Реклама Google — средство выживания форумов :)
сканирование vpn, отмеченные красным на скрине выше, выдало более 20 000 устройств…
Причём более 1000 штук — микротики. Огромное количество устройств с заводскими паролями.
Это я пробежался по верхушкам в рандомном порядке. Потратил я на это чуть больше 20 минут, чем автор статьи про Сапсан.
Вероятно, что это один из офисов РЖД, который прилинкован к основой сети через l2tp.
Я попадаю в сеть где межсетевые экраны отсутствуют как класс.
Запускаю интенсивное сканирование хостов — у меня соединение не рвётся. Значит о системах обнаружения вторжения (IDS/IPS) РЖД тоже ничего не слышал. Микротик может замечательно интегрироваться, например Suricata
Обнаружил кучу устройств без защиты. Это говорит, что службы сетевой безопасности в РЖД так же нет.
Много устройств с дефолтными паролями. То есть политики паролей тоже нет.
С Микротиков внутри сети я легко поднял туннели. То есть исходящий трафик не контролируется.
Я вижу все интерфейсы управления в одной сети с клиентскими сервисами. Админы РЖД ничего не знают о Management VLAN
РЖД - не IT компания, а учитывая, что ее ресурсы в разы (если не порядки) меньше, чем у крупных IT компаний
Минэкономразвития доработало и внесло в правительство законопроект, ограничивающий возможности государства покупать акции или доли в организациях финансового сектора. Документ есть в распоряжении РБК, его подлинность подтвердил источник, близкий к кабинету министров.
Представитель Минэкономразвития подтвердил отправку документа, пресс-служба правительства сообщила, что законопроект находится в стадии рассмотрения и проработки. В пресс-службе Минфина рассказали, что законопроект поступил на рассмотрение в министерство еще в 2019 году и был согласован.
Проект содержит поправки в закон «О защите конкуренции»: в нем может появиться дополнительная глава о допустимом участии государства в капитале финансовых компаний. Запрет на покупки касается Российской Федерации и ее субъектов, государственных и муниципальных образований, а главное — Банка России и компаний или банков с госучастием (если 50% в них подконтрольно государству или ЦБ). Если покупатель с госучастием нарушит запрет, сделка по приобретению им акций финансовой компании может быть признана ничтожной по решению суда, следует из документа.
1. Нанять сетевых аудиторов, которые помогут найти и закрыть самые «зияющие» дыры.
2. Нанять крутых системных архитекторов, которые имеют богатый опыт построения больших сетей. И не факт, что это будут российские специалисты. Перед ними поставить следующие задачи:
2.1. доработать текущую инфраструктуру до безопасного состояния за минимальные средства (зачем вкладывать много денег в проект, который скоро разберут)
2.2. разработать новую полноценную инфраструктуру, отвечающую всем требованиям безопасности и план поэтапной миграции.
3. Нанять подрядчика, который будет реализовывать в жизни данные проекты и передавать на эксплуатацию сетевикам РЖД.
4. После сдачи проектов провести аудит безопасности инфраструктуры.
5. По окончанию пентестов своими силами объявить Bug Bounty