Для большинства из нас инсайдер — это человек, который, пользуясь служебным положением, сливает секретные данные конкурентам или даже хакерам. Однако мне известен случай, когда инсайдер получил данные к большому объему чувствительных данных и использовал их исключительно для собственной личной выгоды. Фактически стал «серым кардиналом» в организации (или хотя бы чувствовал себя таковым). Хотя должность его была — просто системный администратор.
Хотя это не всегда «просто». Сисадмин — это не просто сотрудник, который поможет подключить принтер, восстановить пароль или решить проблему «я что-то нажала и все сломалось». В очень многих компаниях именно сисадмины фактически управляют цифровой инфраструктурой — учетными записями, корпоративной почтой, серверами, базами данных, системами хранения и средствами информационной безопасности.
И поэтому права доступа у них могут быть даже шире, чем у топ-менеджмента компании. В противном случае они просто не смогут решать рабочие задачи — создавать и удалять учетки, менять настройки серверов, проверять журналы событий, устранять сбои и т. д. В известном мне случае привилегированные права доступа, необходимые для решения текущих рабочих задач, системный администратор использовал совсем не для работы. И имеет возможность читать переписку, документы, получать доступ к кадровым сведениям или информации о зарплатах, доступны ему порой и содержимое личных коммуникаций сотрудников.
Именно здесь возникает важное различие между технической возможностью и правом на доступ. Администратор может обладать инструментами, позволяющими получить доступ к определенной информации, но это не означает, что он уполномочен эту информацию просматривать или использовать. Рабочая привилегия распространяется на выполнение служебной функции, а не автоматически на все данные, до которых можно добраться с помощью этой привилегии.
В известной мне истории инсайдер немного спутал технические возможности с правом и и активно знакомился (и использовал в своих целях) информацию. Например, он выгрузил зарплатные ведомости и отлично знал кто и сколько зарабатывает в компании. Практической пользы ему это не принесло, но дало возможность распускать слухи и даже стравливать отдельных специалистов между собой.
Кроме того, получив доступ к переписке топ-менеджмента, он периодически делился тайными знаниями с коллегами, зарабатывая себе авторитет и, когда это было выгодно, распуская слухи и сплетни.
В компании грядут перемены и планируется усиленная работа системных администраторов? Герой этой истории всегда знал заранее и своевременно брал отпуск.
Что касается личной переписки сотрудников, а там попадались и коммуникации в романтическом ключе, и обсуждение руководства в не всегда лестном для этого руководства ключе, то это давало повод не только для сплетен, но и даже для мелкого шантажа.
Выявить этого инсайдеры помогли не жалобы коллег в HR-отдел, не обращения к непосредственному руководителю — все молчали. Системы класса PAM — решения для управления привилегированным доступом (Privileged Access Management) в компании также не было. Вычислить злоумышленника помог внедренный в компании SOC (Security Operations Center) — центр мониторинга и реагирования на инциденты информационной безопасности.
Скажу честно — сначала у аналитиков не было ни малейших подозрений именно в отношении системного администратора. В системе мониторинга появился обычный для расследований сигнал: привилегированная учетная запись получила доступ к большому количеству файлов, относящихся к кадровой документации. Среди них были зарплатные ведомости, документы о премировании и таблицы с персональными данными сотрудников.
Сам по себе такой доступ еще не означал нарушение. Администратор действительно мог обслуживать файловое хранилище документов HR или устранять технический сбой. Поэтому система не заблокировала его автоматически, а передала событие на проверку. Аналитик посмотрел контекст: какие именно файлы открывались, сколько их было, в какое время, с какого устройства и соответствовало ли это текущей заявке или рабочей задаче.
Контекст оказался важнее самого факта входа. В тот день у администратора не было заявки на работу с кадровыми данными. Он не устранял сбой и не проводил плановые работы. При этом за короткий промежуток времени его учетка обратилась к документам, которые относились к разным подразделениям и охватывали несколько периодов. Часть файлов была не просто просмотрена — они были скопированы в отдельный каталог, созданный в личном ноутбуке сисадмина.
Следующий сигнал пришел от системы предотвращения утечек данных — DLP. Было зафиксировано перемещение файлов с чувствительной информацией в место, не предназначенное для их хранения. Как вы понимаете, для DLP важен не только текст документа, но и его контекст: название файла, расположение, тип данных, получатель, устройство и способ передачи. В этом случае система определила, что в копируемых документах содержатся персональные и финансовые сведения сотрудников. Зафиксировала система и тот факт, что действие не соответствовало обычному сценарию работы администратора.
После этого SOC сопоставил события из нескольких источников. В журналах системы управления привилегированным доступом было видно, под какой учетной записью и в какое время администратор подключался к инфраструктуре. Аудит файлового хранилища показывал последовательность обращений к документам. Система управления идентификацией фиксировала входы и изменения прав. DLP — копирование и перемещение файлов. SIEM объединила эти события в одну цепочку и позволила увидеть не отдельный эпизод, а поведение пользователя во времени.
Проверка показала, что подобные обращения повторялись. Администратор по вечерам после окончания рабочего дня просматривал кадровые документы, переписку руководителей и открывал разделы, к которым не обращались другие специалисты его уровня. В отдельные дни он подключался к системам незадолго до официального объявления внутренних изменений. Поведение не выглядело как единичная ошибка или случайный переход по неправильной ссылке.
Позже аналитики обнаружили еще один важный признак: администратор использовал несколько способов доступа к одним и тем же данным. Сначала он просматривал документы через административный интерфейс, затем копировал их через файловую систему, а часть информации пересылал во внешнюю учетную запись. Такой обходной маршрут мог быть нужен для того, чтобы не привлекать внимание к массовой выгрузке из одного приложения.
В расследовании помог и анализ почтового доступа. Администратор не обязательно открывал чужие письма напрямую из интерфейса почты. При наличии соответствующих привилегий он мог получить доступ к почтовому ящику через административные функции или журналы хранения сообщений. Однако корпоративный аудит фиксировал такие обращения: кто, когда, к какому ящику и каким способом получил доступ. Когда эти данные сопоставили с журналами файловой системы и DLP, стало видно, что речь идет не о техническом обслуживании почты, а о регулярном интересе к переписке конкретных руководителей и сотрудников.
В итоге инсайдер был выявлен, с ним провели разговор, в ходе котором он во всем сознался и объяснил свои действия «просто интересно что творится в нашей компании». После чего системный администратор был уволен и более в этой организации, насколько мне известно, таких кейсов не было.
Я общалась с руководителем этой организации — хотя финансового ущерба от подобных действий нанесено не было, но негативное влияние на сотрудников было налицо, атмосфера в коллективе была безнадежно испорчена. Именно потому SOC в организации нужен не только для защиты от внешней угрозы, но для контроля за работой сотрудников. Особенно если они наделены привилегированными правами.