Späť na blog
Audit infraštruktúryIT infraštruktúraStredné firmy

Prevzatie postupne vybudovanej IT infraštruktúry

Tím NDVDL7 min. čítania
Technik dokumentuje existujúcu sieťovú techniku počas auditu IT infraštruktúry

Audit postupne vybudovanej IT prebieha v troch krokoch: najprv sa zaznamená, čo vôbec existuje – zariadenia, softvér, prístupy, zmluvy –, potom sa vyhodnotí, aké riziko predstavuje ktorá časť, a až potom sa sanuje v zmysluplnom poradí. Chyba, ktorá stojí najviac času, je začať sanáciu skôr, než je vôbec jasné, čo všetko na sieti visí. Kto najprv prestavia a až pri tom zistí, čo prehliadol, stavia dvakrát.

Čo sa pri audite IT infraštruktúry inventarizuje?

Na začiatku stojí kompletné zaznamenanie všetkých aktívnych zariadení v sieti: switche, firewally, access pointy, servery, pracovné stanice, tlačiarne, kamery a všetko ostatné, čo má IP adresu. K tomu pristupuje softvérová stránka – aké systémy bežia, v akej verzii, s akými licenciami a kto sa o ne vlastne stará. Rovnako dôležité ako technika sú prístupy: kto má administratívne práva ku ktorým systémom, aké heslá ešte existujú z bývalých pracovných pomerov, aké vzdialené prístupy sú nastavené a kto ich využíva. A napokon zmluvná stránka: servisné zmluvy, doby platnosti licencií, vlastníci domén a certifikátov – veci, ktoré nikomu nechýbajú, kým nevyprší doména alebo zrazu neprestane platiť certifikát.

  • Všetky aktívne sieťové zariadenia s lokalitou, výrobcom, modelom a aktuálnou verziou firmvéru
  • Všetok používaný softvér s verziou, stavom licencie a zodpovednou osobou
  • Všetky administratívne prístupy vrátane starých účtov bývalých zamestnancov alebo externých dodávateľov
  • Zmluvy, domény, certifikáty a ich platnosť na jednom centrálnom mieste dostupnom pre viac osôb

Ako naložiť s nezdokumentovanými systémami?

Takmer v každej postupne vybudovanej infraštruktúre existujú zariadenia alebo systémy, ku ktorým už neexistuje žiadna dokumentácia – vybudované niekým, kto firmu už dávno opustil, alebo zamýšľané ako provizórium, ktorého sa už nikto nedotkol. Bezpečná cesta je takýto systém hneď nevypínať ani neupravovať, ale najprv sledovať: akú sieťovú komunikáciu generuje, s akými ďalšími zariadeniami komunikuje, kto k nemu ako často pristupuje. Až keď je jasné, na čo systém skutočne slúži, možno bezpečne rozhodnúť, či ho nahradiť, zdokumentovať alebo vypnúť. Slepé vypnutie neznámeho systému môže vo výrobný deň spôsobiť viac škody než riziko, ktoré predstavuje samotný systém.

  • Neznáme systémy najprv sledovať (sieťová prevádzka, prístupy), skôr než sa upravia alebo vypnú
  • Pri každom zariadení objasniť: je ešte potrebné, kým, a na čo presne
  • Výsledok preverenia zdokumentovať, aj keď odpoveď znie „nejasné, ďalej sledovať”
  • Vypínanie len mimo kritických prevádzkových hodín a s možnosťou návratu

Ako sa hodnotí riziko jednotlivých systémov?

Nie každá medzera je rovnako naliehavá. Určiť poradie pomáha jednoduchý súbor kritérií: Ako je systém exponovaný – visí priamo na internete, alebo len vo vnútornej sieti? Ako kritický je pre bežnú prevádzku – zastaví sa pri výpadku výroba, alebo len vedľajšia funkcia? A ako jednoducho by sa dal zneužiť – zastaraný systém so známymi, verejne zdokumentovanými zraniteľnosťami je naliehavejší než ten s len teoretickým rizikom. Z týchto troch otázok väčšinou samo vyplynie, čím treba začať a čo môže počkať, kým sa vyriešia naliehavejšie body.

V praxi sa často ukáže, že najnaliehavejšia medzera nie je ten najexotickejší systém, ale niečo banálne: firewall so štandardným heslom, vzdialený prístup, ktorý nikdy nikto nedeaktivoval, alebo administrátorský účet, ktorý roky nikto nepoužíva, no zároveň ho ani nikto nezablokoval.

V akom poradí sa sanuje postupne vybudovaná infraštruktúra?

Po audite a vyhodnotení rizika nasleduje sanácia zvyčajne v tomto poradí: najprv vyčistenie prístupov, pretože to stojí najmenej úsilia a najrýchlejšie zníži najväčšie riziko – zablokovať staré účty, zmeniť štandardné heslá, obmedziť vzdialené prístupy na nevyhnutné minimum. Potom nasledujú exponované systémy s priamym prístupom z internetu, pretože ponúkajú najväčšie okno na útok. Až potom prichádzajú štrukturálne témy ako segmentácia siete, obnova zastaraného hardvéru a vybudovanie priebežnej dokumentácie, ktorá zostáva aktuálna, namiesto toho, aby zastarala hneď v deň prevzatia.

  1. 01Vyčistiť administratívne prístupy: zablokovať staré účty, obnoviť heslá, obmedziť vzdialené prístupy
  2. 02Zabezpečiť alebo nahradiť exponované systémy dostupné priamo z internetu
  3. 03Segmentovať sieť, aby sa obmedzilo šírenie prípadného incidentu
  4. 04Plánovito nahrádzať zastaraný hardvér a softvér, s prioritou podľa kritickosti
  5. 05Zaviesť priebežnú dokumentáciu, ktorá sa udržiava pri každej zmene

Kto by mal audit vykonať?

Postupne vybudovaná infraštruktúra sa najspoľahlivejšie zmapuje, keď sa na ňu pozrie niekto zvonka, bez predpokladov prevzatých z histórie jej vzniku. Kto bol sám súčasťou tejto histórie, skôr prehliadne to, čo sa medzičasom stalo samozrejmosťou, hoci by samozrejmosťou byť nemalo. To neznamená, že interné znalosti nie sú potrebné – naopak, kto pozná prevádzku, najlepšie vie, čo je naozaj kritické a čo len historicky narástlo, no dávno je zbytočné. Najlepší audit kombinuje oboje: vonkajší, nezaujatý pohľad na techniku s interným poznaním skutočného chodu prevádzky. V praxi sa to najčastejšie rieši tak, že externý pohľad prináša metódu a nezaujatosť, zatiaľ čo interní ľudia dopĺňajú kontext, ktorý sa z konfigurácie zariadení samotnej nikdy nedozviete – napríklad prečo bol určitý systém kedysi zámerne obídený, alebo ktorá zdanlivo nepoužívaná aplikácia sa spúšťa len raz za štvrťrok, ale vtedy je nenahraditeľná.

Ako dlho trvá audit a koho treba vopred informovať?

Ako dlho audit trvá, silne závisí od veľkosti a stavu dokumentácie existujúcej infraštruktúry – dobre zdokumentovaná pobočka sa zmapuje za pár dní, sieť rastúca roky bez akejkoľvek dokumentácie môže trvať výrazne dlhšie, najmä ak sa najprv musí sledovať, na čo jednotlivé systémy slúžia. Dôležité je vopred informovať zamestnancov, prečo niekto zrazu kontroluje zariadenia, zaznamenáva sieťovú prevádzku alebo sa pýta na prístupové údaje – bez tejto informácie rýchlo vznikne dojem kontroly a práve ľudia s najväčšími znalosťami o postupne vzniknutých systémoch budú menej ochotní podeliť sa o to, čo vedia. Krátke, otvorené oznámenie vopred ušetrí obom stranám zbytočné trenice.

Preberáte postupne vybudovanú IT infraštruktúru alebo sami presne neviete, čo všetko vo vašej sieti beží? Vykonáme štruktúrovaný audit a spoločne s vami stanovíme poradie sanácie.

Kontaktovať nás

Nechcete to počítať sami? Na stránke riešenia je opísané, ako to plánujeme, staviame a následne prevádzkujeme.

Pozrieť správu IT

Otázky k vašej IT infraštruktúre?

Hovorte priamo s naším tímom — nezáväzne a bez obchádzok.