12% всех зарегистрированных утечек данных в России начинались с атаки на топ-менеджмент (по данным PT EdTechLab). Так случилось, что собственники и ТОПы — это люди с уникальным, точнее уникально взрывоопасным, сочетанием максимального уровня привелегий и доверия внутри компании с, часто, относительно халатным отношением к кибергигиене. Бывает, что к этому добавляется еще наполняющая кибератаки фактурой публичность. Поделюсь пророчествами мыслями, к чему это может привести, и рекомендациями, что делать специалисту по ИБ, чтобы оптимизировать риски.
Три сценария, к которым нужно быть готовым
1. Целевой фишинг (он же «whaling» — охота на китов)
Атакующий изучает жертву заранее: интервью, стиль общения, распорядок дня. Потом приходит точное, убедительное, срочное письмо.
Классические сценарии: правдоподобные инструкции (иногда в формате дипфейков) от якобы директора перевести деньги или срочно открыть доступ.
Что делать? Учить людей распознавать манипуляции, проводить фишинг-тесты сообщений от босса (особенно для личных помощников, секретарей и финансистов), везде ставить многофакторку, настроить на почтовом домене компании защиту от подделки писем, чтобы мошенники не могли рассылать письма от вашего имени, для важных сообщений использовать более защищённые каналы связи, чем привычные мессенджеры, или, как минимум, использовать отдельный канал для подтверждения крупных транзакций.
2. Компрометация личных устройств
Руководители редко разделяют личное и рабочее. Один ноутбук и смартфон для всего: личная и корпоративная почта, мессенджеры, соцсети, банковское приложение компании.
Вредоносные вложения, публичный вайфай, устаревшие приложения — всё это точки входа, которые хакеры используют вместо лобовой атаки на защищенный корпоративный периметр.
Что делать? Отдельные корпоративные устройства или хотя бы специальные программы, которые позволяют компании управлять личным устройством и защищать его, VPN по умолчанию вне офиса, обновления без исключений — звучит банально, работает реально, EDR на всех устройствах топов включая мобильные, контроль и мониторинг этих устройств наравне с остальной инфраструктурой силами ИБ-службы.
3. Компрометация аккаунтов
Подбор пароля — классика («чемы выше ТОП, тем короче пароль»): слабый или переиспользованный пароль директора рано или поздно угадывают перебором или находят в чужих утечках. Подмена симки. Один скомпрометированный аккаунт часто тянет за собой всё остальное: почту, облако, корпоративные системы, финансы.
Что делать?
Во-первых, разобраться с базой: многофакторка плюс строгий парольный менеджмент с требованиями к сложности, неповторяемости и регулярному обновлению корпоративных и личных паролей. Усилить защиту можно разделив работу на две учётки: одна для ежедневной рутины, другая для редких критичных операций.
А, во-вторых, настроить уровни доступа. Даже директору не нужен доступ ко всему, особенно постоянный. Принцип минимальных привилегий должен применяться ко всем без исключений.
–
Всё вышеперечисленное существенно снизит риски, но точно не уберет их в ноль. Поэтому готовим процессы и самого ТОПа к возможным негативным сценариям: сегментация сетей, резервные устройства, бэкапы, чёткие регламенты на случай инцидента. В более продвинутом варианте стоит добавить SIEM и UEBA-системы с учётом профиля активности ТОПов.
А закончить хочу самым главным инструментом ИБ-специалиста в отношении ТОПа – общение. Термины тут работают, к сожалению, хуже языка денег и репутации:
❖ Сколько компания потеряет если один аккаунт взломают.
❖ Какие штрафы и регуляторные последствия наступят при утечке данных.
❖ Что напишут партнёры и СМИ если атака станет публичной.
❖ Что может случиться лично с ним / с ней — шантаж, слив переписки, потеря репутации, уголовная ответственность.
А главное: что нужно делать, а что – нет, чтобы сохранить свою кибербезопасность и стать правильным примером для команды?
Поделитесь в комментариях примерами халатного отношения к ИБ у ТОПов, с которыми сталкивались (без указания имен и компаний, естественно)
ссылка на оригинал статьи https://habr.com/ru/articles/1062714/