To so brezplačni osnovni varnostni kontrolni seznami za podjetja, ki pokrivajo Active Directory, spletne aplikacije in oblak — hitre higienske kontrole, ki dopolnjujejo, ne pa nadomeščajo, profesionalni penetracijski test.
Seznami pomagajo slovenskim in evropskim organizacijam pri osnovni varnostni higieni in pripravljenosti na zahteve NIS2.
Active Directory - Osnove
Podpisovanje SMB in izklop LLMNR ter NetBIOS preprečita NTLM relay in lateralno premikanje, LAPS pa odpravi skupna lokalna administratorska gesla. Več o napadih na varnost Active Directory.
- Podpisovanje SMB vklopljeno na vseh sistemih
- LLMNR in NetBIOS izklopljena
- LAPS implementiran za lokalne administratorske račune
- Kerberos delegacija pravilno konfigurirana
- Tiering model za administratorske račune
Spletne aplikacije - Osnove
HTTPS povsod, varnostne glave in strežniška validacija vhodnih podatkov preprečijo prestrezanje sej in pogoste napade na spletne aplikacije. Več o varnosti spletnih aplikacij.
- HTTPS povsod (brez HTTP preusmeritve brez HSTS)
- Varnostne glave (CSP, X-Frame-Options, itd.)
- Pravilna obravnava sej
- Omejevanje hitrosti na avtentikacijskih končnih točkah
- Validacija vhodnih podatkov na strežniku
Oblak - Osnove
MFA, načelo minimalnih pravic za vloge IAM in zaprti javni shrambni vsebniki preprečijo večino napačnih konfiguracij v oblaku, ki vodijo do vdorov. Več o varnosti oblaka.
- MFA za vse administratorske račune
- Načelo minimalnih pravic za IAM vloge
- Brez javno dostopnih S3/Blob vsebnikov
- Revizijski dnevniki vklopljeni
- Redni pregled dostopnih pravic
Kontrolni seznami ne nadomestijo penetracijskega testa — če želite resnično oceno odpornosti, naročite penetracijski test.
Pripravil Vid Grosek, vodilni penetracijski tester pri Telprom d.o.o., Ljubljana, Slovenija.
Pogosta vprašanja
Ali varnostni kontrolni seznami nadomestijo penetracijski test?
Ne. Varnostni kontrolni seznami pokrivajo osnovno higieno in odpravijo pogoste napačne konfiguracije, vendar ne nadomestijo penetracijskega testa, ki odkrije realne napadalne poti, verige ranljivosti in poslovno logiko, ki je seznami ne zajamejo.
Komu so namenjeni ti seznami?
Namenjeni so slovenskim in evropskim organizacijam, ki želijo izboljšati osnovne varnostne kontrole za Active Directory, spletne aplikacije in oblak ter se pripraviti na zahteve NIS2.