Как хакеры взламывают IT-системы в сезон отпусков

Летом деловая активность замирает, топ-менеджеры уезжают на отдых, а киберпреступники в это время переходят на круглосуточный режим работы. В этой статье разберу, как защитить компанию от финансовых и операционных рисков, пока ключевые лица находятся вне офиса.

Главные киберугрозы в сезон отпусков

В летние месяцы фиксируется резкий всплеск сложных кибератак (например, с использованием программ-шифровальщиков) на коммерческий сектор, согласно отчетам «Лаборатории Касперского». Исследования Positive Technologies подтверждают эту сезонность, отмечая, что во втором полугодии хакерская активность в России стабильно возрастает. Злоумышленники используют замедление внутренних коммуникаций, отсутствие ключевых сотрудников и усталость оставшихся как тактическое преимущество для проникновения в системы.

1. Атаки класса CEO-fraud

Речь идет о мошенничестве от лица, принимающего решение (ЛПР). Это метод целевого фишинга и социальной инженерии, при котором злоумышленник выдает себя за любого ключевого управленца, чтобы заставить бухгалтера, секретаря или IT-специалиста совершить экстренный финансовый перевод, выдать секретные данные или предоставить доступ к корпоративной сети.

Руководители часто – публичные люди, а значит, мошенники могут узнать из соцсетей, что человек в отъезде. Злоумышленники создают дубликат его аккаунта в Telegram, дубликат личной почты или взламывают рабочую почту и начинают атаку.

Что может попросить фейковый руководитель:

  • Перечислить аванс, минуя обычную процедуру согласования.
  • Сменить реквизиты для оплаты.
  • Выгрузить конфиденциальные данные в личный чат (по факту – с мошенником).
  • Дать доступ от какой-то учетной записи.

Зачастую мошенник торопит жертву, давит на нее или выражает гнев. Почему это работает? Сотрудников расслабляет жара, усталость, отсутствие шефа и страх подвести руководителя – жертве психологически тяжело оперативно перепроверить «поручение».

Как противостоять угрозе? Внедрите жесткое правило «двойного подтверждения». Любые экстренные, внеплановые или нестандартные финансовые транзакции, инициированные руководством из отпуска, должны дублироваться альтернативным каналом связи, например, личным звонком по телефону с обязательным кодовым словом.

2. Фактор «дежурного админа» и деградация контроля

В отпускной период IT- и ИБ-департаменты пустуют, а инфраструктура остается на младших инженерах. Сложные целевые атаки часто проводятся в выходные дни или глубокой ночью: у дежурного сотрудника уровня junior может просто не хватить квалификации отличить легитимное действие от начала взлома, что увеличивает время реагирования на инцидент – ключевая в ИБ метрика. Кроме того, дежурного может просто не быть на месте, если компания не практикует круглосуточное наблюдение за сетью.

Как противостоять угрозе? Введите заморозку изменений на лето – приостановите любые масштабные архитектурные перестройки, миграции баз данных или внедрение тяжелого софта до возвращения команды в полном составе. Привлеките коммерческий SOC (внешний центр мониторинга ИБ) на аутсорсинг для страховки штатной команды. Внешняя экспертная смена работает 24/7 без отпусков и гарантирует быструю реакцию на угрозу.

3. Передача учетных записей и ключевых паролей

Уходя в отпуск, сотрудники оставляют «дублера», и это правильно. Но часто это происходит так: коллеге пересылают пароль в мессенджере или почте «на всякий случай», а старшие IT-инженеры передают критические доступы, например пароль суперпользователя с абсолютными правами, что позволяет исправить, установить, удалить в сети что угодно.

В случае ошибки младшего сотрудника или перехвата этого пароля хакером, в логах останется только имя ушедшего сотрудника, а все действия будут выглядеть как легитимные. Если злоумышленник запустит процесс шифрования, это действие тоже будет считаться легитимным, а следов преступления не найти.

Как противостоять угрозе? Введите правило, что «дублеру» создается временная учетная запись только с необходимыми правами доступа. ИБ-система не должна парализоваться, если главный инженер уехал в горы без связи, но вседозволенность в сети – слишком большой бизнес-риск.

4. Компрометация удаленных сессий

Многие позиции в компаниях требуют оставаться на связи, поэтому топ-менеджеры подключаются к корпоративным CRM, ERP и банковским системам через публичный Wi-Fi отелей, аэропортов или кафе. С точки зрения ИБ, такие сети считаются незащищенными, легко компрометируются хакерами, позволяя перехватить доступы и войти в ядро бизнеса под легитимной учетной записью.

Как противостоять угрозе? IT-отдел должен настроить корпоративный зашифрованный VPN и строгую двухфакторную аутентификацию для любого рабочего сеанса, а сотрудники – иметь возможность подключения только таким образом. Если VPN и MFA не внедрены заранее, иногда стоит вовсе заблокировать доступы на время отдыха.

5. Старые учетки, увольнения и борьба с утечками

В большинстве IT-инфраструктур остаются старые учетные записи ушедших сотрудников или подрядчиков. Надо понимать, что люди, с которыми вы больше не работаете, не всегда просто забывают логин и пароль. Через такой доступ можно выгрузить данные, попасть в утечки и стать забытым, но ценным ключом в IT-инфраструктуру.

Не стоит упускать из внимания и будущие увольнения. Уходящие сотрудники часто пытаются незаметно выгрузить с рабочего компьютера клиентские базы, отчеты, другую конфиденциальную информацию, используя для этих целей теневые «облака».

Как противостоять угрозе? Поручите ИБ-службе провести инвентаризацию прав доступа. Удалите учетные записи уволенных сотрудников и внешних подрядчиков, проекты с которыми завершены. Настройте DLP-системы на усиленный контроль аномального копирования данных (массовые выгрузки в облака или на флешки) в необходимых отделах. DLP-системы отлично распознают выгрузку данных в личное облако через браузер, ведь это один из базовых сценариев утечки данных, под которые проектируются такие системы.

Выводы

Безопасность компании в сезон отпусков – это вопрос управления, внедрения жестких регламентов и требования их соблюдать. Приведенные в гайде решения позволяют значительно снизить риски для компаний в период затишья.

Также читайте:

Расскажите коллегам:
Комментарии
Оставлять комментарии могут только зарегистрированные пользователи
Статью прочитали
Обсуждение статей
Все комментарии
Дискуссии
Елена Иванова
Олег, здравствуйте, спасибо за комментарий.звучит заманчиво, но есть нюанс - база 1С может быть ...
Все дискуссии