Чем рискует компания, игнорирующая защиту серверов
Серверы хранят базы данных, коммерческую тайну и персональные данные сотрудников. Успешная атака способна остановить бизнес-процессы на несколько дней, а восстановление растягивается на недели, если резервные копии неполные или их никто не проверял. Помимо прямых потерь, компания получает уведомления в Роскомнадзор, разбирательство с клиентами и репутационные последствия. Ущерб каждого инцидента индивидуален, поэтому опирайтесь на расчёт собственных потерь: стоимость простоя в час, объём критичных данных, штрафные риски по договорам.
Основные векторы угроз
Атаки на серверный контур чаще всего используют предсказуемые слабости:
- уязвимости в устаревшем ПО и открытые порты, которые не используются;
- подбор паролей учётных записей с правами администратора;
- шифровальщики, блокирующие доступ к данным с требованием выкупа;
- инсайдерские утечки — по вине или с участием сотрудников;
- компрометация оборудования и ПО на этапе поставки.
Начать сравнение предложений можно с раздела: российское компьютерное и электронное оборудование. Это информационный каталог продукции по открытым данным ГИСП. Карточки помогают составить список изготовителей для дальнейшего запроса документов и коммерческих предложений. Актуальность сведений, характеристики модели и условия поставки следует уточнять у производителя; наличие записи не подтверждает соответствие техническому заданию конкретной закупки.
Базовые меры защиты
Защищённый контур строится системными мерами, а не покупкой отдельных продуктов. Минимальный набор:
- сегментация сети и изоляция серверного сегмента от пользовательского;
- принцип минимальных привилегий и многофакторная аутентификация администраторов;
- управление патчами с понятным регламентом установки обновлений;
- резервное копирование по правилу 3-2-1 с одной изолированной копией;
- сбор и анализ событий безопасности, аудит привилегированных пользователей.
Оборудование как часть защиты
Программные меры работают поверх аппаратной базы, поэтому в спецификацию стоит включать конкретные вопросы. Поддерживает ли платформа модуль доверенной загрузки (TPM) и аппаратное шифрование накопителей? Есть ли контроль целостности прошивки и защищённое удалённое управление? Каковы заявленные сроки поддержки модели и поставки запчастей, есть ли сервисные центры в вашем регионе, как часто вендор выпускает обновления BIOS?
Эти же вопросы задавайте поставщику до подписания договора: кто является производителем, предоставляется ли официальная гарантия, как организован канал получения обновлений прошивок, есть ли сертификаты, требуемые вашей закупкой. На приёмке проверьте комплектность, серийные номера, версии прошивок и целостность упломбировки — расхождения фиксируйте до ввода оборудования в эксплуатацию.