Роман Гостевских, начальник отдела информационной безопасности АО «МСУ-1»
Опыт «МСУ-1» говорит о том, что нужен системный контроль привилегированных пользователей. Применение систем защиты от утечек информации (DLP) и управления привилегированным доступом (PAM) позволило выявить инциденты, устранить внутренние угрозы и повысить прозрачность администрирования в корпоративной ИТ среде.
Привилегированные пользователи есть в любой корпоративной инфраструктуре. Это могут быть как внутренние сотрудники – например, системные администраторы, так и внешние – подрядчики, разработчики на аутсорсе. Все они имеют расширенные права доступа к ИТ-ресурсам, а значит являются потенциальной угрозой и могут нанести серьёзный ущерб в случае неправомерных действий.
Например, в мае 2024 года в СМИ разлетелась новость о том, как инженер смог при помощи личного ноутбука одним действием обесточить почти 40 населённых пунктов. Этот случай вызвал широкий резонанс. Можно ли предотвратить подобные угрозы? В статье поделюсь кейсами и расскажу, как мы в «МСУ-1» организовали контроль пользователей с привилегированным доступом.
В компании отключилась одна из терминальных ферм. Мониторинг показал, что технических неполадок нет, а системы ИБ не зафиксировали подозрительной активности. ИТ-администратор, отвечавший за сервис, сообщил о возможной утечке его логина и пароля из-за якобы «взлома домашней сети». Но на момент инцидента сотрудник находился в офисе. Поэтому никакие проблемы в домашней сети не могли повлиять на его работу.
Чтобы разобраться, что произошло, мы пристально изучили, как он работал с диспетчером серверов (Server Manager). Это инструмент администрирования Windows Server, через который отключили терминальную ферму. Далее посмотрели сетевые журналы систем удалённого доступа и все доступные логи ИБ-систем. В итоге через систему предотвращения утечек данных (DLP) «СёрчИнформ КИБ» мы увидели, какие процессы были запущены на компьютере ИТ-администратора параллельно с диспетчером серверов (Server Manager). В этом помог модуль контроля приложений (ProgramController) (контролирует активность пользователей за ПК).
В результате выяснилось, что никаких подозрительных процессов не было. Сотрудник сам случайно удалил ферму через диспетчер серверов (Server Manager). Но не сообщил об этом ни своему руководству, ни службе ИБ. Инцидент закрыли как ложный. А причину такого поведения разбирало уже руководство.
Система защиты от утечек информации «СёрчИнформ КИБ» обнаружила инцидент: через модуль контроля приложений (ProgramController) заметили, что сотрудник ИТ-отдела поставил на свой компьютер нелицензионную программу для создания скриншотов. А модуль контроля почты (MailController) (контролирует исходящую и входящую почту) показал подозрительные свойства этой программы. Любой сделанный скриншот она отправляла по почтовому протоколу (SMTP-протоколу) на домен своего производителя.
С помощью модуля контроля приложений вычислили хеш-суммы этой программы, способы ее установки и прочее. Потом настроили блокировки процесса в контуре информационной безопасности (КИБ) и в антивирусной системе, которые не позволяли дальше использовать эту программу. По сути, это была шпионская программа, которая сливала данные. Учитывая, что пользовался им сотрудник ИТ-отдела, на скриншотах могли быть критичные сведения об инфраструктуре. А это риск взлома в дальнейшем.
Система предотвращения утечек нивелировала угрозу. Мы заблокировали эту программу и с помощью КИБ проверили, что утечки критичной информации не произошло.
В «МСУ-1» большой штат администраторов, разработчиков, тестировщиков и других ИТ-специалистов. Все они имеют расширенный доступ в ИТ-системы, что создаёт дополнительные риски с точки зрения информационной безопасности. Поэтому мы относим их к группам риска. А для контроля внутри компании разработали строгие регламенты:
1. Расширенный доступ в ИТ-системы все сотрудники получают только по запросу. Запрос должен быть аргументирован: прописываются обоснование, уровень доступа, а в некоторых случаях и конкретный срок, на который доступ требуется. Каждый такой запрос согласовывается с руководством отделов ИТ и ИБ.
2. Регулярно проводим аудит всех систем на предмет излишних прав доступа, а также лишних учётных записей. Сотрудники отдела ИБ тоже попадают под эти проверки. Для аудита используем систему управления привилегированным доступом (PAM-систему). Она позволяет централизованно управлять учётными записями с повышенными правами, включая пароли и ключи доступа. Это уменьшает вероятность несанкционированного доступа к ресурсам.
3. Привилегированные пользователи — это прежде всего люди. Они могут допускать ошибки, саботировать работу, инициировать утечки и т.д. Поэтому всех пользователей без исключения мы контролируем с помощью системы защиты от утечек информации «СёрчИнформ КИБ». Решение помогает отделу ИБ проводить детальное расследование и разобраться, если что-то пошло не так.
Кроме того, в «СёрчИнформ КИБ» есть специальные инструменты для контроля пользователей с расширенными правами: например, можно задать безопасные сценарии работы со средствами удалённого доступа, мониторить их использование и заблокировать опасные действия.
Таким образом, для контроля привилегированных пользователей хорошо работает комплексный подход. Он включает в себя как организационные меры, так и технические. В нашем случае хорошо сработала связка систем защиты от утечек данных и управления привилегированным доступом. В итоге мы получаем полную картину, понимаем, кто из привилегированных пользователей к каким данным имеет доступ и как их использует. Это повышает уровень безопасности и укрепляет репутацию компании.
Контроль привилегированных пользователей — ключевая мера защиты корпоративных систем от внутренних угроз. Даже компетентные сотрудники могут случайно или намеренно нанести вред инфраструктуре. Поэтому в «МСУ 1» внедрены регламенты выдачи прав доступа и постоянный мониторинг действий через системы защиты от утечек данных и управления привилегированным доступом, что позволяет вовремя выявлять и предотвращать инциденты.
Комплексный подход, сочетающий технические решения с управленческими процедурами, обеспечивает прозрачность процессов, снижает риски человеческого фактора и формирует ответственную культуру информационной безопасности. Такой подход укрепляет доверие к компании и повышает устойчивость её ИТ среды.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)