Pull to refresh

Comments 13

Отчёт интересный, спасибо.

Не удалось выяснить зачем понадобилось давать дополнительные права на GPO/скрипт? Тут можно порекомендовать AGPM.

Интересный вопрос! Не задумывались об этом, да и не стояло задачи выяснять, почему так произошло. Возможно, перестраховка для того, чтобы у объектов компьютер точно был доступ к скрипту.

Скорее, после попыток "отладки" скрипта забыли вернуть права на чтение. Понятно, что клиент вам отчитываться не обязан, но проблема рукотворная и разобраться стоило бы.

AGPM про бюрократию, а не про безопасность.

Если рассматривать бюрократию как раздел дисциплины, то это тоже про безопасность. Кто-то накрутил права в проде и пожелал остаться неизвестным. Непорядок.

Очень красиво использованы мелкие недочёты)

То есть это все для того чтобы отключить антивирус?

Если заказчик такой тертый калач, почему не используются SRP/Applocker?
По скринам видно что вы свои инструменты запускаете из профиля пользователя, из C:\Tools.

Если бы были включены политики ограниченного использования программ, насколько бы это усложнило бы вашу работу?

По скринам видно что вы свои инструменты запускаете из профиля пользователя

В тексте есть дисклеймер, который это объясняет. Скрины сделаны с тестового стенда, чтобы не нарушать NDA и не подставлять заказчика.

насколько бы это усложнило бы вашу работу?

Если бы Applocker был включен, это бы ненадолго усложнило работу, но только до получения привилегий локального администратора на хостах.

Давно склонился к одному моменту - любые системы безопасности нужны только для увеличения времени и сложности взлома, чтобы твоим автоматизированным средствам было достаточно времени и данных для информирования о взломе. Чисто защита ради защиты бесполезна. Нужен дополнительно SIEM, желательно дополнительные грамотные политики опирающиеся на системы безопасности и регламенты твоей инфраструктуры. В текущей атаке могло сработать уже на уровне подключения ВПН, затем запуск странных программ, добавление локальных админов.

Другое дело что при пентесте порой пропагандируют подход игнорирования реакций SIEM, чтобы просто найти недостатки настроек безопасности.

Спасибо за статью! Было бы интересно узнать, как обошли антивирус, который был на вашем хосте установлен, для запуска всех скриптов.

Sign up to leave a comment.

Information

Website
bastion-tech.ru
Registered
Founded
2014
Employees
201–500 employees
Location
Россия
Representative
Игорь Santry