Топ-5 ошибок безопасности, которые я нахожу в каждом втором аудите
Привет! Я Роман Морозов, специалист по информационной безопасности. Провожу пентесты и аудиты безопасности для средних и крупных компаний. Делюсь самыми частыми находками.
За 7 лет в ИБ я провёл более 100 аудитов. Вот ошибки, которые встречаю снова и снова.
1. Дефолтные пароли
Да, в 2025 году. Роутеры, IPMI, принтеры, IoT-устройства — admin:admin живее всех живых. Однажды нашёл дефолтный пароль на контроллере домена (!) в компании с оборотом в миллиард.
2. Нет сегментации сети
Бухгалтерия и серверы баз данных в одном VLAN. Получив доступ к одной рабочей станции, можно дойти до чего угодно.
3. Устаревшие компоненты
- Apache 2.2 с известными CVE
- OpenSSL 1.0.x
- PHP 7.0 (EOL давно)
- Windows Server 2012 без патчей
4. Открытые сервисы наружу
Redis без пароля на публичном IP. MongoDB без аутентификации. Elasticsearch с полным доступом. Это не выдумки — это реальные находки.
5. Отсутствие логирования
Когда взлом происходит, невозможно понять что произошло — потому что логов нет или они ротируются каждый день.
Как защититься (минимум)
- Внутренний скан Nmap раз в неделю
- Обновления — автоматически, без обсуждений
- Сегментация сети + firewall между сегментами
- Centralized logging (ELK/Loki)
- Двухфакторная аутентификация для ВСЕГО
Вопросы по безопасности? Задавайте!