К книге
Настоящий CTO: думай как технический директор12. Безопасность. 12.6. Безопасная инфраструктура. 12.6.2. Защита
86%
12. Безопасность. 12.6. Безопасная инфраструктура. 12.6.2. Защита
284

Определив все области, потенциально подверженные риску, переходите к следующему шагу – защите. Это самая сложная часть процесса. Каждый уровень защиты требует финансовых затрат и несет потенциальные неудобства для пользователей. Рассмотрим следующие сценарии доступа к базе данных (или к любой другой системе, требующей аутентификации):

• Имя пользователя и пароль не требуются.

• Все используют одни и те же имя пользователя и пароль.

• У каждого пользователя свои имя пользователя и пароль.

• Для доступа к базе данных требуется подключить VPN.

• Используются MFA (многофакторная аутентификация) и VPN, а также индивидуальные имя пользователя и пароль.

Каждый следующий уровень обходится дороже предыдущего как за счет трудозатрат на его организацию, так и за счет стоимости дополнительного функционала и лицензий. Кроме этого, каждый уровень добавляет неудобств пользователю, которому приходится совершать все больше действий.

Такова плата за обеспечение безопасности. К примеру, самая защищенная база данных – та, которая не подключена к сети и к которой никто не имеет доступа. Но каким бы привлекательным этот вариант ни казался с точки зрения безопасности, для целей бизнеса он не подходит. Данные должны быть доступны, чтобы приносить пользу и обеспечивать работу бизнеса. Баланс между безопасностью и доступностью у каждой системы будет своим, и его поиски требуют изучения и обсуждения с ответственными за бизнес, чтобы все понимали и поддерживали связанные с этим процессы и политики.

Существует много способов достичь цели, особенно в вопросах безопасности. Защита обеспечивается на нескольких уровнях, и ошибочно считать, что всего один уровень может гарантировать безопасность.

Создайте несколько уровней защиты, каждый из них для своей области. Эту модель часто называют моделью швейцарского сыра. Ее большое преимущество в том, что такая защита не зависит от каждого отдельного механизма. Например, файервол может блокировать всё, за исключением нескольких портов, через которые пользователи попадают только в одну подсеть, и дальнейший доступ требует дополнительной аутентификации. Такое сочетание аппаратной и программной защиты может быть очень эффективным.

Заметки с полей

F5 Big-IP, весна 2022

По моему опыту, безопасность – это не что-то, что можно отдать на аутсорсинг и забыть. Например, логичным шагом выглядит покупка серьезных средств защиты, таких как F5 BIG-IP (можно сказать, что это IBM в сфере безопасности). Тем не менее даже компания, которая сосредоточена исключительно на обеспечении безопасности, со всеми ее многоуровневыми проверками, выпустила продукт, который позволял выполнять произвольные команды от имени пользователя root путем отправки простого запроса HTTP POST. Уязвимость CVE-2022-1388 имеет рейтинг 9,8 из 10 и является одним из самых серьезных нарушений безопасности в современной истории. Безопасность – это всегда сложно, поэтому никогда не полагайтесь на один инструмент и используйте несколько решений, которые дополняют друг друга, чтобы обеспечить наилучшую возможную в данный момент защиту.

Полагаться на один уровень защиты – значит складывать все яйца в одну корзину в надежде, что она никогда не упадет и яйца не разобьются!

Предыдущая главаГлава 284 из 332Следующая глава