Оценка защищённости

Анализ защищённости внутренней инфраструктуры

Даже сильный внешний периметр не исключает компрометацию учётной записи, рабочего места, подрядчика или удалённого сотрудника. Проверяем, что произойдёт после этого: сможет ли нарушитель дойти от одного заражённого компьютера до домена, резервных копий и критичных данных.

  • Работа изнутри, а не с периметра

    Проверка выполняется из согласованной точки внутри сети или с предоставленных учётных записей — так же, как её видит уже скомпрометированное устройство.

  • Без разрушительных действий

    Значимые проблемы подтверждаем безопасно: показываем достижимость и возможные последствия, не доводя сценарий до реального ущерба продуктивной среде.

Обсудить объём проверки

Работаем по лицензиям ФСТЭК и ФСБ России. Объём — от обзорного анализа сети до углублённой проверки критичных сегментов.

Пользовательский сегмент Серверы и службы Домен и резервные копии граница держит

Одна точка входа и попытки бокового перемещения: часть путей гасится на границе сегмента, часть доходит до соседней зоны.

Зачем это нужно

Одна точка входа — ещё не инцидент. Инцидентом её делает внутренняя сеть

В классической сети один заражённый компьютер может открыть путь к файловым ресурсам, серверам управления, резервным копиям и доменной инфраструктуре. Внутренняя защита должна ограничить развитие такого сценария, а не полагаться на то, что нарушитель никогда не окажется внутри.

Анализ показывает, насколько хорошо организованы сегментация, разграничение доступа, hardening, управление уязвимостями и контроль привилегий.

Проверка идёт изнутри: из согласованной точки сети или с предоставленных учётных записей — так же, как её видит скомпрометированное устройство или подключение подрядчика.

Результат — не список хостов, а картина связей: что откуда достижимо, какие права избыточны и где отдельные слабости складываются в цепочку.

Как обычно развивается инцидент внутри сети

Задача анализа — найти шаг, на котором цепочка должна обрываться

  • Рабочее место

    Фишинг, съёмный носитель, украденная учётная запись или доступ подрядчика.

  • Файловые ресурсы

    Открытые общие папки, забытые права и учётные данные в скриптах.

  • Серверы управления

    Системы развёртывания и мониторинга дают доступ сразу ко многим хостам.

  • Резервные копии

    Доступ к бэкапам снимает последний рубеж восстановления после атаки.

  • Домен целиком

    Контроль над службой каталогов означает контроль над всей инфраструктурой.

Обзорный формат

Широкий охват сети

Картирование активов, сервисов и маршрутов доступа по всей сети. Подходит, когда нужно увидеть общую картину и понять, где сосредоточить усилия.

Углублённый формат

Критичные сегменты детально

Домен, административные сети, промышленный или платёжный контур, среды резервного копирования — с подробным разбором конфигураций и прав.

Объём работ

Что берём в работу

Техническая оценка хостов, сетевых взаимодействий, доменной среды, конфигураций и прав доступа из позиции внутреннего нарушителя или уже скомпрометированного устройства.

Состав фиксируется до старта: перечень сегментов, систем и учётных записей, а также окна проведения работ согласуются с вашими ИТ- и ИБ-командами.

  • Рабочие станции, серверы и сетевое оборудование

    Версии ПО, установленные обновления, локальные настройки безопасности и доступные службы.

  • Active Directory и другие службы каталогов

    Структура домена, доверия, делегирование, групповые политики и административные группы.

  • Файловые ресурсы, базы данных и резервные копии

    Кто фактически имеет доступ к данным и к среде восстановления, а не кто должен иметь по регламенту.

  • Виртуализация, контейнеры и внутреннее облако

    Панели управления гипервизорами, оркестраторы и внутренние облачные компоненты.

  • Сегментация, ACL и административные сети

    Реальные межсетевые взаимодействия между зонами и то, насколько они соответствуют назначению зон.

  • Служебные учётные записи и привилегии

    Локальные администраторы, сервисные учётки, повторное использование паролей и пути повышения прав.

  • Системы управления, мониторинга и развёртывания

    Инструменты, через которые одна учётная запись способна дотянуться сразу до сотен хостов.

  • Внутренние приложения и API

    В согласованном объёме — те системы, через которые проходят критичные данные и процессы.

Границы услуги

Чем анализ отличается от смежных работ

  • от инвентаризации

    Важно не только что есть в сети, но и как это связано

    Перечень активов отвечает на вопрос «что у нас стоит». Анализ добавляет уязвимости, доверительные связи и фактическую достижимость из разных зон.

    Инвентаризация: список хостов и систем
    Анализ: слабости, связи и маршруты доступа
  • от внутреннего пентеста

    Полнота охвата вместо развития атаки до цели

    Пентест выбирает путь и доводит атаку до согласованных целей. Анализ может ограничиваться выявлением и безопасной верификацией проблем — зато системно.

    Пентест: глубина по одному сценарию
    Анализ: широкая картина слабых мест
  • от аудита конфигураций

    Конфигурации плюс сетевой взгляд на достижимость

    Соответствие настроек стандарту ещё не отвечает, кто до этой системы дотянется. Анализ сочетает конфигурационные проверки с картой возможных цепочек риска.

    Аудит: настройка соответствует базовой политике
    Анализ: к системе есть путь из пользовательского сегмента
Повод для проверки

Когда анализ особенно уместен

Если узнаёте хотя бы один пункт — внутренняя картина доступов почти наверняка отличается от той, что нарисована в документации.

  • Сеть исторически росла без единой архитектуры сегментации

  • После внедрения Active Directory, виртуализации или крупных миграций

  • Много подрядчиков, удалённых доступов и служебных учётных записей

  • После инцидента или обнаружения вредоносной активности

  • Перед внедрением Zero Trust, PAM, EDR или новой схемы сетевого доступа

Результат для бизнеса

Какие задачи решает анализ

Каждая находка отвечает на управленческий вопрос: где инцидент остановится, что защищено недостаточно и в каком порядке это исправлять.

Ограничение распространения атаки внутри сети

Проверяем, может ли нарушитель перемещаться между рабочими местами, серверами и сегментами — и на каком именно шаге движение должно упираться в контроль.

Защита привилегий

Выявляем избыточные права, небезопасные служебные учётные записи и пути повышения привилегий — от локального администратора до контроля над доменом.

Проверка сегментации

Фактические сетевые доступы сопоставляются с назначением зон и принципом минимальных привилегий.

Снижение технического долга

Находим устаревшие системы, небезопасные протоколы и конфигурации, которые создают системный риск.

Приоритеты для hardening

Команда получает конкретные настройки и последовательность улучшений, а не абстрактное «усилить защиту».

Содержание проверки

Что проверяется в ходе анализа

Глубина по каждому направлению зависит от согласованного формата: в обзорном анализе часть проверок выполняется выборочно по репрезентативным хостам.

Сеть и достижимость

  • Узлы, порты, доверительные связиЧто реально доступно из выбранной точки сети.
  • Службы и протоколыВключая SMB, RDP, WinRM и SSH — их настройки и версии.

Хосты и уязвимости

  • Патчи и версии ПОИзвестные уязвимости и то, насколько они применимы в вашей среде.
  • Конфигурации хостовЛокальные настройки безопасности рабочих станций и серверов.

Домен и привилегии

  • Политики домена и делегированиеГрупповые политики, права делегирования, административные группы.
  • Локальные и доменные привилегииКто фактически администратор — и где эти права избыточны.
  • Пароли и секретыХранение учётных данных и их повторное использование между системами.

Данные и наблюдаемость

  • Доступ к бэкапам и системам управленияПоследний рубеж восстановления и точки массового доступа к хостам.
  • Журналирование и видимостьОстанутся ли следы действий нарушителя и заметит ли их команда.
Ход работ

Как проходит проект

Сроки и окна работ согласуются заранее. Действия, способные повлиять на доступность сервисов, выполняются только по отдельному согласованию с вашей стороной.

  1. 1

    Моделирование исходной позиции

    Определяем сегмент, учётную запись и объём знаний, доступных условному нарушителю: рядовой сотрудник, подрядчик, удалённое подключение или заражённое рабочее место.

  2. 2

    Картирование сети

    Выявляем активы, сервисы, домены, доверия и реальные маршруты доступа — включая те, о которых не помнит документация.

  3. 3

    Анализ конфигураций и уязвимостей

    Проверяем хосты, сетевые устройства и службы каталогов: версии, настройки, политики и известные слабости.

  4. 4

    Верификация значимых проблем

    Безопасно подтверждаем достижимость и потенциальные последствия, чтобы отделить теоретические находки от фактически применимых.

    Без разрушительных действий в продуктивной среде
  5. 5

    Анализ цепочек

    Связываем отдельные слабости в сценарии доступа к критичным активам: как безобидная по отдельности настройка становится звеном пути к домену или бэкапам.

  6. 6

    Отчёт и технический разбор

    Передаём находки, карту путей риска и рекомендации по сегментации и hardening, затем разбираем их с вашими ИТ- и ИБ-командами.

Повторная проверка после исправлений. По согласованию подтверждаем, что закрытые находки действительно устранены и что изменения не открыли новых путей.

Отчётность

Что вы получаете по итогам кампании

Отчёт собран так, чтобы им можно было пользоваться на двух уровнях: руководству — решения и приоритеты, командам ИТ и ИБ — метрики и конкретные участки процессов.

  • Управленческий отчёт

    Ключевые сценарии риска, динамика и приоритетные решения — без технических подробностей.

  • Метрики кампании

    Доставка, взаимодействия, сообщения об угрозе, время реакции и сегментация по ролям — в согласованной форме.

  • Анализ процессов

    Участки, где манипуляция может привести к платежу, выдаче доступа или раскрытию данных.

  • План улучшений

    Обучение по ролям, технические меры, MFA и изменения конкретных процедур.

Отчётность

Что вы получаете по итогам работ

Отчёт собран так, чтобы им можно было пользоваться на двух уровнях: руководству — картина риска и приоритеты, командам ИТ и ИБ — конкретные хосты, права и настройки.

  • Карта внутренней поверхности атаки

    Ключевые активы, зоны доверия и проблемные взаимодействия между сегментами.

  • Реестр технических проблем

    Уязвимости, ошибки конфигурации и избыточные права — с оценкой значимости и владельцем.

  • Сценарии развития инцидента

    Понятные цепочки от исходной точки до критичных ресурсов — шаг за шагом.

  • План hardening

    Приоритетные настройки, сегментация, контроль привилегий и мониторинг — в порядке выполнения.

Сценарий 3 · путь до резервных копий
Рабочее место Файловый сервер Сервисная учётка Сервер бэкапов

Цепочку разрывает шаг 2: закрытие административного SMB-доступа из пользовательского сегмента.

Находки по направлениям
Привилегии18
Сегментация14
Обновления10
Журналирование6
Первые шаги плана hardening
Изолировать административную сеть от пользовательских VLAN
Убрать доменные права у сервисных учётных записей резервного копирования
Включить аудит входов на серверах управления и передачу в SIEM

Пример оформления. Названия систем и цифры условные.

Регулярность

Почему проверку важно повторять и актуализировать

Внутренняя сеть меняется быстрее, чем документация: новые сервисы, миграции, подрядчики и временные доступы, которые остались навсегда. Картина достижимости устаревает уже через несколько месяцев после проекта.

  • После изменений доменной среды Новые доверия, делегирование и групповые политики меняют пути повышения привилегий.
  • После правок сетевой архитектуры Каждое новое правило доступа — потенциальный обход сегментации, который никто не проверял.
  • Периодически — против технического долга Регулярный цикл не даёт устаревшим системам и избыточным правам накапливаться незаметно.

Внутренняя инфраструктура должна исходить из предположения, что точка входа однажды будет получена. Анализ показывает, сможет ли защита остановить атаку до критичных последствий.

Обсудить проверку инфраструктуры

Обсудим сегменты, исходную позицию проверки и окна работ до начала проекта.