Уволенный сотрудник всё ещё в сети? Как закрыть админский доступ на всех устройствах сразу

2763
Уволенный сотрудник всё ещё в сети? Как закрыть админский доступ на всех устройствах сразу

Практикум по RADIUS 1 октября в 19:00 мск.

image

Чем больше в корпоративной сети маршрутизаторов, коммутаторов и других устройств, тем сложнее контролировать административный доступ. Локальные учетные записи приходится создавать на каждом устройстве отдельно, права могут отличаться, а после увольнения сотрудника администратору нужно убедиться, что доступ закрыт во всех точках. Ошибка в такой схеме способна оставить лишнюю учетную запись или дать пользователю больше привилегий, чем требуется для работы.

Проблема особенно заметна на фоне результатов тестирований корпоративной инфраструктуры. В исследовании Positive Technologies по итогам пентестов 2021–2022 годов специалисты смогли проникнуть во внутреннюю сеть 96% проверенных организаций. В 57% компаний для проникновения существовал вектор атаки длиной не более двух шагов. Исследование охватывало 30 организаций и 53 внутренних, внешних и комплексных тестирования на проникновение.

Один из способов сократить количество разрозненных учетных записей заключается в централизованной аутентификации. Вместо отдельного набора логинов и паролей на каждом маршрутизаторе или коммутаторе сетевое оборудование передает проверку пользователей выделенному серверу. Администратор получает единую точку управления доступом, может назначать разные уровни привилегий и вести журнал подключений.

Для такой схемы часто применяют RADIUS. Протокол позволяет передавать на центральный сервер запросы на проверку пользователя и применять политики доступа. На SecurityLab ранее подробно разбирался принцип работы RADIUS-сервера и его взаимодействие с сетевым оборудованием. В связке с архитектурой AAA система разделяет три задачи: проверяет личность пользователя, определяет доступные действия и фиксирует активность для последующего аудита.

Посмотреть настройку такой схемы вживую можно 1 октября в 19:00 мск на открытом практикуме CyberED. Во время эфира на FreeRADIUS настроят централизованную аутентификацию для маршрутизатора Eltex vESR, подключат AAA, разделят права пользователей по уровням от 1 до 15 и проверят по журналам, кто подключался к устройству и какие ошибки возникли при настройке.

Практический стенд развернут в GNS3, поэтому отдельное сетевое оборудование для повторения сценария не потребуется. Настройку можно воспроизвести на ноутбуке и проследить весь путь запроса от попытки входа на маршрутизатор до решения сервера о предоставлении доступа. Практикум проведет Андрей Шабалин, инструктор Академии Eltex и Астра Университета, кандидат наук и доцент кафедры информационной безопасности ТюмГУ. Участие бесплатное, требуется регистрация.