Руководители стали предпочтительной точкой входа для вымогателей

Новый анализ одной кампании вымогателей показал, что почти две трети атакованных лиц занимали руководящие должности или выше. Эта статистика, опубликованная ZDNET, означает заметный сдвиг в том, как операторы вымогателей выбирают своих жертв. Вместо того чтобы широко охватывать весь персонал, злоумышленники, по-видимому, целенаправленно выделяют людей с расширенным доступом, полномочиями принимать решения или и тем, и другим.

Для служб безопасности это не просто любопытный факт. Это напрямую влияет на конфиденциальность сотрудников, чувствительность данных, контролируемых этими руководителями, и на то, как организации определяют, кого в первую очередь необходимо обучать и защищать.

Почему руководители стали главными целями

Логика такого сдвига становится ясной, если подумать, к чему обычно имеет доступ руководитель. Руководители часто находятся на стыке операционных данных, кадровых записей, финансовых согласований и административных разрешений в нескольких системах. Компрометация одной учётной записи может дать атакующему гораздо более широкую точку опоры, чем взлом учётной записи рядового сотрудника.

Это совпадает с тенденцией, которую исследователи безопасности уже отмечали в других местах. Как рассказывалось в смежном отчёте о том, что банды вымогателей теперь нацелены на ИТ-менеджеров, а не на генеральных директоров, злоумышленники отошли от предположения, что наибольшая выплата достигается атакой на самый верх организационной структуры. Вместо этого руководители среднего звена, особенно в ИТ, операционной деятельности или финансах, часто обладают практическими ключами к критическим системам, но без того уровня контроля и ресурсов безопасности, которые обычно выделяются для руководителей высшего звена.

Руководители также привлекательны тем, что находятся в коммуникационном «сладком пятне». Они получают большой объём писем как от подчинённых, так и от высшего руководства, что делает фишинговые попытки, имитирующие любое из этих направлений, правдоподобными. Сообщение, которое выглядит как запрос на утверждение от непосредственного подчинённого или как срочный запрос от руководителя высшего звена, — это именно тот вид социальной инженерии, который использует повседневную рутину руководителя.

Последствия для конфиденциальности, о которых никто не говорит

В материалах о вымогателях часто упускается из виду угроза персональной конфиденциальности, связанная с такими атаками. Руководители часто имеют доступ к чувствительной информации о сотрудниках: оценкам производительности, данным о зарплатах, дисциплинарным записям, а иногда и сведениям о здоровье или семейной ситуации, которыми делятся на индивидуальных встречах. Когда учётная запись или устройство руководителя скомпрометированы, под ударом оказываются и личные данные членов его команды, а не только интеллектуальная собственность компании или финансовые документы.

Это создаёт эффект домино. Атака, начавшаяся как инцидент с вымогательским ПО на одного руководителя, может незаметно превратиться в инцидент с утечкой персональных данных, затрагивающий десятки сотрудников, которые сами не переходили ни по каким вредоносным ссылкам. Организациям, оценивающим свою защиту от вымогателей, необходимо учитывать этот вторичный уровень угрозы, особенно в рамках нормативных актов о защите данных, которые обязывают компании обеспечивать безопасность информации о сотрудниках независимо от того, как произошла утечка.

Шесть практических шагов для снижения риска

Исходя из закономерностей, выявленных в данной кампании, несколько конкретных мер представляются действительно полезными, а не общими советами:

  1. Применяйте принцип минимальных привилегий к учётным записям руководителей. У руководителей должен быть доступ только к тем системам и данным, которые действительно нужны им для работы, а не полный доступ, унаследованный от должности.
  2. Используйте отдельные учётные данные для административных задач. Если руководителю периодически требуется расширенный доступ, он должен выполняться под отдельной учётной записью, а не под той, что используется для повседневной переписки.
  3. Приоритизируйте симуляции фишинга именно для управленческого звена. Общие тренинги для всего персонала полезны, но руководители сталкиваются с более адресными и убедительными приманками, и их обучение должно это отражать.
  4. Внедрите многофакторную аутентификацию повсеместно, без исключений ради удобства. Атакующие, нацеленные на руководителей, рассчитывают на более быстрое согласование и меньшее сопротивление; МФА этот разрыв устраняет.
  5. Сегментируйте сети так, чтобы одна скомпрометированная учётная запись не могла получить доступ ко всему. Ограничение возможности бокового перемещения снижает ущерб, который может нанести один украденный пароль.
  6. Поддерживайте проверенные автономные резервные копии критических данных. Даже если атака удалась, надёжный план восстановления уменьшает рычаги давления на переговорах со стороны операторов вымогательского ПО.

Что это значит для вас

Если вы руководитель, этот отчёт — прямой сигнал, что ваш почтовый ящик и ваши учётные записи несут больше риска, чем вы, возможно, предполагали. Стоит спросить у своей ИТ-службы или службы безопасности, соответствуют ли ваши привилегии доступа тому, чем вы действительно пользуетесь изо дня в день, и проходите ли вы обучение, адаптированное к тем видам адресного фишинга, с которыми сталкиваются именно руководители.

Если вы отвечаете за политику безопасности, это повод пересмотреть, кто проходит наиболее интенсивное обучение и как распределяются привилегии учётных записей на уровне руководства вашей организации. Данные показывают, что вымогатели нацеливаются на руководителей не случайно, а из-за того, к чему им даёт доступ занимаемая должность.

Суть

Тот факт, что вымогатели теперь непропорционально часто атакуют руководителей, должен изменить подход организаций к приоритетам в обучении безопасности и контролю доступа. Речь не о том, чтобы считать каждого руководителя слабым звеном, а о признании, что их положение в иерархии превращает их в цель высокой ценности независимо от намерений и осведомлённости. Пересмотр привилегий доступа, ужесточение требований к аутентификации и проведение ролевого обучения — практические шаги, которые любая организация может предпринять уже сейчас, не дожидаясь, пока инцидент вынудит действовать.