Перейти к содержимому
DEKARTDIGITAL

Экспертиза

Корпоративный VPN: чек-лист из десяти пунктов, которые проверяет аудит

Поднять туннель — работа на вечер. Всё остальное — матрица доступа, сегментация, отзыв прав и журналирование — определяет, переживёт ли контур первую же проверку.

Команда Dekart Digital2 мин чтения

Мы регулярно принимаем на сопровождение контуры, собранные наспех. Туннель в них обычно работает. Проваливается всё остальное. Ниже — список, по которому мы проверяем чужой корпоративный VPN перед тем, как брать ответственность за него.

1. Существует ли матрица доступа

Таблица «группа сотрудников — ресурс — протокол — порт». Если её нет, значит доступ выдавался по запросу и по памяти, а объём прав никто не считал. Это первый вопрос любого аудита и самый частый провал.

2. Сеть сегментирована или плоская

В плоской сети подключившийся сотрудник видит всё: и 1С, и базы, и админки сетевого оборудования. Один скомпрометированный ноутбук открывает контур целиком. Сегментация — не роскошь, а основная мера снижения ущерба.

3. Как быстро отзывается доступ

Проверяется просто: сколько минут занимает отключение уволенного сотрудника и кто это делает, если ответственный в отпуске. Если ответ содержит слова «надо зайти на сервер и вручную», это инцидент, который ещё не произошёл.

4. Есть ли лимит устройств на одного сотрудника

Один профиль, разошедшийся по трём личным устройствам и домашнему компьютеру родственника, — обычная история. Лимит устройств не про экономию, а про то, что скомпрометированный ключ должно быть видно.

5. Пишется ли журнал подключений

Достаточно факта: кто, когда, с какого адреса, к какому сегменту. Без журнала невозможно ни разобрать инцидент, ни ответить на вопрос проверяющего. Хранить содержимое трафика при этом не нужно и не следует.

6. Что происходит при отказе шлюза

Если ответ «вся удалённая работа останавливается», значит резерва нет. Резервный шлюз с автоматическим переключением стоит дешевле одного дня простоя распределённой команды.

7. Отключена ли парольная аутентификация на серверах

Пароль на SSH — это вопрос времени, а не вероятности. Только ключи, firewall и ограничение источников подключения к панели управления.

8. Есть ли регламент ротации ключей

Ключи, выданные три года назад и ни разу не менявшиеся, живут дольше, чем половина сотрудников, которым они выдавались. Нужен регламент — хотя бы раз в год плюс внеплановая ротация при увольнении администратора.

9. Кто владеет доступами

Частая ошибка — административные ключи существуют только у подрядчика. Смена подрядчика превращается в спецоперацию. Ключи должны быть у компании с первого дня.

10. Есть ли документация, понятная Вашему администратору

Не «конфиг лежит на сервере», а описание топологии, правил, процедуры выдачи и отзыва доступа. Проверка простая: сможет ли новый администратор подключить сотрудника, не звоня подрядчику.


Ни один из этих пунктов не про выбор протокола. WireGuard или IPsec — вопрос десятый, и он почти никогда не является причиной проблем. Причиной оказывается то, что вокруг протокола не построили процесс.

  • #безопасность
  • #vpn
  • #инфраструктура

Читайте также

Читайте также

DEKART — DIGITAL

Расскажите о задаче

Ответим в течение 15 минут в рабочее время. Первая консультация и оценка проекта — бесплатно.

@dekart_digital