forumСоздать тему

Хочу протестировать безопасность сети перед аудитом, с чего начать?

SSultan Ö***Эксперт
Должность
Оператор ввода данных
Отрасль
Спорт и фитнес
Тип организации
стартап на ранней стадии
Дата регистрации
февр. 2023 г.
Сообщение
10
#1

У нас архитектурное бюро в Лионе, 12 сотрудников. В следующем месяце перед участием в крупном гостендере нам предстоит пройти обязательный независимый аудит по кибербезопасности. Сам аудит обойдется примерно в 3.500 евро, и очень не хочется завалить его из-за банальных дыр, платить за пересдачу или вообще упустить проект.

Из инфраструктуры в офисе: локальный файловый сервер, корпоративный Wi-Fi и базовый VPN наружу для удаленщиков. Хотим до прихода внешних аудиторов сами выявить явные косяки в сети, забытые открытые порты или критические уязвимости.

Как это сделать силами штатного сотрудника с базовыми техническими навыками, без покупки дорогих лицензий и на бесплатном опенсорсе? Есть ли риск случайно положить сеть или окирпичить железки во время таких проверок?

ÖÖzge T***Участник
Должность
Специалист по контролю качества
Отрасль
Ювелирные изделия
Тип организации
производство
Дата регистрации
февр. 2023 г.
Сообщение
193
Самый полезный#2

Если кратко: подготовку к аудиту стоит начать с поиска открытых снаружи портов и дефолтных паролей на оборудовании; бесплатные утилиты с открытым исходным кодом отлично подойдут для пассивной разведки, но активные попытки эксплуатации эксплойтов лучше исключить.

Первым делом просканируйте свой публичный IP снаружи. Узнайте, какие сервисы и порты видны через статический IP от вашего провайдера. Базовый чек-лист: 1) Сканирование портов из внешней сети — проверьте, не торчат ли в интернет панели управления или удаленный рабочий стол помимо интерфейса VPN. 2) Сканирование из локальной сети — запустите бесплатный сканер уязвимостей, чтобы найти пропущенные обновления и известные дыры на файловом сервере. 3) Проверка сетевых принтеров, точек Wi-Fi и коммутаторов на наличие заводских логинов и паролей. 4) Проверка безопасности Wi-Fi — убедитесь, что включены современные протоколы шифрования, а гостевая сеть наглухо изолирована от корпоративного сегмента.

Ваши самостоятельные тесты должны ограничиваться пассивным сбором информации и сканированием уязвимостей. Если начнете запускать найденные в сети боевые эксплойты, можно легко подвесить роутер или уронить локальный сервер. Самый безопасный путь — ограничиться проверкой портов, версий ПО и закрыть все найденные известные уязвимости до прихода аудиторов.

VVolkan A***Ветеран
Должность
Архитектор ПО
Дата регистрации
апр. 2023 г.
Сообщение
312
#3

Аудиторы первым делом пойдут проверять административные интерфейсы, торчащие наружу. Срочно проверьте, не открыты ли порты управления модема, роутера или VPN-шлюза в интернет. Если светятся — немедленно закройте к ним доступ извне и оставьте доступными только из локалки.

VVeli Ç***Новый участник
Должность
Оператор колл-центра
Отрасль
Машиностроение
Тип организации
кооператив
Дата регистрации
июнь 2026 г.
Сообщение
387
#4

При сканировании внутри локальной сети обязательно ограничивайте скорость отправки пакетов. Если запустить бесплатный сканер с агрессивным профилем по умолчанию, старенькие сетевые принтеры могут намертво зависнуть, а порты на свитчах уйдут в защиту. Лучше гонять такие тесты строго после окончания рабочего дня.

RRecep K***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
41
#5

Своими силами полноценный аудит вы не замените. Свои косяки в архитектуре всегда замыливаются. Бесплатным софтом вы отловите только торчащие порты, а аудиторы будут крутить логические ошибки, обход аутентификации и повышение привилегий. Не переоценивайте свои силы.

MMehmet A***Эксперт
Должность
Владелец агентства
Тип организации
стартап на ранней стадии
Дата регистрации
сент. 2023 г.
Сообщение
187
#6

На выходных можете пройтись по такому простому плану: 1) С компа из внешней сети просканируйте свой статический IP и соберите список открытых портов. 2) Накатите свежие прошивки на все сетевые устройства в офисе. 3) Отключите устаревшие протоколы общего доступа на файловом сервере. 4) Смените все пароли на сетевом оборудовании на сложные и уникальные комбинации.

BBurak B***Ветеран
Должность
Разработчик ПО
Отрасль
Типография
Тип организации
Производственная компания из 40 человек
Дата регистрации
март 2023 г.
Сообщение
252
#7

мы перед похожим аудитом обошли буквально каждое устройство в офисе и нашли забытый открытый порт плюс бэкап-диск со стандартным заводским паролем. только исравив эти две вещи мы прошли проверку с первого раза.

HHavva Ö***УчастникУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
25
#8

Проверьте, можно ли получить доступ к расшаренным папкам на файловом сервере с любого устройства в сети компании без пароля или через гостевую учетку — на этом срезают баллы чаще всего.

FFeyza I***Участник
Должность
Региональный директор
Отрасль
стекло
Тип организации
компания из 20 человек
Дата регистрации
авг. 2024 г.
Сообщение
94
#9

До начала внутренних проверок безопасности необходимо убедиться, что резервные копии систем полные и работоспособные. Следует учитывать, что неконтролируемое сканирование может нарушить целостность данных.

SSinan Ç***Участник
Должность
Руководитель административного отдела
Отрасль
Охранные услуги
Тип организации
компания из 20 человек
Дата регистрации
янв. 2025 г.
Сообщение
159
#10

у нас техник типа решил сканирование запустить и ребутнул роутер с утра весь офис без инета сидел так что в рабочие часы сканеры уязвимостей вообще не запускайте.

RRamazan Y***Новый участник
Должность
Редактор контента
Отрасль
Ювелирные изделия
Тип организации
производство
Дата регистрации
сент. 2026 г.
Сообщение
8
#11

Я сталкивался с тем же.

ŞŞerife K***Эксперт
Должность
Системный администратор
Отрасль
Машиностроение
Тип организации
производство
Дата регистрации
май 2023 г.
Сообщение
154
#12

У меня было наоборот, поэтому и пишу. Спешка в решениях оборачивается исправлениями через полгода.

Большая часть потерь времени копится на задачах, ожидающих согласования. Оставлю как заметку, пригодится.

BBeyzaУчастник
Должность
Малое агентство
Дата регистрации
май 2024 г.
Сообщение
104
#13

Посмотрю с другой стороны, я на стороне поставщика. Автоматический отчет о сканировании и пентест — это не одно и то же.

YYiğit A***ВетеранУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
2
#14

У нас так же.

DDoruk A***Участник
Должность
Владелец бизнеса
Отрасль
ПО
Тип организации
Компания на 300 человек
Дата регистрации
апр. 2023 г.
Сообщение
18
#15

Обсуждение размылось, давайте структурируем. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Если делаете впервые, начните с малого, масштабирование потом. Это мое мнение, не утверждаю, что оно единственно верное.

NNeşeНовый участник
Должность
Салон красоты
Дата регистрации
окт. 2024 г.
Сообщение
21
#16

У нас было так. При принятии решений записывайте и худший сценарий а не только лучший.

Оставлю как заметку пригодится.

FFatih G***Участник
Должность
Планирование производства
Отрасль
ИТ-услуги
Тип организации
среднее предприятие
Дата регистрации
нояб. 2024 г.
Сообщение
31
#17

Как думаете, это сработает в любом масштабе? Ошибка, сделанная на стороне тест безопасности сети, обычно исправима, но дорого.

Проверено опытом.

BBeren T***УчастникУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
51
#18

При выполнении этого часто совершают одну ошибку. Непроверенная резервная копия — не резервная копия.

Исправьте, если я ошибаюсь.

VVildan A***Участник
Должность
Специалист по информационной безопасности
Отрасль
Сельское хозяйство
Тип организации
компания с двумя филиалами
Дата регистрации
июль 2023 г.
Сообщение
114
#19

Эта тема в архиве.

FFatma N***Участник
Должность
Инженер данных
Тип организации
индивидуальный предприниматель
Дата регистрации
апр. 2024 г.
Сообщение
142
#20

Хорошо, что вы создали эту тему. Чем сложнее отменить решение, тем медленнее его принимайте.

Пишите, если есть вопросы, отвечу по мере возможности.

Написать ответ