
«Не трогайте этот сервер – никто не знает, что отвалится».
Самая дорогая фраза в ИТ звучит именно так.
Сервер работает. На нём что-то крутится. В мониторинге иногда мигает, в резервное копирование вроде бы добавлен, а пароль от него, возможно, даже лежит в каком-нибудь файле passwords_final_2.xlsx.
Но есть нюанс: никто не знает, кому он принадлежит.
Сетевики говорят, что это приложение. Команда приложения кивает на подрядчика. Подрядчик закончил проект восемь месяцев назад. Руководитель проекта уволился. Документация осталась в корпоративном мифологическом слое – все слышали, никто не видел.
Такие системы умеют переживать всё: проекты, реорганизации, миграции, подрядчиков и людей, которые помнили, зачем они вообще были нужны.
И постепенно превращаются в бесхозную инфраструктуру.
Для компании его нет. Для злоумышленника – есть
Для бизнеса этот сервер почти не существует. Зато для злоумышленника он вполне настоящий:
- у него есть внешний IP;
- на нём старое ПО;
- патчи никто не ставит;
- EDR отсутствует;
- логи никто не смотрит;
- сервисная учётка живёт с момента запуска проекта;
- выключить страшно, потому что никто не знает последствий.
Сканер уязвимостей может честно найти там CVE 9.8. SIEM может даже увидеть подозрительную активность.
Только задачу на исправление назначить некому.
ИБ идёт в ИТ. ИТ идёт к владельцу системы. Владелец системы оказывается персонажем из древней легенды. В итоге риск принимается примерно формулировкой «до выяснения».
А злоумышленнику выяснять ничего не нужно.
Ещё один сканер проблему не решит
Проблема бесхозных активов не решается ещё одним сканером. Сканер покажет, что система существует. Но он не ответит, зачем она нужна, кто принимает риск и когда её можно выключить.
Инвентаризация – это не Excel на 14 тысяч строк и не CMDB, где половина записей последний раз обновлялась при прошлом CIO.
Это способность быстро ответить на простые вопросы:
- Что это?
- Где оно находится?
- Зачем оно нужно бизнесу?
- Кто за него отвечает?
- Когда его можно выключить?
Если на последний вопрос никто не знает ответа, актив почти наверняка будет жить вечно. Переживёт проект, подрядчика, команду и человека, который помнил пароль.
Пять признаков нормального актива
У нормального актива должны быть хотя бы пять вещей:
- Понятное назначение. Не «какой-то сервер приложения», а конкретная функция и связанный бизнес-процесс.
- Живой владелец. Человек или роль, которые могут принять решение о доступах, патчинге, риске и выводе из эксплуатации.
- Уровень критичности. Чтобы в аварии не выяснять приоритет по громкости голоса в общем чате.
- Известная поверхность доступа. Сети, внешние адреса, учётные записи, интеграции и данные.
- Дата следующего пересмотра или вывода из эксплуатации. Иначе временная система получает корпоративное бессмертие.
Если владельца нет, актив должен попадать не в вечный список «разобраться потом», а в карантин:
- ограничить связность;
- проверить доступы и сервисные учётные записи;
- включить сбор логов;
- проверить резервное копирование;
- назначить срок решения;
- передать систему живому владельцу или выключить.
В итоге
ИБ не может защищать то, чего компания не видит. Нельзя нормально управлять уязвимостями, доступами, логированием и резервным копированием, если исходный список активов существует только в коллективной памяти администраторов.
И да, злоумышленнику ваша CMDB не нужна.
Он проведёт инвентаризацию сам. Часто быстрее вас.
Сервер без владельца всё равно однажды найдёт себе хозяина. Вопрос только в том, будет это ваша команда или чужая.