з 4

Терміни

VPN (захищений канал) — під'єднує пристрій до робочої мережі, ніби він в офісі; ZTNA — те саме, але до окремої системи. Єдиний вхід (SSO) — один обліковий запис на всі служби компанії. PAM — видає адміністраторські паролі на час. Приманки-канарки — підставні записи, звернення до яких означає витік. Сховище лише на дозапис (WORM) — місце для копій, куди можна тільки додавати.

SIEM збирає журнали й шукає підозріле. UEBA порівнює дії зі звичною нормою. DLP наглядає за даними на виході. EDR стежить за поведінкою на комп'ютері.

02Основна задача

Розмежування доступу

РішенняЯк працівники заходять здалеку і кому одноразовий код

Робочу систему ще проєктують, тож правило «хто і звідки може зайти» варто закласти зараз — після запуску та сама зміна означатиме простій складу. Ухвалити треба два головні рішення: як працівники заходитимуть здалеку і кому вмикаємо двофакторну автентифікацію. Решта випливає з них.

Виклик

Директор у відрядженні відкриває систему з готельного Wi-Fi. Комірник у зоні приймання працює з планшета, а Wi-Fi там ловить погано, тож планшет тихо перемикається на мобільний інтернет — і для сервера він уже «не в офісі». А у працівника, який звільняється, лишається записаний у блокноті пароль, і він досі працює.

Корінь у всіх трьох випадках один: сторінку входу видно з будь-якої точки інтернету, і від стороннього її відділяє лише пароль. А пароль підбирають, підглядають через плече, а часом працівник сам диктує його тому, хто назвався «підтримкою».

Майже всі працівники сидять в офісі, тож найдешевший захист напрошується сам: пускати лише з офісної мережі. Щоправда, одиниці працюють віддалено, а ще є службовий доступ до сервера — через нього технічний супровід оновлює і лагодить.

Як це вирішують

Це не той VPN, про який ви чули. Побутовий VPN обходить блокування. Тут навпаки: службовий пропуск робить домашній ноутбук частиною офісної мережі. Сторінка входу зникає з інтернету — а до дверей, яких не видно, пароль не підбереш.

Свій канал на власному сервері

Запасний варіант
Суть
VPN на нашому сервері, профілі роздають вручну
Вартість
низька
Надійність
висока, поки профілі не забувають відкликати
Складність експлуатації
висока: кожен пристрій підключають руками

Керований канал

Пропонуємо
Суть
кого пускати, вирішує служба входу постачальника пошти
Вартість
середня: місячна плата за кожного працівника
Надійність
висока: аварія служби входу спиняє лише нові підключення
Складність експлуатації
низька: список той самий, що для пошти

Доступ через посередника

Суть
сторінка чужого сервісу; ставити нічого не треба
Вартість
висока
Надійність
середня: аварія чужого сервісу спиняє і нас
Складність експлуатації
низька, але службовий доступ ведуть окремо

A. Свій канал. Ні від кого не залежимо, ні за кого не платимо. Зате все робиться руками: профіль підключення на кожен пристрій видає адміністратор доступів, і він же відкликає його, коли людина йде. Саме про це найчастіше й забувають — і людина, яка давно звільнилася, досі може зайти.

B. Керований канал. Кого пускати, тут вирішує служба входу вашого постачальника корпоративної пошти, Google чи Microsoft — та сама, що впускає в пошту. Сам канал іде прямо на наш сервер, і це головна відмінність від C. Застосунок каналу на пристрій ставлять так само, але профілів руками не роздають: працівник входить у застосунок робочою поштою, а список веде адміністратор доступів там же, де заводить пошту. Щоб це працювало, потрібен корпоративний домен пошти. Мінуси теж є: плата за кожного і одразу дві зовнішні залежності — канал і пошта.

C. Через посередника. Найлегший шлях: відкрив сторінку сервісу — і працюєш. Але весь доступ іде через чужі сервери. Вони бачать усе, що ми передаємо, і стають точкою відмови.

Що пропонуємо

Спосіб доступу — B. Він одним механізмом закриває обидва входи — працівника через браузер і службовий доступ технічного супроводу до машини. Інакше службовий доступ довелося б вести окремим списком, який хтось має не забувати чистити. Входити тим самим обліковим записом і в саму робочу систему теж має сенс, але пізніше — у цю пропозицію це не входить.

Якщо корпоративного домену пошти не буде, беремо A: тоді у кожного профілю є господар, а відкликання входить до процедури звільнення (06 · Прихід і звільнення працівника). Для складу зміна одна: планшет не повинен сам перескакувати на мобільний інтернет — або без SIM-карти, або з постійно ввімкненим каналом.

Двофакторна автентифікація — додатковий рівень

Це рівень поверх мережевого, не заміна. Увімкнути її собі система дозволяє з першого дня — код у профілі людина вмикає сама. А якщо телефон із застосунком загубився? Паперових резервних кодів робоча система не видає — такої можливості в ній просто немає. Тому виходів два: код надсилають листом на робочу пошту або адміністратор доступів тимчасово знімає вимогу коду — за письмовою процедурою, впевнившись, що це справді той працівник. Паперові резервні коди потрібні в іншому місці: для пошти й облікового запису постачальника сервера, де вони справді є (11 · Гігієна пристроїв і паролів).

Змусити увімкнути код система вміє лише всіх одразу, вибірково — ні. Тому без доробки це лишається добровільним: адміністратор доступів раз на місяць звіряє список і нагадує. З доробкою система не впустить людину, поки код не увімкнено. Вмикаємо тим, у кого широкий доступ (керівникам, фінансам, адміністратору доступів), і всім, хто працює віддалено. Поголовно — ні. Сеанс завершуємо після 30–60 хвилин бездіяльності.

Як це працює на практиці

Перше підключення — одноразово, близько чверті години на людину.

  1. Адміністратор доступів заводить працівника і його пристрій у панелі каналу.
  2. На ноутбук, планшет чи телефон ставлять один застосунок — програму каналу з сайту постачальника. Ставить адміністратор доступів або сам працівник за короткою інструкцією.
  3. Профіль підключення з'являється в тому ж застосунку. У варіанті B він приходить сам, щойно працівник увійшов робочою поштою; у A файл профілю адміністратор доступів видає особисто.
  4. Тоді ж у профілі робочої системи вмикають одноразовий код: система показує квадратик, а працівник наводить на нього застосунок на телефоні.

Щоденний вхід поза офісом — секунд десять.

  1. Відкрити застосунок каналу.
  2. Натиснути «підключитися».
  3. Відкрити браузер на адресі системи.
  4. Ввести логін і пароль.
  5. Ввести шестизначний код із застосунку на телефоні.

В офісі цих кроків немає: відкрив браузер — логін і пароль. Застосунок каналу стоїть і на офісних пристроях, але мовчить. Кнопка «підключитися» знадобиться, лише якщо планшет зістрибнув на мобільний інтернет або інтернет в офісі ліг — посеред приймання це втрата хвилини, а не даних. 1С заходить окремим каналом, за ключем доступу (07 · Інтеграція з 1С).

Звільнення. Коли людині блокують робочу пошту, закривається і канал — щоправда, не тієї ж миті, а в межах інтервалу перевірки, скажімо доби. А от відкликання її пристрою в панелі каналу відсікає доступ миттєво. У процедуру звільнення закладаємо обидві дії — і записаний у блокноті пароль уже нічого не важить.

Межі рішення

  • З інтернету зникає саме сторінка входу працівників. Точка обміну з 1С лишається видимою ззовні — її тримають ключ доступу і перелік дозволених адрес (07 · Інтеграція з 1С).
  • Кабінет клієнта лишається поза каналом: клієнтів у службову мережу не заведеш.
  • Від людини, яка вже всередині, канал не захищає. Далі працюють ролі й журнал дій (04 · Контроль дій користувачів).
  • Не захищає він ні від зараженого домашнього комп'ютера — пропуск заведе в мережу і його, — ні від коду, який працівник сам продиктував шахраям під виглядом підтримки. А ще адміністратор доступів може скинути людині другий фактор — це штатний спосіб обійти двофакторну (09 · Пошта й фішинг).
  • Канал — єдина точка відмови для віддаленої роботи, і хтось має його вести. Якщо він упаде, віддалені не зайдуть, а офіс працює далі. Відновлює технічний супровід (10 · План дій при інциденті).

Що вирішити

Відмічено 0 з 4

Терміни

VPN (захищений канал) — під'єднує пристрій до робочої мережі, ніби він в офісі. Профіль підключення — налаштування каналу для одного пристрою; це не пароль. Службовий доступ до сервера — вхід не в програму, а до самої машини; через нього технічний супровід оновлює і лагодить.

Служба входу — сервіс, який підтверджує особу при вході; у варіанті B це постачальник корпоративної пошти. Корпоративний домен пошти — адреси не @gmail.com, а @назва-компанії.

Двофакторна автентифікація — вхід, де крім пароля потрібен одноразовий код: число із застосунку на телефоні (у SMS не приходить). Резервні коди — запасні коди на папері; робоча система їх не видає, а поштові й провайдерські записи — видають.

Ключ доступу — довгий пароль, яким одна програма впізнає іншу; ним 1С підтверджує, що дані її.

Адміністратор доступів — ваш працівник, який видає й закриває доступи. Технічний супровід — зовнішній підрядник, який тримає сервер.

03Основна задача

Захист даних під примусом

РішенняПринцип: окрема підставна копія, а не приховування

Ідеться про рівень поверх звичайного входу: другий пароль, який під тиском відкриває не робочу систему, а її несправжню копію. Закласти це, поки вхід лише проєктується, дешевше, ніж переробляти потім.

Виклик

Уявіть: керівник складу ввечері вдома відкриває систему з телефона, а поруч стоїть людина і каже, що саме показати. Пароль тут не захищає, бо його щойно ввели добровільно. Усе, що з'явилося на екрані, — залишки, серійні номери, перелік контрагентів, суми за ремонтами, — вважайте сфотографованим.

У такого захисту є назва — пароль під примусом. Так уміють деякі захищені телефони: під другим кодом апарат виглядає майже порожнім. Одразу скажемо чесно: цей рівень працює лише поза офісом. Проти примусу в самому офісі він не допоможе взагалі — там працює тільки метод A з таблиці нижче.

Як це вирішують

Менше на екрані

Беремо зараз
Суть
Кожен бачить лише потрібне для роботи; поза офісом сеанс короткий
Вартість
низька
Надійність
низька: дані справжні, просто їх менше
Складність експлуатації
низька

Другий пароль і несправжня копія

Після запуску
Суть
Другий пароль веде в копію з вигаданими даними, а керівництву йде тихий сигнал
Вартість
середня
Надійність
середня: рятує при разовому відкритті під наглядом, але не при тривалому доступі
Складність експлуатації
середня: окремий сервер, свої оновлення, щоквартальне освіження

Справжні дані лише з офісу

Не беремо
Суть
Поза офісною мережею робоча система не відкривається
Вартість
висока
Надійність
висока поза офісом; в офісі не рятує, як і B
Складність експлуатації
висока: віддалена робота зникає

A. Розмежування звужує те, що може з'явитися на екрані. Скажімо, керівникові складу закупівельні ціни для роботи не потрібні, тому з його екрана їх і приберуть. А от залишки й серійні номери лишаться, бо без них він складу не веде (02 · Розмежування доступу). Поза офісом сеанс сам завершується після 30–60 хвилин бездіяльності, а закрити доступ можна однією дією. Щоправда, все, що лишилося на екрані, — справжнє.

B. Ззовні все однаково: та сама адреса, той самий екран входу, те саме ім'я користувача, той самий одноразовий код із застосунку. У працівника два паролі: перший веде в робочу систему, а другий — на окремий сервер із несправжньою копією. Той, хто стоїть поруч, різниці не побачить.

C. Поза офісною мережею робочої системи немає — навіть через VPN нічого не відкриється. Але розплачуються всі, хто працює не з офісу: віддалена робота зникає.

Що пропонуємо

A — беззаперечно, це частина проєктування входу. B: властивість входу закладаємо зараз, копію будуємо потім. C не беремо: під ризиком кілька людей, а незручність лягла б на всіх.

Вхід ми проєктуємо так, щоб той самий працівник потрапляв у різні примірники системи залежно від того, який пароль увів. Другого пароля не видно ні в списку працівників, ні в налаштуваннях, і окремих витрат це не потребує. А от саму копію завчасно не будуємо: робоча система ще змінюватиметься, і кожну зміну довелося б повторювати в копії. Копія — найскладніша річ з усього комплекту, і потрібна вона під найрідкісніший сценарій.

Чому копія, а не просто сховати зайве у справжній системі? Бо приховане завжди можна показати одним налаштуванням, а копія не покаже того, чого в ній немає. Робитиме її той самий інструмент, яким знеособлюють тестові дані (08 · Знеособлення тестових даних), а він потрібен у будь-якому разі. Щоправда, спільний тут лише інструмент, а не обсяг роботи. Тестовому середовищу досить «Контрагента 001». А от копії потрібні правдоподібні фірми, узгоджені серійні номери, суми в реальному діапазоні й власний сервер із супроводом. Освіжати копію доведеться щокварталу: підтягувати дати до поточної й додавати кілька свіжих документів на день. Інакше «нічого за сьогодні» стане помітно за секунди.

Якщо братися за копію, то з двома умовами.

Сигнал іде не через систему. Вхід під другим паролем тихо сповіщає трьох-чотирьох керівників окремим каналом на телефон. Той, хто його отримав, дистанційно закриває працівникові доступ і зв'язується з ним, а далі все йде за загальним порядком (10 · План дій при інциденті). Ні на екрані, ні в робочій системі нічого не з'являється. Зате копія веде свої журнал входів і журнал дій: туди запишеться і сам вхід, і те, які екрани людина відкривала. Після епізоду це єдине джерело для розбору.

Копію впізнає свій і не помічає сторонній. Головний ризик — не зловмисник, а помилка. Скажімо, працівник переплутав паролі й пів дня оформлював приймання обладнання в несправжній копії: клієнтові сказав, що прийнято, а в робочій системі порожньо. Тому потрібна умовна ознака: свій упізнає її одразу, а сторонній не помітить. Наприклад, склади названі інакше або першим у списку контрагентів стоїть неіснуючий. Саму ознаку в пам'ятку не записують, а розповідають про неї усно.

Межі рішення

  • Захищає від разового примусу під наглядом, але не від того, хто отримав доступ надовго або знає компанію зсередини: неузгодженості й незнайомі назви впадуть в око вже за пів дня.
  • Не діє ані проти примусу в самому офісі, ані тоді, коли систему вже відкрито або працівник віддав обидва паролі. І не поверне того, що встигли вивантажити раніше.
  • Якщо копію не оновлювати разом із робочою системою, вона перестає бути на неї схожою.
  • Не захищає саму людину. Безпека працівника важливіша за дані. Віддати справжній пароль — його право, а не порушення. Другий пароль — можливість, а не обов'язок.
  • Не для офіційних перевірок і правоохоронних органів. Показати їм вигадані дані — це не захист, а підроблення документів, і відповідатимуть за нього компанія та її керівництво. У пам'ятці має бути сказано прямо: на офіційній перевірці — тільки справжній пароль.

Що вирішити

Вирішуємо зараз

Вирішуємо, коли візьмемося за B

Відмічено 0 з 6

Терміни

Пароль під примусом — другий пароль працівника: відкриває не робочу систему, а несправжню копію, і тихо сповіщає керівництво.

Несправжня копія — окремий примірник системи з тим самим виглядом екранів, але з вигаданими контрагентами й сумами.

Одноразовий код — код із застосунку на телефоні, який вводять після пароля.

VPN — захищений канал, яким працівник з дому працює як в офісі.

04Основна задача

Контроль дій користувачів

РішенняЧи записувати перегляди і скільки зберігати журнали

Дані зазвичай виносить не зломщик ззовні, а свій працівник із законним доступом. Тому керівництву треба вирішити, що система запам'ятовує, хто це читає і як реагує компанія.

Виклик

Менеджер з продажу за тиждень до заяви на звільнення відкриває список клієнтів і натискає «зберегти у файл»: контакти, ціни, історія ремонтів виходять одним рухом, і формально порушення немає. Того ж тижня комірник відкриває півтори сотні карток за зміну, удвічі більше звичного. У неділю о другій ночі хтось заходить під обліковим записом людини, яка у вихідні не працює.

Жодна з цих подій сама по собі не порушення, але якщо система їх не записала, розбиратися немає в чому — ні підтвердити підозру, ні зняти. Зміни система й так записує сама, а от переглядів і вивантажень не пам'ятає.

Як це вирішують

Закрити вивантаження

Починаємо з цього
Суть
списки у файл зберігають одиниці; є журнал входів і змін
Вартість
низька
Надійність
закриває найпростіший канал, але сліду від переглядів і вивантажень не лишає
Складність експлуатації
майже нульова

Вибірковий журнал і захищена копія

Пропонуємо
Суть
A плюс запис чутливих переглядів і вивантажень, копія у сховищі лише на дозапис, зведення керівнику; норму рахує система, рішення за людиною
Вартість
середня
Надійність
подію видно й через півроку, записане не підробити
Складність експлуатації
щотижневе читання зведення; запис переглядів додають окремо для кожного обраного місця

Автоматичні пороги

Суть
B, але при відхиленні система сама обмежує людину
Вартість
висока
Надійність
часто спрацьовує на невинних, тому довіра до сигналів зникає
Складність експлуатації
переписування правил і розбір скарг

A. Закрити вивантаження. Забрати право зберігати списки у файл у всіх, кому воно не потрібне. Масове вивантаження — головний шлях, яким базу виносять, а найпростіший його спосіб закривають самими правами, без програмування.

B. Вибірковий журнал і захищена копія. Записуємо не все, а за затвердженим переліком: вивантаження і друк списків, перегляд усього списку клієнтів і закупівельних цін, зміни прав, невдалі входи, зміну пароля чи пошти. Перелік короткий свідомо: рядків від переглядів набігає у рази більше, ніж від змін.

C. Автоматичні пороги. Комірник у день великої партії виглядає для системи як викрадач даних, а зупинений склад коштує дорожче за сам ризик.

Що пропонуємо

Беремо B — він уже містить A. А починати варто саме з A: він коштує вам найменше, а прибирає найбільше.

Журнал, який не почистити тихо. Записи в системі почистити можна, але в нумерації лишиться діра. Крім того, щодня копія журналу лягає у сховище лише на дозапис: видалити її не вийде навіть із повним доступом до сервера, а ключ тримає адміністратор доступів, не технічний супровід. Щоправда, з повними правами журнал можна просто вимкнути. Тоді не буде ні рядка, ні діри — лише тиша замість звичного потоку подій. Тому вимкнення теж іде у зведення.

На практиці підозру видають чотири ознаки. Перша — людина переглядає або вивантажує помітно більше, ніж звично на її посаді. Друга — заглядає в чужі записи, як-от картки ремонтів з іншого складу. Третя — вхід у неробочий час. Четверта — зміна пароля або пошти. Перші місяці система лише рахує норму, а пороги ставлять на посаду, не на людину: пропонує їх адміністратор доступів, затверджує технічний директор.

Градація реакції замість автоблокування. Спершу система лише тихо записує. Далі — сигнал керівнику. Потім м'які обмеження: зняти вивантаження або звузити, які записи людина бачить. І лише в кінці — ручна «червона кнопка». Відключити працівника вирішує людина, а не поріг.

«Червона кнопка». Адміністратор доступів з ноутбука чи телефона відкриває картку працівника і натискає «Відключити» — технічний супровід не потрібен. Доступ обривається разом з відкритими вкладками: навіть планшет на складі попросить пароль. Від команди до відключення — не більше 15 хвилин, однаково вдень, вночі й у вихідні. Пошту й віддалений доступ забирають окремо, за бланком звільнення (06 · Прихід і звільнення працівника).

Про ідею віддати правила штучному інтелекту. Як разова вправа це годиться: вийде кілька зрозумілих правил, які люди прочитають і виправлять. А от у ролі постійного судді — ні, бо рішення, якого ніхто не пояснить працівникові, компанія не захистить. Свідомо вирішіть, що з контрагентів і цін віддавати зовнішньому сервісу (08 · Знеособлення тестових даних).

Людей треба попередити. Прихований нагляд не має ні юридичної, ні моральної сили. А от положення про фіксацію дій, підписане при прийомі, перетворює журнал на доказ і саме собою стримує.

Межі рішення

  • Хто бачить дані на екрані, винесе їх, сфотографувавши телефоном.
  • Навіть із закритим вивантаженням можна надрукувати звіт, скопіювати список з екрана або зайти програмним доступом, яким працює обмін з 1С. Від цього захищають права доступу, а не журнал (02 · Розмежування доступу).
  • Журнал не запобігає, а пояснює постфактум; що робити після сигналу — 10 · План дій при інциденті.

Що вирішити

Відмічено 0 з 6

Терміни

Вивантаження (експорт) — збереження списку у файл для Excel.

Журнал входів — хто, коли і звідки заходив, з невдалими спробами. Журнал дій — хто що змінив, переглянув або вивантажив. Журнал обміну — що прийшло від 1С.

Сховище лише на дозапис — місце для копій, куди можна лише додавати, але не видаляти.

Адміністратор доступів — ваш працівник, який видає й закриває доступи. Технічний супровід — зовнішній підрядник, що тримає сервер.

05Доповнення

Резервні копії й відновлення

РішенняСкільки годин без системи витримаємо

Копії — останній захист, коли не спрацювало все інше. Питань лише два: скільки роботи введемо повторно і скільки протримаємось без системи.

Виклик

Вівторок, 11:15. З ранку приймальня оформляє три десятки інверторів: фото корпусів, діагностика, рахунки. І тут згоряє диск. Якщо остання копія робилася вночі, весь ранок зникає. Записи ще можна ввести повторно з паперів і 1С, а от фото не відтворить ніхто.

Пізніше клієнт заявляє, що подряпину зробили в нас. Інженер відкриває картку показати фото «до ремонту» — а файлу немає: в копію пішла лише база записів, без прикріплених файлів. Така копія дає хибне відчуття безпеки: звіт каже, що все скопійовано, а доказів немає.

Як це вирішують

Нічна копія поруч

Суть
повна копія щоночі в одне сховище
Вартість
низька
Надійність
втрачаємо до доби роботи; шифрувальник псує копію разом із сервером
Складність експлуатації
низька

Три копії, одна незмінна

Пропонуємо
Суть
кожна зміна бази одразу йде в окреме сховище, а фото і скани — що 15 хвилин
Вартість
середня
Надійність
втрачаємо кілька хвилин записів і до 15 хвилин файлів; до роботи повертаємось за години
Складність експлуатації
середня: безперервний запис ламається тихо, тому потрібен щоденний контроль і щомісячна репетиція

Другий сервер напоготові

Суть
B плюс дублююча машина з тими самими даними
Вартість
висока
Надійність
те саме вікно втрати; до роботи повертаємось щонайбільше за годину
Складність експлуатації
висока: другу машину теж треба доглядати

A. Рятує від збою диска і від документа, видаленого вчора. Але архів лежить поруч із сервером, тому пожежа, крадіжка чи шифрувальник забирають обох разом.

B. Це правило трьох копій. Крім робочих даних є копія в іншому сховищі і ще одна — в другого постачальника. Одна з них незмінна: до кінця строку зберігання її не зітре і не підмінить ні сервер, ні технічний супровід. І остання умова: пробне відновлення має проходити без жодної помилки, інакше копія лише здається копією. У галузі це скорочують до 3-2-1-1-0 — три копії, два носії, одна поза сервером, одна незмінна, нуль помилок під час перевірки.

C. Дублююча машина перебирає роботу за годину, але коштує другого комплекту заліза.

Що пропонуємо

Беремо B. Записи копіюються безперервно, файли — що 15 хвилин, а щоночі робиться повна копія. Щоденні зберігаємо 30 днів, щомісячні — 12 місяців. Копіюємо й саму програму з нашими доробками, бо без неї записи нема куди підняти. Копії зашифровані, ключ лежить у сейфі окремо від сервера і міняється раз на рік.

Третю копію тримаємо в другого постачальника сховища — не в того, хто тримає наш сервер. Ключ є тільки в нас, тому прочитати її він не зможе.

Записи копіюються частіше за фото, тому після відновлення кілька карток посилатимуться на фото, яких у копії немає. Базу через це не відкочуємо: видаємо перелік, і приймальня дозаповнює руками.

Головне — перевірка. Щомісяця технічний супровід розгортає систему з копії на орендованій хмарній машині і звітує, за скільки вона повернулась до роботи. Неперевірена копія — ще не копія.

До облікового запису постачальника сервера мають доступ рівно двоє: власник і фінансовий директор. Технічний супровід працює через обмежений запис — без платіжних даних і права видаляти сховища (02 · Розмежування доступу).

Межі рішення

  • Пізно помічена помилка. Копія за минулу весну є, але піднімати з неї всю систему означає викинути чотири місяці роботи, тому зіпсовані записи дістають поштучно.
  • Втрачений ключ шифрування копій означає втрачені копії. А тихо підмінене фото піде в усі наступні копії, і справжнього там уже не знайти.
  • Хто заволодів обліковим записом постачальника сервера, дістане і сервер, і сховища. Рятує лише третя копія.

Що вирішити

Відмічено 0 з 7

Терміни

Виділений сервер — окрема фізична машина, орендована під нас. Сам себе не копіює, тож копії закладаємо свідомо.

Безперервний запис змін бази — кожна зміна одразу йде в окреме сховище, тому назад відкочується щонайбільше кілька хвилин.

Шифрувальник — програма, яка робить файли нечитабельними і вимагає гроші. Першими псує копії, до яких дотягнеться з сервера.

Ключ шифрування копій — без нього копія лишається набором нечитабельних файлів. Старий ключ діє, поки живі зроблені ним копії.

Обліковий запис постачальника сервера — кабінет компанії, яка тримає наш сервер.

06Доповнення

Прихід і звільнення працівника

РішенняХто веде доступи

Доступ має з'являтися разом із працівником і зникати разом із ним. Тут треба вирішити дві речі: хто видаватиме й відбиратиме доступи і за яким переліком.

Виклик

Новому працівнику видають права «як у колеги» — так швидше. Колега за п'ять років побував у трьох посадах, права накопичувалися і не знімалися, тож новачок першого дня бачить закупівельні ціни. Так само при переході: комірник іде в продажі, а старі складські права лишаються. Ніхто нічого не зламував — ключі просто не забрали.

Як це вирішують

Два бланки й одна людина

Суть
Бланк на видачу, бланк на відбирання, один виконавець
Вартість
низька
Надійність
тримається на пам'яті однієї людини
Складність експлуатації
низька

Бланки за переліком місць доступу

Пропонуємо
Суть
Як A, плюс перелік місць доступу з дією закриття, заступник і звірка
Вартість
середня
Надійність
забуте спливає на звірці, заступник підстраховує
Складність експлуатації
кілька дій за переліком на кожен рух персоналу, звірка щокварталу

Кадровий облік керує доступами

Суть
Як B, плюс доступи гаснуть за кадровим наказом
Вартість
висока
Надійність
гаснуть лише доступи, підключені до кадрів
Складність експлуатації
описка в кадрах відрізає діючого працівника

A. Це краще за усні прохання, але тримається на одній людині. Пішла вона у відпустку, захворіла, сказала «зроблю завтра» — і вхід лишається живим.

B. У кожного рядка переліку своя дія закриття: для робочої системи й пошти — вимкнути обліковий запис, для віддаленого доступу — відкликати профіль підключення, для одноразового коду — зняти прив'язку застосунку. На пошті й у постачальника сервера треба ще й анулювати паперові резервні коди, а на спільному Wi-Fi — змінити пароль. Відмітку «закрито» ставимо, коли дію виконано, а не коли людину звільнили. Щокварталу звіряємо: у кожного активного входу є названий власник — з кадрового списку або господар службового входу.

C. Самі гаснуть лише доступи, підключені до кадрового обліку, а решту однаково закривають за тим самим переліком. Та й кадрового обліку в системі поки немає, тож автоматиці нема на чому працювати.

Що пропонуємо

Беремо B і деталь із C: доступи підрядників і технічного супроводу гаснуть за датою закінчення.

Перший день. Керівник подає бланк на видачу до першого робочого дня новачка. Адміністратор доступів створює особистий вхід і передає пароль під підпис, а при першому вході система вимагає його змінити. В офісі заходять із робочої мережі, а тим, хто працює віддалено або має широкий доступ, додають захищений канал з дому (VPN) і одноразовий код із застосунку. Спільних паролів не передають — жодного.

  • Доступи відбирають у день звільнення, за всім переліком. А якщо звільнення конфліктне — ще до розмови: за ці кілька годин людина встигає вивантажити довідники й переслати собі листування.
  • Вхід вимикаємо, а не стираємо, інакше зникне історія, хто приймав інвертор і видавав підмінне обладнання. Пошту й файли передаємо керівнику під підпис.
  • Зміна ролі — це відбирання плюс видача. Старі права знімають тим самим бланком, інакше й виростає той «колега», з якого копіюють усе підряд.
  • Спільних людських входів немає. Коли всі заходять під логіном «склад», журнал дій бачить логін, а не людину. Тому на спільному комп'ютері кожен заходить під собою, а сеанс закривається після 30-60 хвилин бездіяльності.

Межі рішення

  • Поки пароль до спільного Wi-Fi не змінили, колишній працівник і далі в мережі — навіть з парковки.
  • Рішення не захищає від того, хто збирав дані поступово або напередодні переслав собі листи: бланк підтверджує виконані дії, а не наміри.
  • Папери, месенджери й особисті контакти клієнтів лишаються поза системою.

Що вирішити

Відмічено 0 з 7

Терміни

Бланк — заявка встановленої форми на видачу або відбирання доступів, із підписами керівника та адміністратора доступів.

Обліковий запис (вхід) — іменний вхід однієї людини, до якого прив'язані її дії; спільним бути не може. Службовий обліковий запис — вхід програми, не людини.

Адміністратор доступів — працівник компанії, який видає і закриває доступи.

07Доповнення

Інтеграція з 1С

РішенняЧи пускати 1С лише з відомих адрес

Обмін з 1С — ще один вхід у робочу систему, відкритий цілодобово, і ніхто за ним не сидить і не вводить пароль. Наскільки щільно його закривати, варто вирішити зараз, поки система проєктується.

Виклик

Уявіть: 1С надіслала прибуткову накладну на партію акумуляторів, а наша відповідь «прийнято» загубилася в дорозі. 1С надішле її вдруге, система зарахує обидві, і залишок подвоїться: за паперами товар є, комірник його не бачить, а менеджер продає те, чого немає.

Наглядати за цим каналом нікому, а ламається він тихо: порожній понеділок ззовні схожий на спокійний день.

Як це вирішують

Ключ і шифрування

Суть
ключ, шифрування, журнал обміну
Вартість
низька
Надійність
низька: витік ключа відкриває все
Складність експлуатації
мінімальна

Вузький канал

Основа під C
Суть
A + вузькі права, дозволена адреса, захист від повторів, контроль тиші, стеля обсягу
Вартість
середня
Надійність
висока: чужа адреса й дубль не проходять
Складність експлуатації
помірна: щоденний розбір списку «потребує уваги»

Закрита лінія

Пропонуємо
Суть
B + закрита лінія
Вартість
висока
Надійність
найвища: каналу немає у відкритій мережі
Складність експлуатації
вища: падіння лінії зупиняє обмін

A. Система перевіряє лише ключ доступу, а звідки прийшов запит, їй байдуже. З'єднання шифроване, кожне надсилання лягає в журнал обміну. Цього досить, щоб дані не прочитали по дорозі, а от дубль пройде, адже ключ у нього правильний.

B. Канал працює від службового облікового запису, який уміє одне — приймати документи складу й продажів. Ціни він не міняє, користувачів не створює, а пароля для людини в нього немає, тому увійти під ним через браузер неможливо, а кожна спроба — сигнал тривоги в журналі входів.

Дозволена адреса: приймаємо лише з одного відомого комп'ютера 1С, тож із чужого ключ не спрацює. Захист від повторів: той самий документ система зарахує лише раз; повтор з іншим вмістом прийнятого документа не змінює, а лягає у список «потребує уваги». Контроль тиші: система знає, яка пауза без документів нормальна, і подає сигнал, коли тиша затягнулася. Стеля обсягу: ліміт документів за хвилину, щоб зациклена 1С не залила вам облік.

C. Те саме, що B, плюс закрита лінія. Це такий самий VPN, як для віддалених працівників (02 · Розмежування доступу), тільки окремий: з'єднує сервер 1С з нашим, люди в ньому не працюють, а піднімають його наш технічний супровід та IT підрядника. Усередині сервер відповідає лише на запити обміну від одного комп'ютера 1С, решти сервера для лінії не існує — інакше підрядник дістане не канал, а весь сервер.

Що пропонуємо

Пропонуємо C, але обов'язково з B під ним: лінія без вузьких прав і захисту від повторів лише переносить ту саму діру всередину. При B ключ, який витік, ще працюватиме з дозволеної адреси, а при C нападникові доведеться спершу пролізти в мережу підрядника. Щоправда, на лінію потрібна письмова згода підрядника. Не візьметься — лишаємось на B: обмін той самий, а перейти на C можна й пізніше.

Межі рішення

  • Помилки в даних. Неправильна кількість із 1С прийде до нас такою ж.
  • Злам на боці 1С. Того, хто шле з правильним ключем із дозволеної адреси, система не відрізнить від справжньої 1С.
  • Падіння лінії. Поки лінія лежить, обмін стоїть; піднімають її обидві сторони разом, а поза робочим часом — за домовленістю з технічним супроводом і підрядником.
  • Людський чинник. Ключ, пересланий у чаті, осідає на десятках пристроїв, а журнал нічого не вартий, якщо його ніхто не читає.

Що вирішити

Відмічено 0 з 5

Терміни

Ключ доступу — довгий машинний пароль, за яким одна програма впізнає іншу; 1С додає його до кожного запиту.

Дозволена адреса — адреса єдиного комп'ютера 1С, з якого приймаємо документи.

Закрита лінія — окрема захищена мережа між двома серверами; ззовні каналу обміну не існує.

Захист від повторів — документ упізнають за незмінним ідентифікатором з 1С і зараховують лише раз; ідентифікатори зберігаються стільки ж, скільки журнал обміну (04 · Контроль дій користувачів).

08Доповнення

Знеособлення тестових даних

РішенняЧи лишати в копіях справжні прізвища й суми

Без копій робочої системи для перевірок не обійтися. Питання лише, чи потраплять у них справжні клієнти й суми. Пропонуємо інструмент, який при копіюванні підміняє чутливі дані вигаданими.

Виклик

Підрядник просить копію бази «на два дні для тестів» — віддати швидше, ніж пояснювати, чому ні. Через рік вона й далі лежить у нього на ноутбуці: телефони клієнтів, суми ремонтів, ключі доступу до 1С.

Перевіряти зміни на робочій системі не можна, бо одна помилка зупиняє приймання, тож копії будуть завжди. Але копію захищають слабше: доступ до неї ширший, обмеження послаблені, та й живе вона довше, ніж планували.

Як це вирішують

Ізольована копія

Суть
дані справжні, але в окремій мережі, а ключі доступу затерті
Вартість
низька
Надійність
низька, бо клієнти справжні
Складність експлуатації
низька

Знеособлена копія

Пропонуємо
Суть
те саме, плюс підмінені імена, контакти, адреси й суми
Вартість
середня
Надійність
висока щодо клієнтів; ціни підмінені, але відновні
Складність експлуатації
середня, зростає з кожним оновленням системи

Вигаданий набір

Суть
копії немає, дані створюють з нуля
Вартість
висока
Надійність
висока, хоча перевірки менш достовірні
Складність експлуатації
висока, бо набір треба підтримувати

A. Ізоляція не рятує від того, хто забирає копію з собою: підрядник із «Виклику» виносить саме таку. Зате з копії назовні нічого не піде: дані з тестової 1С заходити можуть, а в робочу 1С, пошту чи доставку — ні.

B. Підміна йде при копіюванні, тому незнеособлена копія з сервера не виходить. Підмінюємо лише те, що вказує на людину або на гроші: контрагентів, контакти, адреси, ціни й суми. А от товари, серійні номери й залишки лишаються справжніми, у тих самих обсягах, бо є помилки, яких на десятку позицій не видно, а на сорока тисячах вилазять. Суми ж змінюємо не однаково: у кожної групи товарів свій множник. Інакше конкурентові вистачило б однієї відомої ціни, щоб відновити весь прайс.

C. Товари й кілька десятків клієнтів вигадують з нуля — єдиний варіант, який ховає ще й обсяги бізнесу. Але помилки ми ловимо на реальних залишках і перекосах старих даних, а у вигаданому наборі їх немає.

Що пропонуємо

Беремо варіант B, а ізоляція з A входить до нього складовою. Інструмент робить технічний супровід. Запускає його адміністратор доступів; він же веде перелік чутливих полів: переглядає після кожного оновлення, а щокварталу звіряє.

Підрядник не отримує файл бази. Він працює в нашому тестовому середовищі під обліковим записом, який після робіт вимикаємо. Копія лишається на нашому сервері й потрапляє туди лише знеособленою — без винятків. Через 30 днів вона видаляється.

  • Все або нічого. Якщо підміна обірвалася, копію знищують, бо наполовину знеособлена лише виглядає безпечною.
  • Заборона за замовчуванням. Якщо з'явилося нове поле і ніхто не сказав, чутливе воно чи ні, видача копій зупиняється.
  • Самоперевірка. Перед видачею інструмент шукає номери за форматом, у вільному тексті теж; якщо знайшов справжній телефон — копію не віддає.

Той самий інструмент дає й набір із правдоподібними значеннями для показу під тиском (03 · Захист даних під примусом). Строки зберігання копій — у 05 · Резервні копії й відновлення.

Межі рішення

  • Не захищає від людини з доступом до робочої системи (04 · Контроль дій користувачів).
  • Бізнесу воно не ховає: обсяги й залишки справжні, і хоч звіти недостовірні, масштаб видно. Тому тестове середовище теж тримаємо під паролем і в окремій мережі.
  • Імен у коментарях і тексту всередині сканів самоперевірка не бачить.
  • Копію, яка вже поїхала, інструмент не видалить, лише зробить нецікавою.
  • Дані, що приходять у тестове середовище з 1С, знеособлення не проходять (07 · Інтеграція з 1С).

Що вирішити

Відмічено 0 з 5

Терміни

Робоча система — та, у якій щодня працюють: дані в ній справжні. Тестове середовище — окремий примірник системи для перевірки змін. Знеособлення — заміна впізнаваних даних вигаданими. Чутливі дані — ті, що вказують на людину або на гроші: прізвище, телефон, сума.

Поле — окрема графа в картці. Ключ доступу — пароль, яким одна програма впізнає іншу. Журнал дій — записи, хто що зробив. Адміністратор доступів — ваш працівник, відповідальний за доступи; технічний супровід — зовнішній підрядник.

09Доповнення

Пошта й фішинг

РішенняЧи підтверджувати реквізити голосом

Більшість зламів починається не з проникнення в систему, а зі звичайного листа. Керівництву потрібні три рішення: поштова платформа компанії, глибина захисту пошти і правило про платіжні реквізити.

Виклик

Бухгалтерії приходить лист: «у постачальника змінилися реквізити, оплату просимо на новий рахунок». Виглядає як продовження листування, лише адреса відправника на літеру інша. Гроші йдуть на чужий рахунок, і стягнути їх нема з кого, бо платіж провела наша ж уповноважена людина.

Як це вирішують

Правила й навчання

Суть
навчання і правило про платежі
Вартість
низька
Надійність
тримається на уважності людей
Складність експлуатації
майже нульова

Домен і фільтр вхідних

Рівень для всіх
Суть
усе з A, плюс записи домену, позначка «ззовні» й одноразовий код усім
Вартість
середня
Надійність
чужий сервер не пошле лист від нашої адреси; схожий домен лише позначають і притримують
Складність експлуатації
притримані листи переглядають щодня, звіти щомісяця, навчання щороку

Ключі доступу

Пропонуємо
Суть
усе з B, плюс апаратний ключ для трьох-чотирьох скриньок
Вартість
висока
Надійність
апаратні ключі витримують навіть бездоганну підробну сторінку
Складність експлуатації
те саме, плюс облік і заміна апаратних ключів

A. Півгодинне заняття для всіх, хто має пароль: за посиланням із листа пароль не вводять, а заходять лише зі своєї закладки в браузері. І письмове правило: зміну платіжних реквізитів підтверджують голосом за номером із договору, а не з листа. Саме воно, а не техніка, зупиняє лист із «Виклику».

B. Без записів домену листи «від Solarverse» може слати будь-хто. Записи мають два режими. У режимі спостереження чужі служби лише звітують нам, а підробка доходить. У режимі блокування лист із недозволеного сервера відхиляють. Захищає тільки блокування, а от вмикати його можна, лише коли ми перелічили всіх наших відправників, інакше не дійдуть і ваші листи. Фільтр вхідних позначає зовнішні листи й притримує схожі домени. Одноразовий код рятує від украденого пароля, але не від сторінки-посередника, яка передає далі й пароль, і код. Код потрібен усім, хто має скриньку, бо пошту не прикриває VPN. У робочій системі його вимагають лише від людей із широким доступом і віддалених працівників (02 · Розмежування доступу).

C. Власник, фінансовий директор і адміністратор доступів замість коду отримують апаратний ключ: його не продиктуєш, і на ньому спиняється навіть бездоганна підробка. Ключі мають працювати і з компʼютером, і з телефоном, а вхід за кодом для цих скриньок вимикають. На кожного — два ключі: робочий і запасний у сейфі. Там само лежать і резервні коди, але це крайній випадок: після них скриньку переводять на новий ключ.

Що пропонуємо

Пропонуємо варіант C: рівень B для всіх, а апаратні ключі — трьом-чотирьом. Чому саме їм? Пошта власника й фінансового директора відкриває обліковий запис постачальника сервера, адже пароль скрізь відновлюють листом (05 · Резервні копії й відновлення). Зі скриньки адміністратора доступів видають доступи решті. Бухгалтерії ключ не потрібен: лист приходить іззовні, його зупиняють дзвінок та два підписи.

Поштова платформа компанії — окреме рішення: готовий сервіс великого постачальника або власна пошта на нашому сервері. Будь-який варіант має позначати зовнішні листи, слати звіти домену, підтримувати ключі й єдині корпоративні облікові записи і притримувати схожі домени (у базові тарифи зазвичай не входить). Порівняння готує технічний супровід.

Межі рішення

  • Хтось усе одно клікне. Навчання не обіцяє «нуль помилок», а допомагає швидко це помітити.
  • Без апаратного ключа добре зроблена підробна сторінка забирає і пароль, і код, і вже відкриту скриньку. Щоправда, і сам ключ безсилий, якщо для скриньки лишили вхід за кодом або окремі паролі для старих поштових програм.
  • Лист зі зламаної скриньки самого постачальника пройде будь-який фільтр: рятує лише дзвінок.
  • Частина справжніх листів полежить кілька годин серед притриманих.

Що вирішити

Відмічено 0 з 7

Терміни

Фішинг — підроблений лист, який виманює пароль або платіж.

Поштова платформа компанії — сервіс, на якому живуть робочі скриньки: чужий готовий або власний сервер.

Записи домену — налаштування адреси, які кажуть чужим службам, з яких серверів можна слати листи від нашого імені.

Одноразовий код (двофакторна автентифікація) — крім пароля потрібен код, який показує застосунок, а не SMS.

Резервні коди — паперові запасні коди до пошти й облікового запису постачальника сервера. У робочій системі їх немає, там запасний шлях інший: код надсилають на робочу пошту або адміністратор доступів знімає вимогу.

Апаратний ключ — маленький пристрій, який замість коду підносять до телефона або вставляють у компʼютер. Не плутати з «ключем доступу» — так у комплекті називається довгий пароль для програм, наприклад для обміну з 1С.

10Доповнення

План дій при інциденті

РішенняХто зупиняє роботу

Від керівництва потрібні два рішення: назвати відповідального на час інциденту із заступником і дати їм право без узгоджень зупиняти роботу й переводити склад на папір.

Виклик

Зранку комірник бачить, що дані в системі змінюються самі: залишки стрибають, стани ремонтів переписуються. За кілька хвилин на екрані з'являється вимога викупу.

Далі все вирішує найближча година. О третій ночі правильного порядку ніхто не вигадає: сервер вимкнуть, систему перевстановлять, а з нею зітруть і сліди того, як зловмисник зайшов. Або кожен чекає дзвінка від іншого, а склад стоїть, бо ніхто не дав команди на папір.

Як це вирішують

Аркуш контактів

Суть
хто головний і кому дзвонити
Вартість
низька
Надійність
знімає хаос перших хвилин, але не підказує, що робити далі
Складність експлуатації
оновлювати контакти щокварталу

Записаний порядок дій

Пропонуємо
Суть
A + кроки, заборонені дії, щорічне проговорення
Вартість
середня
Надійність
утримує від дорогих помилок і зберігає сліди
Складність експлуатації
проговорювати ролі щороку

Цілодобова готовність

Суть
B + чергування і зовнішня команда реагування
Вартість
висока
Надійність
покриває ніч і вихідні
Складність експлуатації
тримати графіки чергувань і договір

A. Аркуш контактів. Аркуш А4 і фото в телефоні: відповідальний і заступник, технічний супровід, адміністратор доступів, підтримка постачальника сервера, підрядник 1С. Головне — тримати аркуш поза системою: із захопленої його вже не дістати.

B. Записаний порядок дій. Півтори сторінки: що робити крок за кроком, чого не робити ніколи, хто оголошує паперове приймання, а хто говорить назовні. Раз на рік ролі проговорюють на вигаданому сценарії.

C. Цілодобова готовність. Чергування і зовнішня команда реагування за договором. Для вашого складу, який ту годину приймає на бланк, це надлишок.

Що пропонуємо

Беремо B. Відповідальному дзвонимо будь-якої години, якщо система недоступна всім, зникли дані або є підозра, що зайшов чужий. Коли ж стоїть відділ чи не йде обмін з 1С — у робочий час. За хибну тривогу не картають.

  1. Зафіксувати. Сфотографувати екран, записати точний час і хто перший побачив.
  2. Подзвонити відповідальному протягом 15 хвилин. Не відповів — заступникові, далі технічному супроводу. Більше той, хто помітив, нічого не чіпає.
  3. Обмежити шкоду. Команду дає відповідальний, а руками робить технічний супровід. Закривають доступ ззовні, але офісну мережу і VPN лишають, тому свої працюють далі. Зупиняють обмін з 1С, а підозрілі облікові записи вимикає адміністратор доступів. Сервер не вимикаємо, а відрізаємо від мережі: увімкнений ще покаже, як зайшли, вимкнений — нічого.
  4. З вимогою не листуємось і без рішення власника не платимо. Клієнтів попереджає одна названа людина, і вона ж говорить назовні.
  5. Зберегти уражений сервер як є. Технічний супровід знімає образ диска і копію журналів в окреме сховище. За журналами входів, дій та обміну (04 · Контроль дій користувачів) видно, що змінилося і відколи. Начисто сервер перевстановлюють лише потім.
  6. Відновити з копій. Беремо копію, зроблену до найпершого підозрілого запису, а роботу після того моменту вносять заново з бланків. Скільки відкотити, вирішує відповідальний, а не технічний супровід. Перш ніж пускати людей назад, видають нові паролі, а старі сеанси примусово завершують (05 · Резервні копії й відновлення). Обмін з 1С вмикають останнім: підрядник звіряє, що вже в системі, а що перезапитати.
  7. Розібрати причину за образом диска і журналами, без пошуку винних. Карають за приховування, не за сигнал.

Межі рішення

  • План не запобігає інциденту, а лише скорочує шкоду і простій.
  • Він марний без копій, з яких хоч раз відновлювались.
  • Журнали лежать у самій системі, тож хто дістав повні права, міг їх підчистити.
  • Він не замінює юридичної оцінки: платити чи ні, кого повідомляти про витік — питання не технічні.

Що вирішити

Відмічено 0 з 5

Терміни

Адміністратор доступів — ваш працівник, що видає й закриває доступи. Технічний супровід — зовнішній підрядник, що тримає й відновлює сервер. Зовнішня команда реагування — сторонні фахівці за договором для розбору проникнень.

Обліковий запис постачальника сервера — наша сторінка в компанії, де орендуємо сервер. VPN — захищений віддалений вхід у мережу компанії. Журнал входів, журнал дій, журнал обміну — хто заходив, що змінював і що приходило від 1С.

11Доповнення

Гігієна пристроїв і паролів

РішенняЧи дозволяємо особисті пристрої

Ноутбуки, телефони й паролі — частина захисту, де кілька правил закривають цілий клас втрат. Потрібні три рішення: шифрування комп'ютерів, сховище паролів і правило про особисті пристрої.

Виклик

У менеджера в дорозі крадуть ноутбук. Небезпечний не комп'ютер, а те, що всередині: паролі в браузері, пошта, прайси, склад. Не рятує й вимкнена машина: злодій виймає диск і читає його на іншому комп'ютері.

Другий випадок тихіший. Працівник губить телефон із застосунком одноразових кодів. Сам він увійти не може, і робота стоїть. А от коли телефон незамкнений, а пароль хтось підгледів, чужий отримує повний вхід.

Третій ризик щоденний. Тридцяти паролів ніхто не запам'ятає, тому людина ставить один скрізь. І коли він витікає зі стороннього сайту, ним відкривають і ваші двері.

Як це вирішують

Шифрування і блокування

Суть
шифрування дисків, запит коду до завантаження, автоблокування
Вартість
низька
Надійність
закриває крадену вимкнену техніку
Складність експлуатації
перевірка при видачі

Плюс сховище паролів і робоча техніка

Пропонуємо
Суть
A + сховище паролів усім, робоча техніка для віддалених
Вартість
середня
Надійність
ще й однакові паролі й вхід під чужим іменем
Складність експлуатації
ще й звірка раз на квартал

Кероване робоче місце

Суть
B + керування пристроями, дистанційне стирання
Вартість
висока
Надійність
ще й увімкнений ноутбук: загублений стирають дистанційно
Складність експлуатації
постійне адміністрування

A. Шифрування вбудоване в Windows і macOS: вийнятий диск на іншому комп'ютері не прочитати. Щоправда, Windows до ввімкнення нічого не питає, тому додаємо запит коду до завантаження; на macOS він є від початку. Екран замикається після 5–10 хвилин без роботи. Повний вихід із системи поза офісом стається після 30–60 хвилин бездіяльності, а в офісі — лише наприкінці зміни.

B. Сховище пам'ятає складні паролі замість людини, тож беремо його всім, хто має вхід. У спільному розділі, відкритому адміністратору доступів і власнику, лежать службові паролі й ключі відновлення. Є ще паперові резервні коди — у пошти й облікового запису постачальника сервера. У сховище їх не кладуть: інакше той, хто дістався до сховища, отримує одразу і пароль, і код. Тому їх друкують і замикають у сейф. А от робоча система паперових кодів не видає взагалі: якщо працівник загубив телефон, він отримує одноразовий код на робочу пошту або адміністратор доступів скидає йому другий фактор (02 · Розмежування доступу). В обох випадках застосунок потім прив'язують до нового телефона.

C. Керування пристроями перевіряє шифрування й оновлення кожної машини і стирає загублену дистанційно. Обслуговує його технічний супровід.

Що пропонуємо

Беремо B. Шифрування вбудоване в систему і закриває найчастіший сценарій. Сховище прибирає повторні паролі, через які чужий заходить під вашим іменем, нічого не ламаючи. C поки зайве: тих, хто регулярно працює поза офісом, у вас одиниці, і кожен отримує техніку компанії.

Особисті пристрої: у робочу систему заходять лише з техніки компанії. В офісі нічого вмикати не треба — офісна мережа вже дозволена, працюєте у звичайному браузері. Поза офісом ноутбук спершу підключається через VPN, захищений канал до внутрішньої мережі. З особистого ноутбука чи телефона система не відкриється взагалі: ні з дому для разового перегляду, ні з офісного Wi-Fi. Згодом з особистого пристрою відкриється лише кабінет клієнта зі статусом ремонту й рахунками.

Межі рішення

  • Не рятує ввімкнений ноутбук: диск уже розшифрований, усе тримається на паролі екрана.
  • Не заважає своїм: від фото екрана чи пересланого файлу захищає не шифрування, а ролі і журнал дій (04 · Контроль дій користувачів).
  • Не рятує, якщо людина сама віддасть пароль чи код у відповідь на лист-підробку (09 · Пошта й фішинг).
  • Шифрування — не резервна копія: з пошкодженого диска дані відновити ще складніше (05 · Резервні копії й відновлення).
  • Де працівник має права адміністратора, він може шифрування й вимкнути — тоді лишається тільки домовленість.

Що вирішити

Відмічено 0 з 5

Терміни

Шифрування диска — на чужому обладнанні диск не відкриється без пароля власника.

Ключ відновлення — код, що відкриває диск, якщо пароль забули.

Резервні коди — одноразові коди на папері, коли телефон недоступний; є в пошти й облікового запису постачальника сервера, робоча система їх не видає.

Сховище паролів — програма, що тримає паролі під одним головним паролем; спільний розділ — її частина на кількох людей.

Керування пристроями — програма, що перевіряє стан техніки й стирає її дистанційно.

VPN — захищений канал: ноутбук поза офісом працює як у внутрішній мережі.

Адміністратор доступів — ваш працівник, що видає й закриває доступи; технічний супровід — зовнішній підрядник.

12Доповнення

Оновлення й патчі

РішенняСтрок на критичне виправлення

Помилки безпеки знаходять постійно, і кожна тримає двері відчиненими, поки не встановлено виправлення. Тому треба домовитися, як виправлення потраплятимуть у робочу систему і хто за це відповідає.

Виклик

Виробник публікує опис помилки разом із виправленням, і того ж дня його читають ті, хто шукає незакриті сервери. Небезпечний саме проміжок, поки виправлення не стоїть у вас.

Оновлення відкладають зі страху зламати те, що працює: а раптом у понеділок о 9:00 приймання не відкриється? Одна компанія рік-два переносила оновлення «на спокійніший тиждень», а коли взялася, звичайного шляху вже не було, і півгодинна робота стала дорогим проєктом із простоєм. Відповідь на цей страх — тестове середовище.

Як це вирішують

За фактом поломки

Суть
ставлять, коли зламалося
Вартість
низька
Надійність
діра живе місяцями
Складність експлуатації
лотерея з простоєм

Два потоки й тестове середовище

Пропонуємо
Суть
веде технічний супровід: виправлення безпеки ставить швидко, версії — у плановому вікні
Вартість
середня
Надійність
діра живе дні; збої видно ще в тестовому середовищі
Складність експлуатації
планові вікна і перевірка вранці

Постійний нагляд підрядника

Суть
те саме плюс цілодобовий нагляд
Вартість
висока
Надійність
найвища
Складність експлуатації
залучені обидві сторони

A. Дешево рівно до першого інциденту. Далі та сама історія, що у «Виклику».

B. Серверні частини (операційна система, база даних) отримують дрібні виправлення: критичне ставлять за 24–48 годин, важливе — до двох тижнів, решту — у місячному вікні. А от робоча система так не оновлюється: навіть «дрібне» виправлення приходить разом із новою версією, де десятки інших змін, і будь-яка з них може зачепити екран приймання. Тому й таке виправлення проходить тестове середовище і найближче вікно, щоправда, зі скороченою перевіркою. Категорію визначає не технічний супровід на око, а виробник: «критичне» означає, що дірою можна скористатися з інтернету, без облікового запису. Спірні випадки вирішує власник. Щокварталу технічний супровід подає перелік програм, з яких зібрана система: що підтримується, а що вже ні.

C. Виправдано для банку. Для кількох десятків працівників в офісі це зайве.

Що пропонуємо

B плюс разова перевірка коду доробок перед запуском. Місце комірника, обмін з 1С і правила ремонту написані під вас, тож латок від виробника для них не буде. Тому сторонній фахівець, не автор доробок, один раз перечитує їх і шукає помилки безпеки. Далі ці частини змінюєте ви, і кожну зміну перевіряють у тестовому середовищі.

Виконує це технічний супровід за договором, де поіменно названо основного виконавця і заміну, передбачено щомісячну записку і прописано, чим обертається зірваний строк. Заходить він, як ваші віддалені працівники, через VPN (захищений канал до мережі) під іменним обліковим записом. Доступ відкривають лише на час робіт, і вхід видно в журналі входів. Відкриває й закриває доступ адміністратор доступів, який сам не вирішує, що оновлювати.

Жодна зміна робочої системи, включно з терміновим виправленням поза вікном, не починається без свіжої перевіреної копії і випробуваного відкоту (05 · Резервні копії й відновлення). Тестове середовище постійне, на окремій машині, зі знеособленими даними (08 · Знеособлення тестових даних).

Межі рішення

  • Не захищає від помилок без виправлення і від людських причин: підібраний пароль, підроблений лист, доступ звільненого (02 · Розмежування доступу, 06 · Прихід і звільнення працівника, 09 · Пошта й фішинг).
  • Тестове середовище ловить не все: дані й навантаження там інші.
  • Відкат не завжди легкий. Оновлення сервера (машини, на якій усе працює) повертається за хвилини, якщо знімок стану зроблено заздалегідь. Оновлення системи одразу переписує сховище даних, тому повернутися можна лише з копії, знятої перед вікном, а введене після неї доведеться вводити заново.
  • Обмін з 1С: поки система недоступна, документи не доходять, і їх доведеться відправити повторно (07 · Інтеграція з 1С).

Що вирішити

Відмічено 0 з 5

Терміни

Патч (виправлення) — правка постачальника програми, яка закриває знайдену помилку.

Тестове середовище — копія системи зі знеособленими даними, де оновлення перевіряють, перш ніж ставити в робочу систему, де працюють люди.

Вікно оновлення — проміжок, коли система недоступна; відкат — повернення до попереднього стану; знімок стану — заздалегідь зроблений «зліпок» сервера.

VPN — захищений канал до вашої мережі.

Технічний супровід — підрядник, який тримає й оновлює сервер; адміністратор доступів — ваш працівник, відповідальний за доступи.