• Автор записи:
  • Рубрика записи:Без рубрики
  • Время чтения:2 минут чтения

Как проверить защиту информационной системы: аудит своими силами за 5 дней

Картина знакомая: сайт работает, заказы идут, клиенты довольны — и тут ночью приходит письмо от хостера, что ваш аккаунт рассылает спам. Или хуже: база клиентов утекла, а вы узнаёте об этом из новостей, а не от собственной службы безопасности. Нанимать команду пентестеров дорого, ждать аудиторскую компанию — недели. Но большинство базовых дыр можно найти самому за пять рабочих дней. Я прошёл такой self-audit на своём проекте и делюсь планом — без магии и без паники.

Что вообще проверяет аудит своими силами

Сразу расставим границы. Аудит защиты — это проверка конфигурации и типовых ошибок: пароли, права доступа, обновления, бэкапы, логи. Это не «взлом за деньги» и не гарантия неуязвимости.

Термин, который пригодится дальше: пентест (тест на проникновение, penetration test) — легальная имитация атаки силами нанятых специалистов по договору. Мы сделаем облегчённую версию: self-audit, то есть проверку своими руками.

Что понадобится: доступ к админке, доступ к серверу по SSH (защищённое подключение к командной строке сервера), список доменов и пара бесплатных сканеров. Платный софт на этом этапе не нужен.

День 1. Инвентаризация: выясняем, что у нас есть

Скучный и самый важный этап. Пока вы не знаете, сколько у вас серверов, доменов и баз, защищать нечего: забытый тестовый поддомен с открытой админкой ломает всю картину.

  1. Соберите список всех доменов и поддоменов. Проверьте историю DNS — там часто висят тестовые записи вида test.вашсайт.ру.
  2. Выпишите все серверы: где хостится сайт, где живёт база, где хранятся бэкапы.
  3. Отметьте внешние сервисы — CRM, рассылки, платёжку, аналитику. У каждого свои доступы.
  4. Составьте список людей с доступом и того, что у них есть. Бывшие сотрудники — отдельный пункт, про них вечно забывают.

Результат дня — таблица на 20–30 строк. Звучит просто, но именно она станет картой всей проверки.

День 2. Доступы и аутентификация

Большинство реальных взломов — не хитрые эксплойты, а слабые или переиспользованные пароли. Поэтому день посвящаем тому, кто и как заходит в систему.

  • Включите MFA (многофакторную аутентификацию) везде, где можно: админка, почта, хостинг, CRM. Это когда кроме пароля нужен ещё код из приложения.
  • Найдите пароли-двойники. Один и тот же пароль на форуме и в админке сайта — классика провала.
  • Проверьте учётки после увольнений: заблокированы ли, жив ли доступ по старому SSH-ключу.
  • Смените дефолтные логины. admin/admin и root/root встречаются до сих пор, и боты находят их за минуты.
  • Ограничьте вход в админку по IP, если работаете с постоянного адреса.

Отдельно проверьте ключи и токены в коде. Часто файл .env с паролем от базы лежит в открытом доступе — просто откройте адрес вашего домена с этим путём и посмотрите, что вернёт сервер. Делайте это только на своей системе.

День 3. Периметр и сеть

Теперь смотрим снаружи: что из нашей системы видно в интернете и что из этого лишнее.

  • Просканируйте открытые порты сканером вроде nmap. Наружу должны торчать только 80 и 443. Порт базы данных, phpMyAdmin, отладочные панели — всё это должно быть закрыто.
  • Проверьте SSL-сертификат и версии протоколов: старые TLS 1.0 и 1.1 давно пора отключить.
  • Посмотрите HTTP-заголовки безопасности: Content-Security-Policy, X-Frame-Options, HSTS. Сервис securityheaders.com покажет оценку за пару секунд.
  • Включите защиту от перебора паролей в формах входа и капчу на публичных формах.

Здесь же сверьте версии CMS и плагинов. Устаревший плагин — самая частая причина взлома сайтов на WordPress, и обновляется он за пять минут.

День 4. Обновления, бэкапы, логи

Обновления

Пройдите по списку со дня 1 и отметьте, где версия отстала. Настройте автообновления там, где это безопасно, и напоминания — где нет.

Бэкапы

Главное правило: бэкап, который ни разу не восстанавливали, — это не бэкап, а надежда. Возьмите свежую копию и разверните её на тестовом окружении. Если это заняло полдня и половина не поднялась — вы только что узнали о себе кое-что важное. И лучше сейчас, чем во время атаки.

Логи и мониторинг

  • Логируются ли входы в админку и неудачные попытки?
  • Куда уходят логи — на тот же сервер, который могут снести?
  • Настроены ли оповещения на подозрительные действия?

День 5. Имитация атаки и отчёт

Последний день — самые простые проверки на типовые уязвимости и фиксация результатов.

  1. Прогоните формы на SQL-инъекции (подстановка запроса к базе через поле ввода) и XSS (внедрение чужого скрипта на страницу) — вручную и только на своём сайте.
  2. Проверьте загрузку файлов: можно ли залить скрипт вместо картинки.
  3. Посмотрите листинг директорий: не открыт ли список файлов по прямым адресам.
  4. Соберите находки в один документ с приоритетами: критично, важно, потом.

Отчёт не обязан быть красивым. Достаточно таблицы: что нашли, чем это грозит, как починить, кто отвечает и к какому сроку. Именно этот документ закрывает большую часть вопросов «а мы точно защищены».

Где в этом помогает ИИ

Честно: нейросеть не проведёт аудит за вас. Но она экономит время на рутине.

  • Сгенерировать чек-лист под ваш стек и объяснить непонятную строку в конфиге.
  • Разобрать лог сервера: скормить текстовый файл и попросить выловить подозрительные IP и паттерны.
  • Помочь написать отчёт и расставить приоритеты человеческим языком.

Важное ограничение: не отправляйте в облачные сервисы реальные пароли, ключи и персональные данные клиентов. Для работы с чувствительными логами используйте локальные модели или обезличивайте данные перед отправкой.

Чего своими силами сделать нельзя

Self-audit — это гигиена, а не броня. Он не заменяет полноценный пентест и аудит кода: сложные логические уязвимости видны только специалисту с опытом. Если вы обрабатываете персональные данные по 152-ФЗ или держите платежи, рано или поздно понадобится внешняя команда и профильные сканеры.

И ещё: не превращайте проверку в разовую акцию. Хороший режим — прогонять такой марафон раз в полгода и обновлять чек-лист после каждого инцидента.

Заключение

Пять дней — реалистичный срок для первого самостоятельного аудита небольшой информационной системы. Вы не станете пентестером, но найдёте открытые админки, слабые пароли, устаревшие плагины и нерабочие бэкапы — то, через что ломают чаще всего.

Начните с инвентаризации и MFA: они дают максимум пользы за минимум усилий. А ИИ пусть берёт на себя скучную часть — чек-листы, разбор логов и черновики отчёта.

guest

0 Комментарий