TechNomad & Korvina
Korvina Korvina
Привет, слышала, что удалённых сотрудников всё чаще атакуют через VPN – как у тебя с безопасностью портативной рабочей станции, когда постоянно в разъездах?
TechNomad TechNomad
Да, VPN – это хорошо, но это лишь один уровень защиты. Сначала я использую надежный VPN с двухфакторной аутентификацией – лучше всего, если это провайдер с архитектурой нулевого доверия, который заставляет трафик только к рабочим доменам проходить через туннель. Потом я ставлю сложный пароль на ноутбук и шифрую систему. Ещё использую минималистичный, легкий файрвол, например UFW, и регулярно его обновляю. Что касается программного обеспечения, то все держу в актуальном состоянии, использую надежный антивирус, который работает в фоне, и отключаю автоматическое подключение к Wi-Fi, если не доверяю сети. Рабочую станцию я подключаю к отдельному внешнему SSD с аппаратным шифрованием, подключаю его только в безопасном месте. И всегда делаю свежую резервную копию в облаке, к которому получаю доступ только через VPN. Если я оказываюсь в сомнительной обстановке, переключаюсь на локальную точку доступа и выбрасываю временные данные для Wi-Fi. Это много разных элементов, но как только вы настроите повторяющийся процесс, все становится под контролем.
Korvina Korvina
Это отличная база — особенно с хитростью про аппаратно-шифрованный SSD. Я бы добавила один момент: запусти ОСSEC, легковесный инструмент для обнаружения вторжений, в режиме без графического интерфейса. Он сразу же будет предупреждать о любых несанкционированных процессах или подозрительной сетевой активности, а не ждать следующего обновления. И еще, подумай о регулярной смене VPN-данных, чтобы снизить риски. Как ты обычно это делаешь на практике?
TechNomad TechNomad
У меня настроена небольшая автоматическая задача, которая каждый месяц обновляет токен VPN из хранилища секретов. Старый токен я сохраняю в резервной копии на всякий случай, если новый перестанет работать, а новые данные — сразу же выгружаю в GitLab CI, чтобы все скрипты, которым нужен VPN, просто читали переменную окружения. На ноутбуке у меня менеджер паролей, который автоматически генерирует новый пароль при каждом входе, чтобы я никогда не использовал один и тот же. Ну а если нужно быстро вручную обновить, я просто завершаю процесс VPN, подкладываю новый файл ключа, переподключаюсь — и старый ключ больше никогда не используется. Это комбинация автоматизации и привычки не хранить одни и те же данные слишком долго.
Korvina Korvina
Замечательный цикл автоматизации. Просто предупреждаю: хранение старого токена на диске, даже как резервная копия, может стать скрытой точкой входа для атак. Быстрое удаление или шифрование этой резервной копии при каждой смене – неплохое решение. И еще, подумай о том, чтобы использовать аппаратный HSM или специальный менеджер учетных данных для ключей VPN вместо того, чтобы встраивать их в переменные окружения CI.