Удалённая и гибридная работа стала нормой, и вместе с ней в компаниях появилась новая уязвимость: сотрудники подключаются к рабочим системам откуда попало, часто через сервисы, которые никто в IT-отделе не согласовывал.
Публичный RDP, открытый напрямую в интернет без VPN, до сих пор встречается у небольших компаний чаще, чем хотелось бы, а это один из самых простых векторов для перебора паролей и последующего шифровальщика. Второй частый случай, сотрудники ставят себе бесплатные VPN-сервисы для личных нужд, а потом через них же заходят и на рабочие ресурсы, полностью в обход корпоративной политики безопасности.
Третья история, увольнение сотрудника без немедленного отзыва доступов. Если человек уходит в пятницу, а его VPN-аккаунт и доступ к общим папкам отключают только в следующий понедельник, риск утечки данных вполне реален, особенно если расставание было не самым тёплым.
Доступ к внутренним ресурсам компании должен идти через корпоративный VPN с обязательной двухфакторной аутентификацией, а не напрямую через открытые порты. Права доступа стоит выдавать по принципу минимально необходимых: бухгалтеру не нужен доступ к серверу разработки, а разработчику, скорее всего, не нужен доступ к финансовой базе.
Мы настраиваем защищённый удалённый доступ для сотрудников и филиалов, включая интеграцию с Active Directory, чтобы права выдавались и отзывались централизованно, а не вручную на каждом сервисе по отдельности. Это не только про безопасность, но и про то, чтобы увольнение или найм сотрудника не превращались в квест по 15 разным системам.