Уходим от «плоской сети», где взлом одного компьютера открывает всё. Референсная инфраструктура STABOS разбита на пять изолированных зон: каждый доступ проверяется, все входы под контролем, ничего не разрешается «на всякий случай».
Распространённая беда небольших сетей — «плоская сеть», где всё связано со всем. Стоит злоумышленнику взломать один компьютер — и перед ним открыта вся инфраструктура целиком. Один взлом = доступ ко всему.
Задача была уйти от этого к архитектуре «не доверяй по умолчанию» (zero-trust): разбить сеть на изолированные зоны, дать каждому только тот доступ, который реально нужен, и держать все входы под контролем — так, как это устроено в крупных компаниях, но реалистично для небольшой команды.
Инфраструктура разбита на пять зон безопасности, между которыми трафик не ходит «просто так»:
Для зон составлена чёткая таблица доступа: кто с кем и по каким каналам может общаться. Действует набор строгих правил вместо принципа «разрешено всё».
В управляющую зону можно попасть только через один сервер-шлюз (bastion). Напрямую из пользовательской сети до серверов не дотянуться.
PAM (привилегированный доступ) и IAM (учётные записи и права) разграничивают, кто что может. Подрядчик получает доступ только к нужному сервису — без полных прав администратора (root), в изолированных рамках (ACL). Доступ выдаётся и отзывается точечно.
Сертификаты для внутренних сервисов выпускаются и продлеваются автоматически (PKI по протоколу ACME с проверкой через DNS). Все внутренние каналы связи зашифрованы.
Пограничные маршрутизаторы настроены по усиленным правилам безопасности (firewall-hardening), с проверенными базовыми конфигурациями.
Подозрительные ссылки и файлы открываются в отдельной изолированной виртуальной машине, у которой нет доступа во внутреннюю сеть.
Для важных узлов действует default-deny egress: узел может отправлять данные только туда, куда это действительно нужно, и никуда больше.
Компрометация остаётся в границах своей зоны — дальше идут строгие правила доступа, а не открытая сеть.
Администраторы и подрядчики получают ровно тот доступ, который нужен, без полных прав администратора.
Сертификаты выпускаются и продлеваются автоматически, каналы связи внутри защищены по умолчанию.
Ссылки и файлы под вопросом изолированы в песочнице без выхода во внутреннюю сеть.
Инфраструктуру периодически проверяем на соответствие эталонным практикам безопасности.
Бизнесу с чувствительными данными — медицина, финансы, персональные данные клиентов — мы проектируем такую же защиту: разбиение сети на зоны, контроль доступов, шифрование и защиту периметра.
Начинаем с аудита защищённости: сперва увидеть, где вы реально уязвимы, а потом укреплять по приоритетам.
Уйдём от «плоской сети» к архитектуре «не доверяй по умолчанию»: сегментация, контроль доступов, шифрование и защита периметра. На старте — аудит, проектирование и консалтинг.
Или позвоните: 8 (804) 333-33-35 — бесплатно по России