Зомби-сертификат: почему офбординг спотыкается о корпоративный VPN
Ведущий бэкенд-разработчик увольняется и переходит к конкуренту. В течение получаса после прощального звонка системный администратор выполняет стандартный чек-лист офбординга: корпоративный аккаунт Google заблокирован, доступ к репозиториям на GitHub закрыт, сессия в Slack завершена. Отдел кадров спокоен: формальные процедуры соблюдены вовремя.
Спустя полгода внутренняя база данных с клиентскими записями регистрирует необычный запрос на чтение в два часа ночи в воскресенье.
Запрос пришел с доверенного внутреннего IP-адреса корпоративной подсети. В папке загрузок на личном ноутбуке бывшего разработчика сохранился конфигурационный файл .ovpn с приватным ключом. Отозвать цифровой сертификат на центральном VPN-сервере попросту забыли. Пока компания запирала парадные цифровые двери, зашифрованный туннель оставался открытым.
В корпоративной сетевой безопасности такие забытые файлы конфигурации называют зомби-сертификатами.
Латунный ключ от подвала
Современные корпоративные облачные сервисы завязаны на централизованную систему единого входа (SSO). Когда администратор отключает учетную запись сотрудника в панели провайдера идентификации, доступ к рабочим сервисам прекращается одновременно во всех подключенных веб-приложениях.
Классические архитектуры VPN устроены совершенно иначе.
При настройке типового OpenVPN или чистого WireGuard системный инженер генерирует пару криптографических ключей и упаковывает их в статический файл (client.ovpn или wg0.conf). Сотрудник один раз импортирует его в программу-клиент на ноутбуке. С этого момента авторизация опирается на математику, а не на статус аккаунта в кадровой системе. Пока приватный ключ совпадает с открытым сертификатом на сервере, туннель поднимается без вопросов.
Это похоже на ситуацию, когда в офисе установили современные электронные турникеты на входе, но забыли, что у бывшего коллеги остался старый механический ключ от запасного выхода через подвал.
Разница лишь в том, что к физической двери нужно подойти лично. Статический ключ от VPN работает из отеля в Бангкоке или коворкинга в Тбилиси, обеспечивая полный доступ ко внутренним базам без лишнего внимания службы охраны.
Почему списки отзыва сертификатов дают сбой
Многие полагаются на стандартные списки отзыва сертификатов (CRL) или ручные команды отзыва. В реальности ручные механизмы регулярно ломаются из-за человеческого фактора:
- Рутина и консольные команды: Чтобы аннулировать сертификат, администратору нужно зайти по SSH на сервер доступа, выполнить скрипты PKI и перезапустить службу. Во время авралов или массовых кадровых перестановок ручные задачи в терминале откладываются и забываются.
- Истечение срока действия списка отзыва: Если файл CRL на сервере просрочен, а автоматическое обновление не настроено, некоторые службы VPN продолжают принимать любые сертификаты до первой ручной перезагрузки.
- Временные подрядчики: Фрилансеров редко проводят через строгие процедуры увольнения. Месячный контракт закрыт, акты подписаны, а статический профиль подключения годами остается активным на личных устройствах.
Переход от статических файлов к эфемерному доступу
Безопасность удаленного периметра требует отказа от бессрочных статических файлов конфигурации. Доступ в корпоративную сеть должен напрямую зависеть от актуального статуса сотрудника:
- Аутентификация через SSO (OIDC / SAML): Замените статические файлы профилей на протоколы, требующие подтверждения личности через корпоративный браузерный вход перед каждым поднятием туннеля. Если учетная запись сотрудника заблокирована в кадровой системе, клиент не сможет пройти проверку даже при наличии файла на диске.
- Короткоживущие (эфемерные) ключи: Переходите на архитектуры, где криптографические ключи выпускаются на несколько часов, а не на годы. Современные надстройки над WireGuard генерируют сессионные ключи, которые автоматически сгорают без регулярной повторной авторизации.
- Автоматизация кадровых событий: Настройте вебхуки из системы управления персоналом в сетевой шлюз. При смене статуса сотрудника команда на блокировку доступа должна выполняться автоматически, без ожидания тикета в техподдержку.
Оставленный без присмотра файл конфигурации VPN на личном ноутбуке — это открытый канал в вашу серверную инфраструктуру. Проверяли ли вы, сколько активных сертификатов на ваших серверах доступа принадлежат людям, которые давно у вас не работают?