#285: Какие угрозы возникают при публикации сервера Пассворка в открытый интернет
Отредактирована: 44 дня назадНа уровне Пассворка уже реализованы механизмы ИБ. Дополнительные меры на периметре нужны потому, что сервер становится доступен извне.
Что уже закрыто в самом Пассворке:
- Защита от bruteforce — после серии неуспешных попыток входа/2FA, временная блокировка по IP (настраиваемый lockout, аналог fail2ban);
- 2FA (TOTP / Passwork 2FA / Passkeys) — в т.ч. обязательная по ролям;
- Управление сессиями — TTL access/refresh-токенов, отзыв сессий, завершение сессии при подозрительных проверках;
- Разграничение прав — роли + ACL на сейфы/записи, отдельное право на мобильный доступ;
- Для мобильного входа — короткоживущие одноразовые auth-токены;
- Аудит — security-событий и уведомления о неуспешных попытках входа;
Какие угрозы остаются — это угрозы сетевого периметра: сканирование, DDoS, атаки на reverse proxy/TLS, credential stuffing извне, компрометация устройства. Поэтому в PROD среде обычно публикуют не чистый Пассворк, а через reverse proxy / WAF / ZTNA с HTTPS, ограничениями доступа и мониторингом.
Пассворк + база данных во внутреннем контуре, снаружи — контролируемая точка входа (DMZ/прокси/ZTNA), плюс включённые встроенные политики Пассворка (2FA, lockout, короткие сессии).