Vartai be tvoros: kai įmonės saugumu rūpinasi trys tiekėjai ir neatsako nė vienas

Reali istorija: įmonė mokėjo trims tiekėjams už ryšį, ugniasienę, priežiūrą ir įrangą, o nepriklausomas auditas rado 270 spragų. Kodėl taip nutinka ir kaip vadovui pasitikrinti.

Kauno gamybos ir paslaugų įmonė, apie 30 darbo vietų, du serveriai, dvi duomenų saugyklos, buhalterinė sistema, į kurią jungiasi visos darbuotojos. IT klausimais ją aptarnavo trys tiekėjai vienu metu: ryšio operatorius, kuris kartu nuomojo valdomą ugniasienę su VPN; IT priežiūros įmonė, kuri rūpinosi serveriais, stebėsena ir kopijomis į savo serverį; ir įrangos pardavėjas, kuris pirkdavo kompiuterius, WiFi ir tinklo įrangą ir ją sujungdavo. Sąskaitos ėjo kas mėnesį iš visų trijų. Vadovė buvo tikra, kad saugumas sutvarkytas, nes už jį mokėjo.

2026 m. liepą atlikome nepriklausomą vidinio tinklo auditą. Ugniasienė tuo metu veikė, visi trys tiekėjai buvo aktyvūs. Rezultatas: 80 įrenginių viename plokščiame tinkle, 39 kritinės ir 231 rimta patvirtinta spraga.

80
įrenginių viename plokščiame tinkle
39
kritinės spragos
231
rimta spraga
3
tiekėjai, nė vienas neatsakė už tarpus

1. Ką radome

  • Atsarginių kopijų serveris priėmė jungtis pasenusiu SMBv1 protokolu, tuo pačiu, per kurį 2017 m. plito WannaCry.
  • Buhalterinės sistemos serveris buvo kartu ir domeno valdiklis, su anonimine prieiga prie failų sąrašo ir nuotoliniu darbalaukiu be papildomos autentifikacijos.
  • Duomenų saugykla leido skaityti failus be slaptažodžio.
  • Kopijų saugykla buvo pilna (7 TB iš 7 TB) ir pasiekiama tinkle be autentifikacijos.
  • Kopijos už biuro ribų nustojo keliauti prieš tris savaites, nes IT priežiūros įmonės serveris tapo nepasiekiamas; klientas apie tai nežinojo.
  • Kopijų valdymo konsolė neveikė, todėl niekas nematė, ar kopijos apskritai daromos.
  • Tinklo įrangą buvo galima valdyti Telnet ir HTTP protokolais, tai yra slaptažodžiai keliavo atviru tekstu; dalis įrangos su gamykliniais nustatymais.
  • Serverių valdymo sąsajos (iDRAC) su gamykliniais slaptažodžiais tame pačiame tinkle kaip darbo vietos.
  • Dalis tinklo veikė 100 Mb/s greičiu, apie tai niekas nebuvo informavęs raštu.
  • Darbo vietose stovėjo VPN klientai į darbuotojų aptarnaujamų įmonių tinklus; per juos į šios įmonės tinklą galėjo patekti bet kuris jų klientas, ir atvirkščiai.
  • Per visą valdomos ugniasienės paslaugos laiką klientas negavo nė vienos ataskaitos apie įsilaužimo bandymus ar užblokuotas grėsmes.

2. Kodėl taip nutiko

Nė vienas iš trijų tiekėjų nemelavo. Ryšio operatorius tiekė internetą ir ugniasienę prie įėjimo, ir ji veikė. IT priežiūros įmonė prižiūrėjo serverius taip, kaip buvo sutarta prieš kelerius metus. Įrangos pardavėjas pardavė ir pajungė tai, ko buvo prašoma. Kiekvienas atliko savo dalį ir už savo dalį atsakė.

Problema yra tarpuose. Ugniasienė prie įėjimo nemato, kas vyksta tarp buhalterės kompiuterio ir kopijų serverio. Serverių prižiūrėtojas neatsako už WiFi, kurį pastatė pardavėjas. Pardavėjas neatsako už tai, kaip jo pastatytas maršrutizatorius sukonfigūruotas po metų. Kopijų serveris išsijungė, ir apie tai nebuvo kam pranešti, nes pranešimai ėjo tiekėjui, ne klientui. Trys sutartys, trys atsakomybės ribos, ir visa tai, kas tarp jų, nepriklausė niekam.

Klientui buvo parduotas saugumo jausmas. Vartai pastatyti gražūs, o tvoros nėra, ir kas kieme, niekas nesirūpino. Tai ne piktavališkumas, tai pardavimo modelis: pardavėjas parduoda tai, ką turi kataloge, ir neprisiima atsakomybės už tai, kas už katalogo ribų. Įmonė, kuri IT neišmano, skirtumo nemato, kol neateina auditas arba incidentas.

3. Ką reiškia „saugumas kaip paslauga“ iš tikrųjų

Saugumo priemonė yra veikianti tik tada, kai ji naudojama, periodiškai tikrinama, turi atsakingą asmenį ir palieka įrodymus. Valdoma ugniasienė be mėnesinės ataskaitos klientui yra licencija, ne paslauga. Atsarginės kopijos be atstatymo testo yra prielaida, ne kopijos. Stebėsena, kurios pranešimai eina tiekėjui, o ne klientui, yra tiekėjo, ne kliento stebėsena.

Klausimai tiekėjui

Klausimai, kuriuos vadovas gali užduoti kiekvienam savo IT tiekėjui šiandien:

  • Už ką konkrečiai jūs atsakote ir kur baigiasi jūsų atsakomybė?
  • Kada paskutinį kartą man atsiuntėte ataskaitą, ką jūsų priemonė sustabdė?
  • Kada paskutinį kartą buvo atkurta iš atsarginės kopijos ir kas tai patikrino?
  • Kas gauna pranešimus, kai kas nors sugenda: jūs ar aš?
  • Ką jūsų paslauga nedengia, ir kas tą dalį dengia?

Jei į paskutinį klausimą atsakymas yra „nežinau“, tvoros nėra.

4. Kas pasikeitė

Perėmus IT ūkį vienoms rankoms, per pirmas savaites: išjungtas SMBv1, įvestas privalomas SMB parašas, pakeisti gamykliniai slaptažodžiai, išjungtas Telnet, sutvarkytas maršrutizatorius ir WiFi, atstatytos atsarginės kopijos su patikrintu atstatymu, VPN prieiga perkelta į kliento valdomą įrenginį su individualiais raktais kiekvienam naudotojui. Ryšio operatorius liko ryšio operatoriumi. Vienas tiekėjas atsako už visą tinklą ir už pasekmes.

Tai kainuoja pigiau nei trys sutartys, bet ne tai svarbiausia. Svarbiausia, kad vadovė dabar žino, kas už ką atsako, ir gauna ataskaitą, o ne sąskaitą.

5. Išvada vadovui

Kelių tiekėjų modelis pats savaime nėra blogas. Blogas yra modelis, kuriame niekas neatsako už tarpus tarp tiekėjų. Jei jūsų IT aptarnauja daugiau nei vienas tiekėjas, nepriklausomas vidinio tinklo auditas yra vienintelis būdas pamatyti, kas yra tarpuose. Jis kainuoja mažiau nei vienas mėnuo trijų tiekėjų sąskaitų ir parodo, už ką iš tikrųjų mokate.

Nepriklausomas vidinio tinklo auditas

80 įrenginių patikra, patvirtinti radiniai su įrodymais, ataskaita vadovybei be žargono ir techninė ataskaita specialistams. Nuo 700 €.

Pasikonsultuoti su KSG
Vidinis auditasValdoma ugniasienėAtsakomybių ribosMSPAtsarginės kopijosVPNSegmentavimas

← Visi KSG straipsniai

Reikia pagalbos dėl kibernetinio saugumo?

KSG komanda padės įvertinti riziką, sustiprinti apsaugą ir pasiekti NIS2 / KSĮ atitiktį.