Возврат управления над инфраструктурой после «неприятного» ухода системного администратора
Наш клиент, торгово-производственная компания с собственной инфраструктурой, был вынужден уволить главного системного администратора компании уволили из-за инцидента с закупками для нужд компании. Системный администратор, уходя, оставил ничтожную часть администраторских учётных записей (логинов и паролей), а также практически никакой информации относительно внешних договоров и доступов к внешним службам и сервисам. Руководство компании не сразу осознало факт утраты контроля, со временем стали «отваливаться» службы и инфраструктура начала деградировать (разрушаться). Как выяснялось позже, у уволенного администратора сохранялся доступ к инфраструктуре.
В крайне сжатые сроки (менее 2 недель) мы перепроверили инфраструктуру на предмет прямого и косвенного доступа, произвели переоформление внешних сервисов и служб на компанию клиента, имея физический доступ и достаточную квалификацию взяли под контроль всё оборудование (серверы, активное сетевое оборудование, рабочие станции) и внутренние ИТ службы и сервисы, после чего произвели повторную верификацию на наличие неизвестных точек несанкционированного доступа уволенного системного администратора, и внедрили базовый мониторинг и оповещение о важнейших ИБ событий (например, таких, как большое количество неуспешных попыток входа, смена тех или иных паролей, расширение полномочий и т. д.)
В рамках работы над проектом нами был возвращен контроль над большим парком оборудования клиента: 2-мя маршрутизаторами, 5-ю коммутаторами (управляемыми), 4-мя Wi-Fi точками доступа, 8-ю физическими серверами, включая подсистемы управления IPMI (OS: Windows и Linux), 17-ю виртуальными серверами (OS: Windows и Linux), 62-мя рабочими станциями, 73-мя единицами периферийного оборудования (включая VoIP телефонные аппараты), 16-ью локальными службами и сервисами (от сетевых до бизнес приложений и СУБД), 1-ой системой видео наблюдения и 13-ю IP камерами, 1-ой системой контроля доступа (СКУД). Также мы вернули и переоформили доступы к 5-ти внешним сервисам и службам, включая различного рода хостинги и публичные сервисы.
Для нашей компании данный проект являлся типовым, подтвердив нашу способность помогать клиентам в критических ситуациях, слаженность командной работы, а также актуальность компетенций и методов работы.
В результате был возвращён и передан контроль над инфраструктурой руководству компании для дальнейшей передачи уполномоченным лицам (новым системным администраторам). Мы также разъяснили менеджменту компании, какие именно процедуры контроля должны быть в компании, чтобы избежать повторной ситуации.
В результате работы над проектом руководство компании вернуло контроль и управление над инфраструктурой в полном объёме, следуя нашим рекомендациям, ввело дополнительные процедуры контроля и мониторинга, а также получило прозрачные и понятные механизмы управления над ИТ.