Компания оказалась в заложниках у своего же ИТ: все доступы были только у поссорившегося подрядчика. За три дня мы восстановили управление, провели аудит безопасности, перестроили сеть и сделали работу прозрачной.
Контекст и задача
Бизнес работал, но управлять им уже не мог
После конфликта с прежним подрядчиком компания фактически потеряла контроль над собственной ИТ-инфраструктурой. Пароли от домена, серверов, сетевого оборудования, почты и облачных сервисов были только у подрядчика и нигде не дублировались. Ни схем, ни документации, ни списка доступов — очередной «чёрный ящик», но теперь ещё и с обиженным человеком по ту сторону.
Задача: срочно вернуть владельцу полный контроль над его же инфраструктурой, убедиться, что у прежнего подрядчика не осталось скрытых доступов, и сделать так, чтобы такая ситуация больше не повторилась в принципе.
Решение · шаг 1
Как мы возвращали доступ
Сначала — экстренная стабилизация, чтобы бизнес продолжал работать, затем планомерный возврат управления по каждому узлу инфраструктуры.
Домен и серверы (Active Directory)
Доступ к контроллеру домена восстановили на месте. С физическим доступом к серверу владельца загрузились в среду восстановления и сбросили пароль встроенного администратора домена, после чего вернули полное управление Active Directory. На остальных серверах восстановили доступ тем же способом и сразу сменили все управляющие учётные записи.
Сеть: вернуть доступ, не уронив удалёнку
Просто сбросить MikroTik к заводским настройкам было нельзя: на основном роутере держались подключения сотрудников по WireGuard, и сброс оставил бы удалённых работников без доступа, остановив часть бизнеса. Мы рассматривали вариант поставить второй MikroTik «поверх» основного и увести на него только удалённые подключения. Но роутер работал на устаревшей прошивке, под которую существовала известная уязвимость — по поручению владельца мы воспользовались ею, чтобы вернуть полный контроль над устройством без сброса конфигурации, и сразу обновили прошивку, закрыв эту брешь. Удалённый доступ по WireGuard при этом не прерывался.
Почта, домен сайта и облачные сервисы
Восстановили право владения через регистратора домена и провайдеров — по документам на юридическое лицо. Аккаунты перепривязали на владельца, а не на личную почту бывшего исполнителя.
Полная ротация паролей
Сменили без исключения все доступы: доменные и локальные администраторы, сервисные учётные записи, VPN, Wi-Fi, панели управления. После этой процедуры старые пароли, даже если они где-то записаны, больше ничего не открывают.
Решение · шаг 2
Аудит безопасности и перестройка
Вернуть пароли мало — нужно убедиться, что не осталось «тихих» способов войти в обход. Мы провели аудит безопасности и проверили инфраструктуру на скрытые доступы:
- →Скрытые учётные записи. Проверили Active Directory на посторонних и «теневых» администраторов, отключили всё лишнее.
- →Средства удалённого доступа. Нашли и убрали оставленные программы удалённого управления и RMM-агенты, через которые можно было зайти извне.
- →Скрытые каналы. Проверили VPN-подключения, проброшенные наружу порты и запланированные задачи — закрыли всё, что не нужно бизнесу.
- →Сегментация сети. Перестроили сеть: разделили серверы, рабочие места и гостевой доступ, закрыли лишние выходы наружу.
Затем внедрили нашу систему Service Desk: все обращения идут через единое окно с личным ответственным инженером и понятной отчётностью — владелец видит, что и когда делается с его ИТ.
Так у нас не бывает
Почему с нами вы не окажетесь в такой ситуации
Проблема клиента стала возможной только потому, что все доступы были у одного подрядчика и нигде не дублировались. У нас это исключено — по двум правилам, которые действуют для каждого клиента с первого дня:
«Конверт владельца»
Все ключевые доступы к вашей инфраструктуре всегда хранятся у вас — в актуальном и защищённом виде. Вы в любой момент можете сменить подрядчика, и контроль останется у вас, а не уйдёт вместе с ним. Ровно того, чего не было у этого клиента до нас.
Ваш личный админ-доступ, о котором вы всегда знаете
На вашем сервере заводится персональная административная учётная запись владельца, защищённая ключом, а не только паролем. Любое действие с ней — вход или смена пароля — автоматически уведомляет и вас, и нас. Так вы всегда знаете, если кто-то воспользовался вашим главным доступом к инфраструктуре, и никогда не окажетесь от него отрезаны. Рабочие учётные записи наших инженеров этими уведомлениями вас не беспокоят — сигнал приходит только тогда, когда затрагивают именно ваш доступ.
Результат
Контроль вернулся к владельцу — окончательно
- ✓Полный контроль у владельца. Все доступы возвращены и собраны в «конверт владельца» — бизнес больше не зависит от одного человека с паролями.
- ✓Ни одной лазейки. Скрытые учётки, средства удалённого доступа и лишние каналы найдены и закрыты; сеть перестроена и сегментирована.
- ✓Прозрачная отчётность. Service Desk с личным инженером и уведомлениями — видно, кто, что и когда делает с инфраструктурой.
- ✓Стабильная работа сервисов. Всё восстановлено без остановки бизнеса и без обрыва удалённого доступа сотрудников по WireGuard — за три дня.
Технологии проекта
Что использовали
- Active Directory
- Среда восстановления
- MikroTik
- WireGuard
- Обновление прошивок
- VLAN-сегментация
- Ротация паролей
- ИТ-аудит безопасности
- Service Desk
- «Конверт владельца»
- Ключевая аутентификация
Доступы только у подрядчика, а отношения испортились?
Поможем срочно вернуть контроль над вашей ИТ-инфраструктурой — законно, аккуратно и без остановки бизнеса. А дальше выстроим так, чтобы вы больше никогда не оказались в заложниках у чужих паролей.