Инфраструктура редко ломается вся сразу — она копит слабые места: открытые наружу порты, устаревшие пакеты с известными CVE, пароли вместо ключей, права по принципу «всем всё», бэкапы, которые никто не проверял. По отдельности каждое кажется мелочью, вместе — это готовый сценарий инцидента. Аудит находит эти места до того, как их найдёт кто-то другой, и превращает разрозненные риски в приоритизированный план.
Проверка идёт по слоям. Периметр и сеть: что открыто наружу, правила фаервола, сегментация, доступ по SSH, VPN, TLS-конфигурации и сертификаты. Серверы: версии ОС и пакетов, известные уязвимости (сканирование Lynis, Trivy, OpenSCAP), лишние сервисы, права файлов, логирование и аудит. Приложения и данные: секреты в коде и переменных, доступы к БД, шифрование, разделение окружений.
Хардненинг — приведение конфигураций к признанным базовым уровням (CIS Benchmarks): минимум открытых портов, SSH по ключам без пароля и без root-логина, fail2ban, автоматические обновления безопасности, sysctl-параметры, разделение прав по минимуму, безопасные заголовки и шифры на nginx. Отдельно — управление секретами: вынос из репозитория и открытых переменных в Vault, SOPS или sealed-secrets.
Резервное копирование проверяется не по факту наличия архивов, а по факту восстановления: есть ли бэкапы всего критичного, где они лежат, шифруются ли, и — главное — разворачиваются ли они реально в заданное время. Итог аудита — отчёт с приоритетами: что критично и требует немедленного действия, что важно, что желательно; по каждому пункту — риск и конкретный шаг устранения. По согласованию исправления внедряю сам, а не просто оставляю список.
СканерыLynisTrivyOpenSCAPNmap
СтандартыCIS BenchmarksOWASPSTRIDENIST
СекретыVaultSOPSsealed-secretsgit-secrets
Сетьnftablesfail2banWireGuardTLS/mTLS
БэкапыresticBorgBackuppgBackRestWAL-G
АудитauditdFalcoosqueryCVE-базы
Аудит периметра
Что открыто наружу, правила фаервола, сегментация, SSH и VPN, TLS-конфигурации и валидность сертификатов.
Сканирование уязвимостей
Версии ОС и пакетов, известные CVE через Lynis, Trivy, OpenSCAP, лишние сервисы и небезопасные дефолты.
Хардненинг серверов
Приведение к CIS Benchmarks: минимум портов, SSH по ключам без root, fail2ban, автообновления, sysctl, права.
Управление доступом
Права по принципу минимума, ревизия учёток и ключей, разделение окружений, аудит кто и к чему имеет доступ.
Управление секретами
Поиск секретов в коде и переменных, вынос в Vault, SOPS или sealed-secrets, ротация скомпрометированных.
Проверка бэкапов
Есть ли бэкапы всего критичного, шифруются ли, и главное — реально ли восстанавливаются в заданное время.
План резервирования
Политика бэкапов под ваши RPO/RTO: что, куда, как часто, срок хранения и проверяемая процедура восстановления.
Логирование и аудит
Централизация логов, auditd, Falco, osquery — чтобы инцидент можно было расследовать, а не гадать по следам.
Отчёт с приоритетами
Находки ранжированы по риску: критично / важно / желательно, по каждой — конкретный шаг устранения.
Внедрение исправлений
По согласованию не только отчёт, но и устранение найденного: хардненинг, обновления, бэкапы, секреты.
Чем аудит инфраструктуры отличается от пентеста?
Пентест имитирует атаку снаружи и ищет, как пробить систему. Аудит инфраструктуры смотрит изнутри: конфигурации, версии, доступы, бэкапы, соответствие базовым стандартам. Они дополняют друг друга. Начинать обычно разумнее с аудита — он дешевле находит основную массу очевидных слабых мест.
Вы только найдёте проблемы или и исправите?
На выбор. Базовый формат — аудит с отчётом и приоритизированным планом, который может внедрить ваша команда. Расширенный — я сам устраняю найденное: хардненинг, обновления, вынос секретов, настройка бэкапов. Второй вариант обычно быстрее и надёжнее закрывает критичные пункты.
Не сломает ли хардненинг работающий прод?
Изменения вношу аккуратно: с бэкапом конфигураций, по возможности сначала на стейдже, по одному шагу с проверкой. Хардненинг — это не «включить всё максимально строго», а привести к разумному базовому уровню без поломки рабочих сценариев. Риск каждого изменения оговаривается заранее.
Что именно проверяете?
По слоям: периметр и сеть (порты, фаервол, SSH, VPN, TLS), серверы (версии, CVE, лишние сервисы, права, логи), приложения и данные (секреты, доступы к БД, шифрование, разделение окружений) и резервное копирование. Использую Lynis, Trivy, OpenSCAP, Nmap плюс ручной разбор.
Как вы проверяете бэкапы?
Не по наличию архивов, а по восстановлению. Смотрю, есть ли бэкапы всего критичного, где лежат, шифруются ли, и реально разворачиваю их, замеряя время. Часто выясняется, что бэкапы есть, но неполные или не восстанавливаются — это худший сценарий, и его лучше найти до инцидента.
Подходит ли аудит под требования 152-ФЗ или сертификацию?
Аудит закрывает техническую часть: защита периметра, доступы, шифрование, логирование, хранение данных, бэкапы. Это существенная доля требований 152-ФЗ, PCI-DSS или ISO 27001. Полное соответствие включает ещё организационные меры и документы — по ним подскажу направление, но это отдельная работа.
В каком виде будет результат?
Отчёт с находками, ранжированными по риску: критично / важно / желательно. По каждому пункту — в чём риск, чем грозит и конкретный шаг устранения с оценкой трудоёмкости. Отчёт разбираем вместе, чтобы приоритеты были понятны, а не остались списком без действий.