Серверное оборудование для бизнеса — надёжные решения для любых задач Подробнее →
Статья

Топ-5 ошибок безопасности, которые я нахожу в каждом втором аудите

Привет! Я Роман Морозов, специалист по информационной безопасности. Провожу пентесты и аудиты безопасности для средних и крупных компаний. Делюсь самыми частыми находками.

За 7 лет в ИБ я провёл более 100 аудитов. Вот ошибки, которые встречаю снова и снова.

1. Дефолтные пароли

Да, в 2025 году. Роутеры, IPMI, принтеры, IoT-устройства — admin:admin живее всех живых. Однажды нашёл дефолтный пароль на контроллере домена (!) в компании с оборотом в миллиард.

2. Нет сегментации сети

Бухгалтерия и серверы баз данных в одном VLAN. Получив доступ к одной рабочей станции, можно дойти до чего угодно.

3. Устаревшие компоненты

  • Apache 2.2 с известными CVE
  • OpenSSL 1.0.x
  • PHP 7.0 (EOL давно)
  • Windows Server 2012 без патчей

4. Открытые сервисы наружу

Redis без пароля на публичном IP. MongoDB без аутентификации. Elasticsearch с полным доступом. Это не выдумки — это реальные находки.

5. Отсутствие логирования

Когда взлом происходит, невозможно понять что произошло — потому что логов нет или они ротируются каждый день.

Как защититься (минимум)

  • Внутренний скан Nmap раз в неделю
  • Обновления — автоматически, без обсуждений
  • Сегментация сети + firewall между сегментами
  • Centralized logging (ELK/Loki)
  • Двухфакторная аутентификация для ВСЕГО

Вопросы по безопасности? Задавайте!

Для ответа вы можете авторизоваться