рдХреЗ рдпреЛ RDP рдЗрдиреНрдЯрд░рдиреЗрдЯрдорд╛ рдЦреБрд▓рд╛ рд░рд╛рдЦреНрди рдЦрддрд░рдирд╛рдХ рдЫ?

рдореИрд▓реЗ рдкреНрд░рд╛рдпрдГ RDP (рд░рд┐рдореЛрдЯ рдбреЗрд╕реНрдХрдЯрдк рдкреНрд░реЛрдЯреЛрдХрд▓) рдкреЛрд░реНрдЯ рдЗрдиреНрдЯрд░рдиреЗрдЯрдорд╛ рдЦреБрд▓рд╛ рд░рд╛рдЦреНрдиреБ рдзреЗрд░реИ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рдЫ рд░ рдЧрд░реНрдиреБ рд╣реБрдБрджреИрди рднрдиреНрдиреЗ рд░рд╛рдп рдкрдвреЗрдХреЛ рдЫреБред рддрд░ рддрдкрд╛рдИрд▓реЗ RDP рдорд╛ рдпрд╛ рдд VPN рдорд╛рд░реНрдлрдд, рд╡рд╛ рдХреЗрд╣рд┐ "рд╕реЗрддреЛ" IP рдареЗрдЧрд╛рдирд╛рд╣рд░реВрдмрд╛рдЯ рдорд╛рддреНрд░ рдкрд╣реБрдБрдЪ рджрд┐рди рдЖрд╡рд╢реНрдпрдХ рдЫред

рдо рд╕рд╛рдирд╛ рдлрд░реНрдорд╣рд░реВрдХрд╛ рд▓рд╛рдЧрд┐ рдзреЗрд░реИ рд╡рд┐рдиреНрдбреЛрдЬ рд╕рд░реНрднрд░рд╣рд░реВ рдкреНрд░рд╢рд╛рд╕рд┐рдд рдЧрд░реНрдЫреБ рдЬрд╣рд╛рдБ рдорд▓рд╛рдИ рдПрдХрд╛рдЙрдиреНрдЯреЗрдиреНрдЯрд╣рд░реВрдХрд╛ рд▓рд╛рдЧрд┐ Windows рд╕рд░реНрднрд░рдорд╛ рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ рдкреНрд░рджрд╛рди рдЧрд░реНрдиреЗ рдЬрд┐рдореНрдореЗрд╡рд╛рд░реА рджрд┐рдЗрдПрдХреЛ рдЫред рдпреЛ рдЖрдзреБрдирд┐рдХ рдкреНрд░рд╡реГрддреНрддрд┐ рд╣реЛ - рдШрд░рдмрд╛рдЯ рдХрд╛рдо рдЧрд░реНрдиреЗред рдзреЗрд░реИ рдЪрд╛рдБрдбреИ, рдореИрд▓реЗ рдорд╣рд╕реБрд╕ рдЧрд░реЗрдВ рдХрд┐ VPN рд▓реЗрдЦрд╛рдХрд╛рд░рд╣рд░реВрд▓рд╛рдИ рдкреАрдбрд╛ рджрд┐рдиреБ рдПрдХ рдХреГрддрдЬреНрдЮ рдХрд╛рд░реНрдп рд╣реЛ, рд░ рд╕реЗрддреЛ рд╕реВрдЪреАрдХреЛ рд▓рд╛рдЧрд┐ рд╕рдмреИ рдЖрдИрдкреАрд╣рд░реВ рд╕рдЩреНрдХрд▓рди рдЧрд░реНрди рдХрд╛рдо рдЧрд░реНрджреИрди, рдХрд┐рдирднрдиреЗ рдорд╛рдирд┐рд╕рд╣рд░реВрдХреЛ IP рдареЗрдЧрд╛рдирд╛рд╣рд░реВ рдЧрддрд┐рд╢реАрд▓ рдЫрдиреНред

рддреНрдпрд╕рдХрд╛рд░рдг, рдореИрд▓реЗ рд╕рд░рд▓ рдорд╛рд░реНрдЧ рд▓рд┐рдПрдБ - рдЖрд░рдбреАрдкреА рдкреЛрд░реНрдЯрд▓рд╛рдИ рдмрд╛рд╣рд┐рд░ рдлрд░реНрд╡рд╛рд░реНрдб рдЧрд░реЗрдВред рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди, рдПрдХрд╛рдЙрдиреНрдЯреЗрдиреНрдЯрд╣рд░реВрд▓реЗ рдЕрдм RDP рдЪрд▓рд╛рдЙрди рд░ рд╣реЛрд╕реНрдЯрдирд╛рдо (рдкреЛрд░реНрдЯ рд╕рд╣рд┐рдд), рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо рд░ рдкрд╛рд╕рд╡рд░реНрдб рдкреНрд░рд╡рд┐рд╖реНрдЯ рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫред

рдпрд╕ рд▓реЗрдЦрдорд╛ рдо рдореЗрд░реЛ рдЕрдиреБрднрд╡ (рд╕рдХрд╛рд░рд╛рддреНрдордХ рд░ рдзреЗрд░реИ рд╕рдХрд╛рд░рд╛рддреНрдордХ рдЫреИрди) рд░ рд╕рд┐рдлрд╛рд░рд┐рд╕рд╣рд░реВ рд╕рд╛рдЭрд╛ рдЧрд░реНрдиреЗрдЫреБред

рдЬреЛрдЦрд┐рдо

RDP рдкреЛрд░реНрдЯ рдЦреЛрд▓реЗрд░ рддрдкрд╛рдИ рдХреЗ рдЬреЛрдЦрд┐рдордорд╛ рд╣реБрдиреБрд╣реБрдиреНрдЫ?

рез) рд╕рдВрд╡реЗрджрдирд╢реАрд▓ рдбрд╛рдЯрд╛рдорд╛ рдЕрдирд╛рдзрд┐рдХреГрдд рдкрд╣реБрдБрдЪ
рдпрджрд┐ рдХрд╕реИрд▓реЗ RDP рдкрд╛рд╕рд╡рд░реНрдб рдЕрдиреБрдорд╛рди рд▓рдЧрд╛рдпреЛ рднрдиреЗ, рддрд┐рдиреАрд╣рд░реВрд▓реЗ рдбрд╛рдЯрд╛ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рд╕рдХреНрд╖рдо рд╣реБрдиреЗрдЫ рдЬреБрди рддрдкрд╛рдИрдВрд▓реЗ рдЧреЛрдкреНрдп рд░рд╛рдЦреНрди рдЪрд╛рд╣рдиреБрд╣реБрдиреНрдЫ: рдЦрд╛рддрд╛ рд╕реНрдерд┐рддрд┐, рдмреНрдпрд╛рд▓реЗрдиреНрд╕, рдЧреНрд░рд╛рд╣рдХ рдбреЗрдЯрд╛, ...

реи) рдбрд╛рдЯрд╛ рд╣рд╛рдирд┐
рдЙрджрд╛рд╣рд░рдг рдХреЛ рд▓рд╛рдЧреА, рдПрдХ ransomware рднрд╛рдЗрд░рд╕ рдХреЛ рдкрд░рд┐рдгрд╛рдо рдХреЛ рд░реВрдк рдорд╛ред
рд╡рд╛ рдПрдХ рдЖрдХреНрд░рдордгрдХрд╛рд░реА рджреНрд╡рд╛рд░рд╛ рдПрдХ рдЬрд╛рдирд╛рдЬрд╛рдиреА рдХрд╛рд░реНрдпред

3) рдХрд╛рд░реНрдпрд╕реНрдерд▓рдХреЛ рд╣рд╛рдирд┐
рдХрд╛рдорджрд╛рд░рд╣рд░реВрд▓реЗ рдХрд╛рдо рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫ, рддрд░ рдкреНрд░рдгрд╛рд▓реА рд╕рдореНрдЭреМрддрд╛ рдЧрд░рд┐рдПрдХреЛ рдЫ рд░ рдкреБрди: рд╕реНрдерд╛рдкрдирд╛ / рдкреБрдирд░реНрд╕реНрдерд╛рдкрдирд╛ / рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫред

4) рд╕реНрдерд╛рдиреАрдп рдиреЗрдЯрд╡рд░реНрдХрдХреЛ рд╕рдореНрдЭреМрддрд╛
рдпрджрд┐ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓реЗ рд╡рд┐рдиреНрдбреЛрдЬ рдХрдореНрдкреНрдпреБрдЯрд░рдорд╛ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реЗрдХреЛ рдЫ рднрдиреЗ, рдпрд╕ рдХрдореНрдкреНрдпреБрдЯрд░рдмрд╛рдЯ рдЙрд╕рд▓реЗ рдЗрдиреНрдЯрд░рдиреЗрдЯрдмрд╛рдЯ рдмрд╛рд╣рд┐рд░рдмрд╛рдЯ рдкрд╣реБрдБрдЪ рдЧрд░реНрди рдирд╕рдХрд┐рдиреЗ рдкреНрд░рдгрд╛рд▓реАрд╣рд░реВ рдкрд╣реБрдБрдЪ рдЧрд░реНрди рд╕рдХреНрд╖рдо рд╣реБрдиреЗрдЫред рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдлрд╛рдЗрд▓ рд╕рд╛рдЭреЗрджрд╛рд░реА рдЧрд░реНрди, рдиреЗрдЯрд╡рд░реНрдХ рдкреНрд░рд┐рдиреНрдЯрд░рд╣рд░реВрдорд╛, рдЖрджрд┐ред

рдорд╕рдБрдЧ рдПрдЙрдЯрд╛ рдХреЗрд╕ рдерд┐рдпреЛ рдЬрд╣рд╛рдБ рд╡рд┐рдиреНрдбреЛрдЬ рд╕рд░реНрднрд░рд▓реЗ ransomware рд╕рдорд╛рддреНрдпреЛ

рд░ рдпреЛ ransomware рд▓реЗ рдкрд╣рд┐рд▓реЗ C: рдбреНрд░рд╛рдЗрднрдорд╛ рдзреЗрд░реИрдЬрд╕реЛ рдлрд╛рдЗрд▓рд╣рд░реВ рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯ рдЧрд░реНрдпреЛ рд░ рддреНрдпрд╕рдкрдЫрд┐ рдиреЗрдЯрд╡рд░реНрдХрдорд╛ NAS рдорд╛ рдлрд╛рдЗрд▓рд╣рд░реВ рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯ рдЧрд░реНрди рдерд╛рд▓реНрдпреЛред NAS Synology рднрдПрдХреЛрд▓реЗ, рд╕реНрдиреНрдпрд╛рдкрд╢рдЯрд╣рд░реВ рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ, рдореИрд▓реЗ NAS рд▓рд╛рдИ 5 рдорд┐рдиреЗрдЯрдорд╛ рдкреБрдирд░реНрд╕реНрдерд╛рдкрд┐рдд рдЧрд░реЗрдВ, рд░ рд╕реНрдХреНрд░реНрдпрд╛рдЪрдмрд╛рдЯ Windows рд╕рд░реНрднрд░ рдкреБрди: рд╕реНрдерд╛рдкрдирд╛ рдЧрд░реЗрдВред

рдЕрд╡рд▓реЛрдХрди рд░ рд╕рд┐рдлрд╛рд░рд┐рд╕рд╣рд░реВ

рдо рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╡рд┐рдиреНрдбреЛрдЬ рд╕рд░реНрднрд░рд╣рд░реВ рдирд┐рдЧрд░рд╛рдиреА рдЧрд░реНрдЫреБ Winlogbeat, рдЬрд╕рд▓реЗ ElasticSearch рдорд╛ рд▓рдЧрд╣рд░реВ рдкрдард╛рдЙрдБрдЫред рдХрд┐рдмрд╛рдирд╛рд╕рдБрдЧ рдзреЗрд░реИ рджреГрд╢реНрдпрд╣рд░реВ рдЫрдиреН, рд░ рдореИрд▓реЗ рдЕрдиреБрдХреВрд▓рди рдбреНрдпрд╛рд╕рдмреЛрд░реНрдб рдкрдирд┐ рд╕реЗрдЯрдЕрдк рдЧрд░реЗрдВред
рдЕрдиреБрдЧрдорди рдЖрдлреИрдВрд▓реЗ рд╕реБрд░рдХреНрд╖рд╛ рдЧрд░реНрджреИрди, рддрд░ рдпрд╕рд▓реЗ рдЖрд╡рд╢реНрдпрдХ рдЙрдкрд╛рдпрд╣рд░реВ рдирд┐рд░реНрдзрд╛рд░рдг рдЧрд░реНрди рдорджреНрджрдд рдЧрд░реНрджрдЫред

рдпрд╣рд╛рдБ рдХреЗрд╣рд┐ рдЕрд╡рд▓реЛрдХрдирд╣рд░реВ рдЫрдиреН:
рдХ) RDP рдХреНрд░реВрд░ рдмрд╛рдзреНрдп рд╣реБрдиреЗрдЫред
рдПрдЙрдЯрд╛ рд╕рд░реНрднрд░рдорд╛, рдореИрд▓реЗ рдорд╛рдирдХ рдкреЛрд░реНрдЯ 3389 рдорд╛ RDP рд╕реНрдерд╛рдкрдирд╛ рдЧрд░реЗрдВ, рддрд░ 443 рдорд╛ - рдареАрдХ рдЫ, рдо рдЖрдлреВрд▓рд╛рдИ HTTPS рдХреЛ рд░реВрдкрдорд╛ рднреЗрд╖ рджрд┐рдиреЗрдЫреБред рдпреЛ рдорд╛рдирдХ рдПрдХрдмрд╛рдЯ рдкреЛрд░реНрдЯ рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░реНрди рд▓рд╛рдпрдХ рдЫ, рддрд░ рдпрд╕рд▓реЗ рдзреЗрд░реИ рд░рд╛рдореНрд░реЛ рдЧрд░реНрджреИрдиред рдпрд╣рд╛рдБ рдпрд╕ рд╕рд░реНрднрд░рдмрд╛рдЯ рддрдереНрдпрд╛рдЩреНрдХрд╣рд░реВ рдЫрдиреН:

рдХреЗ рдпреЛ RDP рдЗрдиреНрдЯрд░рдиреЗрдЯрдорд╛ рдЦреБрд▓рд╛ рд░рд╛рдЦреНрди рдЦрддрд░рдирд╛рдХ рдЫ?

рдпреЛ рджреЗрдЦреНрди рд╕рдХрд┐рдиреНрдЫ рдХрд┐ рдПрдХ рд╣рдкреНрддрд╛рдорд╛ RDP рдорд╛рд░реНрдлрдд рд▓рдЧ рдЗрди рдЧрд░реНрди рд▓рдЧрднрдЧ 400 рдЕрд╕рдлрд▓ рдкреНрд░рдпрд╛рд╕рд╣рд░реВ рдерд┐рдПред
рдпреЛ рджреЗрдЦреНрди рд╕рдХрд┐рдиреНрдЫ рдХрд┐ рддреНрдпрд╣рд╛рдБ 55 рдЖрдИрдкреА рдареЗрдЧрд╛рдирд╛рд╣рд░реВрдмрд╛рдЯ рд▓рдЧ рдЗрди рдЧрд░реНрдиреЗ рдкреНрд░рдпрд╛рд╕рд╣рд░реВ рдерд┐рдП (рдХреЗрд╣реА рдЖрдИрдкреА рдареЗрдЧрд╛рдирд╛рд╣рд░реВ рдореИрд▓реЗ рдкрд╣рд┐рд▓реЗ рдиреИ рдмреНрд▓рдХ рдЧрд░рд┐рд╕рдХреЗрдХрд╛ рдерд┐рдП)ред

рдпрд╕рд▓реЗ рд╕реАрдзреИ рдирд┐рд╖реНрдХрд░реНрд╖ рд╕реБрдЭрд╛рд╡ рджрд┐рдиреНрдЫ рдХрд┐ рддрдкрд╛рдИрд▓реЗ fail2ban рд╕реЗрдЯ рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫ, рддрд░

рд╡рд┐рдиреНрдбреЛрдЬрдХреЛ рд▓рд╛рдЧрд┐ рддреНрдпрд╕реНрддреЛ рдХреБрдиреИ рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдЫреИрдиред

рддреНрдпрд╣рд╛рдБ Github рдорд╛ рдкрд░рд┐рддреНрдпрд╛рдЧ рдЧрд░рд┐рдПрдХрд╛ рдкрд░рд┐рдпреЛрдЬрдирд╛рд╣рд░реВ рдЫрдиреН рдЬреБрди рдпреЛ рдЧрд░реНрди рджреЗрдЦрд┐рдиреНрдЫ, рддрд░ рдореИрд▓реЗ рддрд┐рдиреАрд╣рд░реВрд▓рд╛рдИ рд╕реНрдерд╛рдкрдирд╛ рдЧрд░реНрдиреЗ рдкреНрд░рдпрд╛рд╕ рдкрдирд┐ рдЧрд░реЗрдХреЛ рдЫреИрди:
https://github.com/glasnt/wail2ban
https://github.com/EvanAnderson/ts_block

рддреНрдпрд╣рд╛рдБ рд╕рд╢реБрд▓реНрдХ рдЙрдкрдпреЛрдЧрд┐рддрд╛рд╣рд░реВ рдкрдирд┐ рдЫрдиреН, рддрд░ рдореИрд▓реЗ рддрд┐рдиреАрд╣рд░реВрд▓рд╛рдИ рд╡рд┐рдЪрд╛рд░ рдЧрд░реЗрдХреЛ рдЫреИрдиред

рдпрджрд┐ рддрдкрд╛рдИрдВрд▓рд╛рдИ рдпрд╕ рдЙрджреНрджреЗрд╢реНрдпрдХреЛ рд▓рд╛рдЧрд┐ рдЦреБрд▓рд╛ рд╕реНрд░реЛрдд рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдерд╛рд╣рд╛ рдЫ рднрдиреЗ, рдХреГрдкрдпрд╛ рдЯрд┐рдкреНрдкрдгреАрд╣рд░реВрдорд╛ рд╕рд╛рдЭрд╛ рдЧрд░реНрдиреБрд╣реЛрд╕реНред

рдЕрдкрдбреЗрдЯ: рдЯрд┐рдкреНрдкрдгреАрд╣рд░реВрд▓реЗ рд╕реБрдЭрд╛рд╡ рджрд┐рдП рдХрд┐ рдкреЛрд░реНрдЯ 443 рдЦрд░рд╛рдм рдЫрдиреЛрдЯ рд╣реЛ, рд░ рдЙрдЪреНрдЪ рдкреЛрд░реНрдЯрд╣рд░реВ (32000+) рдЫрдиреЛрдЯ рдЧрд░реНрдиреБ рд░рд╛рдореНрд░реЛ рд╣реБрдиреНрдЫ, рдХрд┐рдирднрдиреЗ 443 рдзреЗрд░реИ рдкрдЯрдХ рд╕реНрдХреНрдпрд╛рди рдЧрд░рд┐рдиреНрдЫ, рд░ рдпреЛ рдкреЛрд░реНрдЯрдорд╛ RDP рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрди рдХреБрдиреИ рд╕рдорд╕реНрдпрд╛ рдЫреИрдиред

b) рддреНрдпрд╣рд╛рдБ рдХреЗрд╣реА рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдорд╣рд░реВ рдЫрдиреН рдЬреБрди рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рдорди рдкрд░рд╛рдЙрдБрдЫрдиреН
рдпреЛ рдЦреЛрдЬ рд╡рд┐рднрд┐рдиреНрди рдирд╛рдо рд╕рдВрдЧ рдПрдХ рд╢рдмреНрджрдХреЛрд╢ рдорд╛ рдЧрд░рд┐рдиреНрдЫ рдХрд┐ рджреЗрдЦреНрди рд╕рдХрд┐рдиреНрдЫред
рддрд░ рдпрд╣рд╛рдБ рдореИрд▓реЗ рдХреЗ рджреЗрдЦреЗрдБ: рдкреНрд░рдпрд╛рд╕рд╣рд░реВрдХреЛ рдПрдХ рдорд╣рддреНрддреНрд╡рдкреВрд░реНрдг рд╕рдВрдЦреНрдпрд╛ рд▓рдЧрдЗрдирдХреЛ рд░реВрдкрдорд╛ рд╕рд░реНрднрд░ рдирд╛рдо рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджреИрдЫред рд╕рд┐рдлрд╛рд░рд┐рд╕: рдХрдореНрдкреНрдпреБрдЯрд░ рд░ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рдХреЛ рд▓рд╛рдЧрд┐ рдПрдЙрдЯреИ рдирд╛рдо рдкреНрд░рдпреЛрдЧ рдирдЧрд░реНрдиреБрд╣реЛрд╕реНред рдпрд╕рдмрд╛рд╣реЗрдХ, рдХрд╣рд┐рд▓реЗрдХрд╛рд╣реАрдБ рдпрд╕реНрддреЛ рджреЗрдЦрд┐рдиреНрдЫ рдХрд┐ рдЙрдиреАрд╣рд░реВрд▓реЗ рд╕рд░реНрднрд░ рдирд╛рдорд▓рд╛рдИ рдХреБрдиреИ рди рдХреБрдиреИ рд░реВрдкрдорд╛ рдкрд╛рд░реНрд╕ рдЧрд░реНрди рдЦреЛрдЬрд┐рд░рд╣реЗрдХрд╛ рдЫрдиреН: рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, DESKTOP-DFTHD7C рдирд╛рдордХреЛ рдкреНрд░рдгрд╛рд▓реАрдХреЛ рд▓рд╛рдЧрд┐, рд▓рдЧ рдЗрди рдЧрд░реНрди рд╕рдмреИрднрдиреНрджрд╛ рдзреЗрд░реИ рдкреНрд░рдпрд╛рд╕рд╣рд░реВ DFTHD7C рдирд╛рдордХреЛ рд╕рд╛рде рдЫрдиреН:

рдХреЗ рдпреЛ RDP рдЗрдиреНрдЯрд░рдиреЗрдЯрдорд╛ рдЦреБрд▓рд╛ рд░рд╛рдЦреНрди рдЦрддрд░рдирд╛рдХ рдЫ?

рддрджрдиреБрд╕рд╛рд░, рдпрджрд┐ рддрдкрд╛рдЗрдБрд╕рдБрдЧ DESKTOP-MARIA рдХрдореНрдкреНрдпреБрдЯрд░ рдЫ рднрдиреЗ, рддрдкрд╛рдЗрдБ рд╕рд╛рдпрдж MARIA рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рдХреЛ рд░реВрдкрдорд╛ рд▓рдЧ рдЗрди рдЧрд░реНрдиреЗ рдкреНрд░рдпрд╛рд╕ рдЧрд░реНрджреИ рд╣реБрдиреБрд╣реБрдиреНрдЫред

рдЕрд░реНрдХреЛ рдХреБрд░рд╛ рдореИрд▓реЗ рд▓рдЧрд╣рд░реВрдмрд╛рдЯ рджреЗрдЦреЗрдХреЛ рдЫреБ: рдзреЗрд░реИ рдкреНрд░рдгрд╛рд▓реАрд╣рд░реВрдорд╛, рд▓рдЧ рдЗрди рдЧрд░реНрдиреЗ рдкреНрд░рдпрд╛рд╕рд╣рд░реВ "рдкреНрд░рд╢рд╛рд╕рдХ" рдирд╛рдордХреЛ рд╕рд╛рде рд╣реБрдиреНрдЫрдиреНред рд░ рдпреЛ рдХрд╛рд░рдг рдмрд┐рдирд╛ рдЫреИрди, рдХрд┐рдирднрдиреЗ Windows рдХреЛ рдзреЗрд░реИ рд╕рдВрд╕реНрдХрд░рдгрд╣рд░реВрдорд╛, рдпреЛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдЕрд╡рд╕реНрдерд┐рдд рдЫред рдпрд╕рдмрд╛рд╣реЗрдХ, рдпрд╕рд▓рд╛рдИ рдореЗрдЯрд╛рдЙрди рд╕рдХрд┐рдБрджреИрдиред рдпрд╕рд▓реЗ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рдХрд╛рд░реНрдпрд▓рд╛рдИ рд╕рд░рд▓ рдмрдирд╛рдЙрдБрдЫ: рдирд╛рдо рд░ рдкрд╛рд╕рд╡рд░реНрдб рдЕрдиреБрдорд╛рди рдЧрд░реНрдиреБрдХреЛ рд╕рдЯреНрдЯрд╛, рддрдкрд╛рдИрдВрд▓реЗ рдкрд╛рд╕рд╡рд░реНрдб рдорд╛рддреНрд░ рдЕрдиреБрдорд╛рди рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫред
рд╡реИрд╕реЗ, ransomware рд╕рдорд╛рддреНрдиреЗ рдкреНрд░рдгрд╛рд▓реАрдорд╛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдкреНрд░рд╢рд╛рд╕рдХ рд░ рдкрд╛рд╕рд╡рд░реНрдб Murmansk#9 рдерд┐рдпреЛред рдо рдЕрдЭреИ рдкрдХреНрдХрд╛ рдЫреИрди рдХрд┐ рддреНрдпреЛ рдкреНрд░рдгрд╛рд▓реА рдХрд╕рд░реА рд╣реНрдпрд╛рдХ рднрдпреЛ, рдХрд┐рдирдХрд┐ рдореИрд▓реЗ рддреНрдпреЛ рдШрдЯрдирд╛ рдкрдЫрд┐ рдирд┐рдЧрд░рд╛рдиреА рд╕реБрд░реБ рдЧрд░реЗрдВ, рддрд░ рдорд▓рд╛рдИ рд▓рд╛рдЧреНрдЫ рдХрд┐ рдУрднрд░рдХрд┐рд▓ рд╕рдореНрднрд╡ рдЫред
рддреНрдпрд╕реЛрднрдП рдпрджрд┐ рдкреНрд░рд╢рд╛рд╕рдХ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдореЗрдЯрд╛рдЙрди рд╕рдХрд┐рдБрджреИрди рднрдиреЗ, рддрдкрд╛рдИрдВрд▓реЗ рдХреЗ рдЧрд░реНрдиреБрдкрд░реНрдЫ? рддрдкрд╛рдИрдВ рдпрд╕рд▓рд╛рдИ рдкреБрди: рдирд╛рдорд╛рдХрд░рдг рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ!

рдпрд╕ рдЕрдиреБрдЪреНрдЫреЗрджрдмрд╛рдЯ рд╕рд┐рдлрд╛рд░рд┐рд╕рд╣рд░реВ:

  • рдХрдореНрдкреНрдпреБрдЯрд░ рдирд╛рдордорд╛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо рдкреНрд░рдпреЛрдЧ рдирдЧрд░реНрдиреБрд╣реЛрд╕реН
  • рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрдиреБрд╣реЛрд╕реН рдХрд┐ рдкреНрд░рдгрд╛рд▓реАрдорд╛ рдХреБрдиреИ рдкреНрд░рд╢рд╛рд╕рдХ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдЫреИрди
  • рдмрд▓рд┐рдпреЛ рдкрд╛рд╕рд╡рд░реНрдб рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреБрд╣реЛрд╕реН

рддреНрдпрд╕реЛрднрдП, рдореИрд▓реЗ рдореЗрд░реЛ рдирд┐рдпрдиреНрддреНрд░рдгрдорд╛ рд░рд╣реЗрдХрд╛ рдзреЗрд░реИ рд╡рд┐рдиреНрдбреЛрдЬ рд╕рд░реНрднрд░рд╣рд░реВ рдЕрд╣рд┐рд▓реЗ рдХрд░рд┐рдм рджреБрдИ рд╡рд░реНрд╖рджреЗрдЦрд┐ рдмреНрд░реБрдЯ-рдлреЛрд░реНрд╕реНрдб рднрдПрдХреЛ рджреЗрдЦрд┐рд░рд╣реЗрдХреЛ рдЫреБ, рд░ рд╕рдлрд▓рддрд╛ рдмрд┐рдирд╛ред

рдорд▓рд╛рдИ рдХрд╕рд░реА рдерд╛рд╣рд╛ рд╣реБрдиреНрдЫ рдХрд┐ рдпреЛ рдЕрд╕рдлрд▓ рдЫ?
рдХрд┐рдирднрдиреЗ рдорд╛рдерд┐рдХреЛ рд╕реНрдХреНрд░рд┐рдирд╕рдЯрд╣рд░реВрдорд╛ рддрдкрд╛рдИрдВрд▓реЗ рджреЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рдХрд┐ рддреНрдпрд╣рд╛рдБ рд╕рдлрд▓ RDP рдХрд▓рд╣рд░реВрдХреЛ рд▓рдЧрд╣рд░реВ рдЫрдиреН, рдЬрд╕рдорд╛ рдЬрд╛рдирдХрд╛рд░реА рд╕рдорд╛рд╡реЗрд╢ рдЫ:

  • рдЬрд╕рдмрд╛рдЯ рдЖрдИрдкреА
  • рдХреБрди рдХрдореНрдкреНрдпреБрдЯрд░рдмрд╛рдЯ (рд╣реЛрд╕реНрдЯрдирд╛рдо)
  • рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо
  • GeoIP рдЬрд╛рдирдХрд╛рд░реА

рд░ рдо рддреНрдпрд╣рд╛рдБ рдирд┐рдпрдорд┐рдд рд░реВрдкрдорд╛ рдЬрд╛рдБрдЪ рдЧрд░реНрдЫреБ - рдХреБрдиреИ рд╡рд┐рд╕рдВрдЧрддрд┐рд╣рд░реВ рдлреЗрд▓рд╛ рдкрд░реЗрдиред

рд╡реИрд╕реЗ, рдпрджрд┐ рдХреБрдиреИ рд╡рд┐рд╢реЗрд╖ рдЖрдИрдкреАрд▓рд╛рдИ рд╡рд┐рд╢реЗрд╖ рдЧрд░реА рдХрдбрд╛ рд░реВрдкрдорд╛ рдмрд▓рд┐рдпреЛ рдмрдирд╛рдИрдПрдХреЛ рдЫ рднрдиреЗ, рддрдкрд╛рдИрд▓реЗ рд╡реНрдпрдХреНрддрд┐рдЧрдд рдЖрдИрдкреАрд╣рд░реВ (рд╡рд╛ рд╕рдмрдиреЗрдЯрд╣рд░реВ) рд▓рд╛рдИ PowerShell рдорд╛ рдпрд╕рд░реА рдмреНрд▓рдХ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ:

New-NetFirewallRule -Direction Inbound -DisplayName "fail2ban" -Name "fail2ban" -RemoteAddress ("185.143.0.0/16", "185.153.0.0/16", "193.188.0.0/16") -Action Block

рд╡реИрд╕реЗ, рд▓реЛрдЪрджрд╛рд░, Winlogbeat рдХреЛ рдЕрддрд┐рд░рд┐рдХреНрдд, рдкрдирд┐ рдЫ рдЕрдбрд┐рдЯрдмрд┐рдЯ, рдЬрд╕рд▓реЗ рдкреНрд░рдгрд╛рд▓реАрдорд╛ рдлрд╛рдЗрд▓рд╣рд░реВ рд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рдирд┐рдЧрд░рд╛рдиреА рдЧрд░реНрди рд╕рдХреНрдЫред Kibana рдорд╛ SIEM (рд╕реБрд░рдХреНрд╖рд╛ рд╕реВрдЪрдирд╛ рд░ рдШрдЯрдирд╛ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрди) рдЕрдиреБрдкреНрд░рдпреЛрдЧ рдкрдирд┐ рдЫред рдореИрд▓реЗ рджреБрдмреИ рдХреЛрд╕рд┐рд╕ рдЧрд░реЗрдВ, рддрд░ рдзреЗрд░реИ рдлрд╛рдЗрджрд╛ рджреЗрдЦрд┐рдПрди - рдпрд╕реНрддреЛ рджреЗрдЦрд┐рдиреНрдЫ рдХрд┐ рдЕрдбрд┐рдЯрдмреАрдЯ рд▓рд┐рдирдХреНрд╕ рдкреНрд░рдгрд╛рд▓реАрд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рдЕрдзрд┐рдХ рдЙрдкрдпреЛрдЧреА рд╣реБрдиреЗрдЫ, рд░ SIEM рд▓реЗ рдорд▓рд╛рдИ рдЕрдЭреИ рд╕рдореНрдо рдмреБрдЭреНрдиреЗ рдХреБрд░рд╛ рджреЗрдЦрд╛рдПрдХреЛ рдЫреИрдиред

рдЦреИрд░, рдЕрдиреНрддрд┐рдо рд╕рд┐рдлрд╛рд░рд┐рд╕рд╣рд░реВ:

  • рдирд┐рдпрдорд┐рдд рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдмреНрдпрд╛рдХрдЕрдк рдмрдирд╛рдЙрдиреБрд╣реЛрд╕реНред
  • рд╕рдордпрдореИ рд╕реБрд░рдХреНрд╖рд╛ рдЕрдкрдбреЗрдЯрд╣рд░реВ рд╕реНрдерд╛рдкрдирд╛ рдЧрд░реНрдиреБрд╣реЛрд╕реН

рдмреЛрдирд╕: RDP рд▓рдЧрдЗрди рдкреНрд░рдпрд╛рд╕рд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рдкреНрд░рд╛рдпрдГ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХрд╛ релреж рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╣рд░реВрдХреЛ рд╕реВрдЪреА

"user.name: descending"
рдЧрдгрдирд╛ рдЧрд░реНрдиреБрд╣реЛрд╕реН

dfthd7c (рд╣реЛрд╕реНрдЯрдирд╛рдо)
842941

winsrv1 (рд╣реЛрд╕реНрдЯрдирд╛рдо)
266525

рдкреНрд░рд╢рд╛рд╕рдХ
180678

рдкреНрд░рд╢рд╛рд╕рдХ
163842

рдкреНрд░рд╢рд╛рд╕рдХ
53541

рдорд╛рдЗрдХрд▓
23101

рд╕рд░реНрднрд░
21983

рд╕реНрдЯреАрд╡
21936

рдЬрди
21927

рдкрд▓
21913

рд╕реНрд╡рд╛рдЧрдд
21909

рдорд╛рдЗрдХ
21899

рдХрд╛рд░реНрдпрд╛рд▓рдп
21888

рд╕реНрдХреИрдирд░
21887

рд╕реНрдХреНрдпрд╛рди
21867

рджрд╛рдКрджрд▓реЗ
21865

рдХреНрд░рд┐рд╕
21860

рдорд╛рд▓рд┐рдХ
21855

рдкреНрд░рдмрдиреНрдзрдХ
21852

рдкреНрд░рд╢рд╛рд╕рдХ
21841

рдмреНрд░рд╛рдпрди
21839

рдкреНрд░рд╢рд╛рд╕рдХ
21837

рдорд╛рд░реНрдХ
21824

рдХрд░реНрдордЪрд╛рд░реА
21806

ADININ
12748

рдЬрдб
7772

рдкреНрд░рд╢рд╛рд╕рдХ
7325

рд╕рдорд░реНрдерди
5577

рд╕рдорд░реНрдерди рдЧрд░реНрдиреБрд╣реЛрд╕реН
5418

USER
4558

.
2832

TEST
1928

Mysql
1664

рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ
1652

рджрдпрд╛рд▓реБ
1322

USER1
1179

рд╕реНрдХреНрдпрд╛рдирд░
1121

рд╕реНрдХреНрдпрд╛рди
1032

рдкреНрд░рд╢рд╛рд╕рдХ
842

ADMIN1
525

рдмреНрдпрд╛рдХрдЕрдк
518

MySqlAdmin
518

рд░рд┐рд╕реЗрдкреНрд╢рди
490

USER2
466

рдЯреЗрдореНрдк
452

SQLADMIN
450

USER3
441

1
422

рдкреНрд░рдмрдиреНрдзрдХ
418

OWNER
410

рд╕реНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди