ЦОДы Яндекса
Про физическую безопасность этих объектов многие уже многое слышали. От себя добавлю: к сожалению, подобные сценарии были вполне ожидаемы.
Вы просто вдумайтесь, какими темпами идет импортозамещение в стране. С одной стороны, это движение к технологической независимости. С другой - риски, которые никуда не исчезают от того, что решение теперь отечественное.
Логика атакующих понятна: если уже каждая бабушка на лавочке у подъезда знает про переход на отечественные решения, то предположить, где будут размещаться государственные системы и критичные сервисы, несложно. Отечественные мощности становятся все более привлекательной целью. Все просто как угол дома.
Может, все-таки стоит задуматься, действительно ли наши яйца лежат в разных корзинах? И я не только про резервное хранилище или еще один ЦОД, который Google любезно покажет на карте, пусть и без актуальных подробностей. Вопрос в том, насколько эти площадки независимы и что произойдет, если из строя выйдет не приложение, а сама физическая инфраструктура.
Пока в мире ИБ кричали: «Купи мой фаервол! Нет, лучше мой!», я всегда придерживался простой логики: если я знаю, где ваши серверы, офисы, денежные хранилища, пропуска, токены, электроподстанции, ноутбуки и другие критичные вещи, которые можно потрогать руками, я буду рассматривать и физический путь. Зачем изобретать сложный PoC, если до нужного узла можно добраться физически?
Это не значит, что известный адрес автоматически делает объект уязвимым. Но защита не должна строиться на надежде, что атакующий будет ломиться исключительно через интернет.
Только в мире больших денег некоторым консалтерам удобнее продавать воздух под видом очередного решения, чем разбираться, что на самом деле защищено, а что просто красиво описано в документах.
При этом я не говорю, что ИБ - фикция и теперь нужно вооружиться ракетами, сесть вокруг серверной и забыть про все остальное. Нет. Подменять одну защиту другой - такая же ошибка.
Для всех нас это тот самый звоночек, после которого стоит перестать рассматривать эти направления по отдельности. Информационная и физическая безопасность должны работать в связке. И никак иначе.
Оба направления защищают критически важную для нас информацию. Просто с разных сторон. И атакующий не обязан выбирать ту сторону, на которую вы потратили больше денег.
Про физическую безопасность этих объектов многие уже многое слышали. От себя добавлю: к сожалению, подобные сценарии были вполне ожидаемы.
Вы просто вдумайтесь, какими темпами идет импортозамещение в стране. С одной стороны, это движение к технологической независимости. С другой - риски, которые никуда не исчезают от того, что решение теперь отечественное.
Логика атакующих понятна: если уже каждая бабушка на лавочке у подъезда знает про переход на отечественные решения, то предположить, где будут размещаться государственные системы и критичные сервисы, несложно. Отечественные мощности становятся все более привлекательной целью. Все просто как угол дома.
Может, все-таки стоит задуматься, действительно ли наши яйца лежат в разных корзинах? И я не только про резервное хранилище или еще один ЦОД, который Google любезно покажет на карте, пусть и без актуальных подробностей. Вопрос в том, насколько эти площадки независимы и что произойдет, если из строя выйдет не приложение, а сама физическая инфраструктура.
Пока в мире ИБ кричали: «Купи мой фаервол! Нет, лучше мой!», я всегда придерживался простой логики: если я знаю, где ваши серверы, офисы, денежные хранилища, пропуска, токены, электроподстанции, ноутбуки и другие критичные вещи, которые можно потрогать руками, я буду рассматривать и физический путь. Зачем изобретать сложный PoC, если до нужного узла можно добраться физически?
Это не значит, что известный адрес автоматически делает объект уязвимым. Но защита не должна строиться на надежде, что атакующий будет ломиться исключительно через интернет.
Только в мире больших денег некоторым консалтерам удобнее продавать воздух под видом очередного решения, чем разбираться, что на самом деле защищено, а что просто красиво описано в документах.
При этом я не говорю, что ИБ - фикция и теперь нужно вооружиться ракетами, сесть вокруг серверной и забыть про все остальное. Нет. Подменять одну защиту другой - такая же ошибка.
Для всех нас это тот самый звоночек, после которого стоит перестать рассматривать эти направления по отдельности. Информационная и физическая безопасность должны работать в связке. И никак иначе.
Оба направления защищают критически важную для нас информацию. Просто с разных сторон. И атакующий не обязан выбирать ту сторону, на которую вы потратили больше денег.