volodya@agency:~$ cd /services ← все услуги
volodya@agency:~/infrastructure$ ./infra-security-audit.sh

Аудит инфраструктуры и безопасности

Проверка инфраструктуры на надёжность и безопасность: конфигурации, доступы, уязвимости, бэкапы. Хардненинг серверов и понятный план устранения с приоритетами по риску. Профиль — highload, e-commerce и стриминг, 15+ лет практики уровня CTO.

хардненинг серверов CIS · OWASP CVE · Trivy / Lynis план бэкапов

$ cat описание.md

Инфраструктура редко ломается вся сразу — она копит слабые места: открытые наружу порты, устаревшие пакеты с известными CVE, пароли вместо ключей, права по принципу «всем всё», бэкапы, которые никто не проверял. По отдельности каждое кажется мелочью, вместе — это готовый сценарий инцидента. Аудит находит эти места до того, как их найдёт кто-то другой, и превращает разрозненные риски в приоритизированный план.

Проверка идёт по слоям. Периметр и сеть: что открыто наружу, правила фаервола, сегментация, доступ по SSH, VPN, TLS-конфигурации и сертификаты. Серверы: версии ОС и пакетов, известные уязвимости (сканирование Lynis, Trivy, OpenSCAP), лишние сервисы, права файлов, логирование и аудит. Приложения и данные: секреты в коде и переменных, доступы к БД, шифрование, разделение окружений.

Хардненинг — приведение конфигураций к признанным базовым уровням (CIS Benchmarks): минимум открытых портов, SSH по ключам без пароля и без root-логина, fail2ban, автоматические обновления безопасности, sysctl-параметры, разделение прав по минимуму, безопасные заголовки и шифры на nginx. Отдельно — управление секретами: вынос из репозитория и открытых переменных в Vault, SOPS или sealed-secrets.

Резервное копирование проверяется не по факту наличия архивов, а по факту восстановления: есть ли бэкапы всего критичного, где они лежат, шифруются ли, и — главное — разворачиваются ли они реально в заданное время. Итог аудита — отчёт с приоритетами: что критично и требует немедленного действия, что важно, что желательно; по каждому пункту — риск и конкретный шаг устранения. По согласованию исправления внедряю сам, а не просто оставляю список.


$ uname -a  # инструменты

СканерыLynisTrivyOpenSCAPNmap
СтандартыCIS BenchmarksOWASPSTRIDENIST
СекретыVaultSOPSsealed-secretsgit-secrets
Сетьnftablesfail2banWireGuardTLS/mTLS
БэкапыresticBorgBackuppgBackRestWAL-G
АудитauditdFalcoosqueryCVE-базы

$ ls -1 что-входит/

Аудит периметра
Что открыто наружу, правила фаервола, сегментация, SSH и VPN, TLS-конфигурации и валидность сертификатов.
Сканирование уязвимостей
Версии ОС и пакетов, известные CVE через Lynis, Trivy, OpenSCAP, лишние сервисы и небезопасные дефолты.
Хардненинг серверов
Приведение к CIS Benchmarks: минимум портов, SSH по ключам без root, fail2ban, автообновления, sysctl, права.
Управление доступом
Права по принципу минимума, ревизия учёток и ключей, разделение окружений, аудит кто и к чему имеет доступ.
Управление секретами
Поиск секретов в коде и переменных, вынос в Vault, SOPS или sealed-secrets, ротация скомпрометированных.
Проверка бэкапов
Есть ли бэкапы всего критичного, шифруются ли, и главное — реально ли восстанавливаются в заданное время.
План резервирования
Политика бэкапов под ваши RPO/RTO: что, куда, как часто, срок хранения и проверяемая процедура восстановления.
Логирование и аудит
Централизация логов, auditd, Falco, osquery — чтобы инцидент можно было расследовать, а не гадать по следам.
Отчёт с приоритетами
Находки ранжированы по риску: критично / важно / желательно, по каждой — конкретный шаг устранения.
Внедрение исправлений
По согласованию не только отчёт, но и устранение найденного: хардненинг, обновления, бэкапы, секреты.

$ grep -r "типовые задачи"


$ ./process.sh --steps

Разбор и доступ

Состав инфраструктуры, что критично, требования к доступности и данным. Согласуется объём аудита и доступы.

Проверка

Сканирование и ручной разбор по слоям: периметр, серверы, приложения, данные, доступы, бэкапы.

Отчёт с приоритетами

Находки ранжированы по риску, по каждой — конкретный шаг устранения и оценка трудоёмкости. Разбор с командой.

Устранение

По согласованию — внедрение исправлений: хардненинг, обновления, секреты, бэкапы. Аккуратно, с проверкой.

Повторная проверка

Контроль, что критичные пункты закрыты, фиксация конфигураций в коде. Опционально — регулярный аудит.


$ whoami && echo $RESULT

Для кого

  • Проекты, которые ни разу не проверяли на безопасность
  • Бизнес перед аудитом, сертификацией или крупным клиентом
  • Продукты с персональными данными и требованиями 152-ФЗ
  • Команды, унаследовавшие чужую инфраструктуру
  • Сервисы, где бэкапы есть, но их не проверяли на восстановление

Результат

  • Понятная картина рисков вместо смутного «вроде норм»
  • Закрытый периметр и серверы по базовым стандартам
  • Устранённые известные уязвимости и вынесенные секреты
  • Бэкапы, которые реально разворачиваются в срок
  • Приоритизированный план: что делать в первую очередь

$ cat faq.md

Чем аудит инфраструктуры отличается от пентеста?
Пентест имитирует атаку снаружи и ищет, как пробить систему. Аудит инфраструктуры смотрит изнутри: конфигурации, версии, доступы, бэкапы, соответствие базовым стандартам. Они дополняют друг друга. Начинать обычно разумнее с аудита — он дешевле находит основную массу очевидных слабых мест.
Вы только найдёте проблемы или и исправите?
На выбор. Базовый формат — аудит с отчётом и приоритизированным планом, который может внедрить ваша команда. Расширенный — я сам устраняю найденное: хардненинг, обновления, вынос секретов, настройка бэкапов. Второй вариант обычно быстрее и надёжнее закрывает критичные пункты.
Не сломает ли хардненинг работающий прод?
Изменения вношу аккуратно: с бэкапом конфигураций, по возможности сначала на стейдже, по одному шагу с проверкой. Хардненинг — это не «включить всё максимально строго», а привести к разумному базовому уровню без поломки рабочих сценариев. Риск каждого изменения оговаривается заранее.
Что именно проверяете?
По слоям: периметр и сеть (порты, фаервол, SSH, VPN, TLS), серверы (версии, CVE, лишние сервисы, права, логи), приложения и данные (секреты, доступы к БД, шифрование, разделение окружений) и резервное копирование. Использую Lynis, Trivy, OpenSCAP, Nmap плюс ручной разбор.
Как вы проверяете бэкапы?
Не по наличию архивов, а по восстановлению. Смотрю, есть ли бэкапы всего критичного, где лежат, шифруются ли, и реально разворачиваю их, замеряя время. Часто выясняется, что бэкапы есть, но неполные или не восстанавливаются — это худший сценарий, и его лучше найти до инцидента.
Подходит ли аудит под требования 152-ФЗ или сертификацию?
Аудит закрывает техническую часть: защита периметра, доступы, шифрование, логирование, хранение данных, бэкапы. Это существенная доля требований 152-ФЗ, PCI-DSS или ISO 27001. Полное соответствие включает ещё организационные меры и документы — по ним подскажу направление, но это отдельная работа.
В каком виде будет результат?
Отчёт с находками, ранжированными по риску: критично / важно / желательно. По каждому пункту — в чём риск, чем грозит и конкретный шаг устранения с оценкой трудоёмкости. Отчёт разбираем вместе, чтобы приоритеты были понятны, а не остались списком без действий.
Нужно проверить инфраструктуру и закрыть дыры? Опишите задачу — вернусь с оценкой в течение 24ч.
Владимир Смирнов · CTO · Fullstack · DevOps |все услуги |volodya.pro |god@volodya.pro