Q1: Кто совершил атаку и что он сделал? A1: Бывший инфраструктурный инженер заблокировал примерно 3000 устройств в сети своего работодателя и потребовал выкуп в размере 750 000 долларов. Q2: Какое наказание получил инженер? A2: Он был приговорён к 32 месяцам тюремного заключения. Q3: Почему инсайдерские угрозы сложнее обнаружить, чем внешние атаки? A3: Легитимные учётные данные не вызывают тех сигналов тревоги, которые могли бы вызвать украденные или подобранные перебором, а действия инсайдера, такие как внесение изменений на тысячи машин, могут выглядеть рутинными, когда исходят от администратора. Q4: Почему инфраструктурные инженеры — особенно чувствительный случай? A4: Их работа часто требует широких административных прав на серверы, инструменты управления и саму сеть, а значит, одна учётная запись может дотянуться до очень большого числа устройств. Q5: Какие меры могут ограничить зону поражения от одной учётной записи? A5: Минимальные привилегии, сегментация сети и разделение обязанностей — например, требование второго одобрения для изменений с высоким воздействием, таких как массовые действия. ---END---
Бывший инфраструктурный инженер приговорён к 32 месяцам тюремного заключения за блокировку примерно 3000 устройств в сети своего работодателя и требование выкупа в размере 750 000 долларов. Этот инцидент с ransomware-атакой изнутри — полезное напоминание о том, что некоторые из самых разрушительных инцидентов начинаются не с того, что незнакомец прощупывает брандмауэр. Они начинаются с того, у кого уже есть ключи. Исходная статья короткая, поэтому этот пост придерживается того, что было сообщено, и сосредоточен на практических уроках для организаций и частных лиц. ## Что сделал инженер и что он получил Согласно отчёту, подсудимый был инфраструктурным инженером в компании, которую он позже атаковал. Он заблокировал около 3000 устройств в сети работодателя и потребовал выкуп в размере 750 000 долларов. Теперь он приговорён к 32 месяцам. Статья не приводит здесь дальнейших подробностей, и мы не будем гадать о технических методах, личности компании или о том, как была раскрыта схема. Что этот случай действительно проясняет, так это масштаб: один человек смог одновременно затронуть тысячи конечных точек. Этот масштаб и есть суть истории. ## Почему доступ изнутри обходит периметровую защиту Большая часть расходов на безопасность идёт на то, чтобы не пускать посторонних: брандмауэры, фильтрация электронной почты, обнаружение на конечных точках и VPN-шлюзы, аутентифицирующие удалённых пользователей. Эти меры контроля важны. Но они построены вокруг предпосылки, что человек внутри действует в интересах организации. Инфраструктурные инженеры — особенно чувствительный случай. Их работа часто требует широких административных прав на серверы, инструменты управления и саму сеть. Действия, которые выглядели бы подозрительно со стороны внешней учётной записи, например внесение изменений на тысячи машин, могут выглядеть рутинными, когда исходят от администратора. В этом и заключается основная проблема инсайдерских угроз: - Легитимные учётные данные не вызывают тех сигналов тревоги, которые могли бы вызвать украденные или подобранные перебором. - Инсайдеры знают, где находятся ценные системы и как организованы резервные копии. - Широкий постоянный доступ означает, что одна учётная запись может дотянуться до очень большого числа устройств. Ничто из этого не означает, что работодатели должны относиться к сотрудникам с подозрением. Это означает, что архитектура среды не должна зависеть от того, что какой-то один человек будет надёжным вечно. ## Ограничение зоны поражения: сегментация, минимальные привилегии и мониторинг Подразумеваемый урок этого случая в том, что контроль доступа и сегментация сети важны не меньше, чем периметровая защита. Несколько мер уменьшают ущерб, который может нанести одна учётная запись. **Минимальные привилегии.** Давайте администраторам только тот доступ, который требуется их текущей роли, и регулярно пересматривайте его. Незамедлительно отзывайте доступ при смене ролей или уходе людей. **Сегментация сети.** Разделение сети на зоны означает, что учётная запись или вредоносное ПО не может автоматически дотянуться до каждого устройства. Заблокировать 3000 устройств гораздо сложнее, когда среда разделена на отдельно контролируемые сегменты. **Разделение обязанностей.** Требуйте второго одобрения для изменений с высоким воздействием, таких как массовые развёртывания или изменения в системах резервного копирования. Двух людей скомпрометировать сложнее, чем одного. **Мониторинг привилегированного доступа.** Ведите журнал активности администраторов и подавайте сигналы при необычных шаблонах, например массовых действиях в нерабочие часы. Журналы помогают только если кто-то их просматривает. **Защищённые, протестированные резервные копии.** Держите резервные копии изолированными, чтобы ни один администратор не мог изменить или удалить одновременно производственные системы и копии для восстановления. ## Что этот случай означает для удалённых сотрудников и тех, кто подключается через VPN Удалённая работа расширила число способов, которыми доверенные люди получают доступ к внутренним системам. VPN шифрует трафик и аутентифицирует пользователей, но после подключения пользователь может видеть гораздо больше сети, чем ему нужно. Если VPN помещает всех в плоскую внутреннюю сеть, доверенный инсайдер (или атакующий, использующий его украденные учётные данные) наследует этот доступ. Организации могут ужесточить это, ограничивая то, к чему может получить доступ каждая группа VPN, требуя многофакторной аутентификации для административных сессий и отдельно регистрируя удалённую административную активность. Та же логика применима к малому бизнесу и домашним офисам: удалённый доступ должен открывать конкретную дверь, которая нужна человеку, а не всё здание. ## Что это значит для вас Если вы руководите ИТ-инфраструктурой организации или помогаете ею управлять, воспринимайте этот случай как повод провести аудит того, у кого есть широкие административные права и может ли какой-либо один человек нарушить работу тысяч систем. Если вы сотрудник или частный пользователь, урок скромнее, но всё ещё актуален: ваши учётные записи могут быть защищены ровно настолько, насколько защищены внутренние правила доступа за ними, поэтому используйте надёжные уникальные учётные данные и многофакторную аутентификацию везде, где можете. ## Ключевые выводы и дальнейшие шаги Этот приговор по делу о ransomware-атаке изнутри показывает, что 32-месячный тюремный срок следует за ущербом, но не предотвращает его. Предотвращение обеспечивается архитектурой. - Пересмотрите права администраторов и удалённого доступа и уберите всё лишнее. - Сегментируйте сети, чтобы одна учётная запись не могла дотянуться до каждого устройства. - Требуйте одобрений и мониторинга для административных действий с высоким воздействием. - Держите резервные копии изолированными и тестируйте восстановление. - Ограничивайте доступ через VPN по роли, а не предоставляйте доступ ко всей сети. Ещё один пример того, как доверенные инсайдеры обращаются против организаций, которым служат, — читайте наш отчёт о [двойном агенте-переговорщике BlackCat, приговорённом к 70 месяцам](/en/blackcat-double-agent-negotiator-sentenced-to-70-months). А затем выделите час на этой неделе, чтобы пересмотреть собственные средства контроля доступа и настройки удалённого доступа.
. А затем выделите час на этой неделе, чтобы пересмотреть собственные средства контроля доступа и настройки удалённого доступа.](/api/img?p=articles%2F7849%2Fimage-0.jpg&w=1200)
// FAQ
Кто совершил атаку и что он сделал?
Бывший инфраструктурный инженер заблокировал примерно 3000 устройств в сети своего работодателя и потребовал выкуп в размере 750 000 долларов.
Какое наказание получил инженер?
Он был приговорён к 32 месяцам тюремного заключения.
Почему инсайдерские угрозы сложнее обнаружить, чем внешние атаки?
Легитимные учётные данные не вызывают тех сигналов тревоги, которые могли бы вызвать украденные или подобранные перебором, а действия инсайдера, такие как внесение изменений на тысячи машин, могут выглядеть рутинными, когда исходят от администратора.
Почему инфраструктурные инженеры — особенно чувствительный случай?
Их работа часто требует широких административных прав на серверы, инструменты управления и саму сеть, а значит, одна учётная запись может дотянуться до очень большого числа устройств.
Какие меры могут ограничить зону поражения от одной учётной записи?
Минимальные привилегии, сегментация сети и разделение обязанностей — например, требование второго одобрения для изменений с высоким воздействием, таких как массовые действия.



