Кейсы
Имена заказчиков не раскрываем — таковы условия работы в информационной безопасности. Но сами истории рассказываем подробно: что случилось, что мы сделали и что получилось.
Остановили брутфорс-атаку через забытый RDP
Ситуация
У пользователей центрального офиса заказчика начали массово блокироваться доменные учётные записи. Администраторы разблокировали их — через короткое время всё повторялось.
Что мы сделали
По данным SIEM-системы нашли источник: терминальный сервер в региональном филиале, опубликованный в интернет по RDP. Злоумышленники перебирали пароли, используя особенность NTLM-авторизации, что и вызывало блокировки. Доступ к серверу из интернета закрыли, политику публикации сервисов пересмотрели.
Результат
Атака пресечена на ранней стадии, до компрометации учётных записей. Расследование от первых жалоб пользователей до блокировки источника заняло минимальное время благодаря корректно настроенной корреляции событий.
Обнаружили атакующих, закрепившихся через уязвимость в «Битрикс»
Ситуация
Злоумышленники проникли в инфраструктуру заказчика через уязвимость в «Битрикс» и долго оставались незамеченными, скрывая активность в потоке легитимного пользовательского трафика.
Что мы сделали
Связка NAC-решения с SIEM выявила аномальную сетевую активность. Мы определили узлы, на которых закрепились атакующие, и какие данные передавались, ограничили им доступ — а затем зафиксировали и пресекли повторную попытку проникновения.
Результат
Инфраструктура полностью очищена от следов присутствия злоумышленников, канал проникновения закрыт, повторная атака отражена.
Сняли перегрузку серверов в инсталляции СЗИ на 130 000 машин
Ситуация
В одной из крупнейших в России инсталляций средств защиты от несанкционированного доступа — более 130 000 клиентских машин — серверы безопасности стабильно упирались в пределы по оперативной памяти и процессору.
Что мы сделали
Нашли причину: непрерывный опрос LDAP-каталога с более чем 250 000 записей. Перенастроили синхронизацию так, чтобы новый цикл запускался только после завершения предыдущего, и ограничили потребление ресурсов СУБД.
Результат
Нагрузка на серверы снижена, работа системы стабилизирована, требования заказчика по производительности выполнены — без закупки дополнительного оборудования.
Восстановили инфраструктуру после ошибочной политики антивируса
Ситуация
При настройке антивирусного ПО была случайно применена некорректная политика: локальные настройки на части серверов сбросились, работа пользователей была массово нарушена.
Что мы сделали
Развернули сеть виртуальных машин и восстановили конфигурации из резервных копий, выгрузили корректные политики и применили их на целевые серверы. Затем устранили саму причину: настроили регулярное резервное копирование конфигураций и ограничили доступ к критичным настройкам.
Результат
Работоспособность инфраструктуры восстановлена в короткий срок; организационные и технические меры исключили повторение сбоя.
Расскажите о задаче
Опишите задачу в двух словах — вернёмся с уточняющими вопросами и предварительной оценкой в течение рабочего дня. При необходимости подпишем NDA.
Успешно!
Ваш запрос успешно отправлен! В ближайшее время с вами свяжется представитель компании и ответит на все вопросы.