Злоумышленники потребовали выкуп в 20 млн долларов за похищенную информацию о клиентах Coinbase Global: имена и адреса, телефоны и электронные почты, историю транзакций. Чтобы получить данные, хакеры подкупили сотрудников поддержки — инсайдеров компании Coinbase Global. Это только один пример последствий, к которым приводят действия инсайдеров. Эксперты Контур.Эгиды рассказали, какие сотрудники становятся инсайдерами, как их вовремя обнаружить и защититься от рисков.
Инсайдеры — это люди, которые знают конфиденциальную информацию о компании: коммерческую тайну и предстоящие сделки, финансовые показатели и будущие релизы продуктов. Обычно это сотрудники и их семьи, партнеры и подрядчики.
Среди сотрудников чаще всего инсайдерами являются менеджеры по работе с клиентами и из отдела снабжения, финансисты и бухгалтеры, а еще руководители отделов. Но бывают и исключения. Например, CRM-агентство запускает свой сервис для отправки рассылок: маркетологи анализируют конкурентов, дизайнеры рисуют прототипы, а разработчики пишут код решения. Все сотрудники, которые знают о проекте, могут стать инсайдерами.
Среди партнеров чаще всего инсайдерами являются компании, которые работают с конкурирующими бизнесами. Например, ИТ-компания автоматизирует бизнес-процессы клиентов с помощью 2–3 схожих сервисов от разных производителей. Сотрудники компании знают преимущества и недостатки ИТ-продуктов, их цены, последние обновления. Поэтому менеджер может выбрать лучшее решение для клиента. А еще — сообщить конкуренту стоимость, анонсировать новые функции или попросить скидку на продукт, потому что другие компании предлагают условия выгоднее.
Типов инсайдеров много, мы сгруппировали их в три категории по мотивации: небрежные, злонамеренные и скомпрометированные. Первые вредят из-за невнимательности, вторые из обиды или желания что-то доказать миру, а третьи — из-за шантажа или угроз.
Кто такие. Люди, которые случайно вредят компании из-за невнимательности, низкой цифровой грамотности. Например, сотрудник переходит по ссылке из письма, не проверив отправителя, или использует один пароль для всех сервисов — и злоумышленники получают доступ к корпоративным данным.
По данным «Сбербанка», ежедневно 50–70 тысяч человек становятся жертвами телефонных мошенников.
Как выявить:
Пример. Мошенники отправляют письмо с анонсом изменений зарплаты. Сотрудник хочет узнать подробности, поэтому переходит на копию корпоративного портала и авторизуется там. Мошенники узнают его логин и пароль, заходят на настоящий сайт и шифруют серверы.
Кто такие. Люди, которые сознательно вредят компании. Они руководствуются личной выгодой, местью, заданием или желанием что-то доказать миру.
Как выявить:
Вот как это выглядит в реальных ситуациях:
Выгода. Менеджер по продажам копирует базу клиентов перед увольнением и предлагает им более выгодные условия на новом месте.
Месть. Компания уволила системного администратора и не удалила его учетную запись. Спустя две недели, обиженный специалист зашел в аккаунт, зашифровал серверы компании и стер резервные копии данных.
Желание доказать. Компания WikiLeaks находит конфиденциальные данные компаний и публикует их на своем сайте: например, отчеты о коррупции в Кении.
Задание. Северокорейские хакеры удаленно устраиваются в американские компании и крадут конфиденциальные сведения.
Кто такие. Люди, которые украли важные данные из-за шантажа или угроз.
Как выявить. Отслеживать странное поведение: нервозность на работе, задержки в офисе допоздна, подключения с новых устройств или необычные просьбы.
Пример. Сотрудник общается с мошенниками по телефону и переводит все свои деньги на якобы безопасный счет. Затем преступники его шантажируют: чтобы вернуть деньги, работник должен забрать флешку у курьера, вставить ее в корпоративный компьютер и установить шпионскую программу.
Не существует одного решения, которое избавит от всех рисков. Нужно действовать комплексно: вначале обучать сотрудников информационной грамотности, а потом проверять знания на практике. Вот пошаговая инструкция, с чего начать.
Обучайте сотрудников на личных примерах. Например, рассказать, как защитить фотографии в облаке или какие схемы придумывают мошенники в соцсетях. Они должны осознать важность кибербезопасности для себя, чтобы перенести новый опыт на работу. Еще можно проводить мастер-классы с экспертами по кибербезопасности, рассылать якобы фишинговые рассылки и проверять, кто переходит по ссылкам.
Используйте DLP-программы (IRM) для отслеживания действий. Например, Staffcop составляет фотографию рабочего дня — отчет с разбивкой по задачам, файлам и сайтам, которые открывает сотрудник. Сервис одновременно предотвращает утечки и показывает эффективность работников.
Разграничивайте доступ. У программистов не должно быть доступов к 1С, у дизайнеров — к рекламному кабинету «Яндекса» и так далее. Следуйте принципу наименьших привилегий: давайте доступы только к тем программам и файлам, которые нужны для выполнения задач.
Внедряйте двухфакторную аутентификацию. Два фактора — два устройства. Например, сотрудник вначале вводит логин и пароль к почте на компьютере, а потом получает временный код на смартфон. Даже если злоумышленник разгадает пароль, он не сможет зайти без кода подтверждения.
Создавайте и поддерживайте парольные политики. Это документы, которые регламентируют рабочие пароли: длину, наличие спецсимволов и так далее. Надежный пароль включает спецсимволы, строчные и прописные буквы, цифры. Не ставьте один пароль на все сервисы и регулярно его меняйте — есть специальные программы, которые разгадывают даже самые сложные комбинации за год.
Отзывайте доступы уволенных сотрудников. Удалять учетные записи, забирать доступы к рабочим файлам на облаке и так далее. Особенно, если это системные администраторы или другие ИТ-специалисты с расширенными правами. Например, бывший менеджер по продажам может выгрузить базу клиентов, а системный администратор — зашифровать сервер.
Контролируйте внешние носители. У DLP-программ (IRM) бывают модули контроля внешних носителей, чтобы сотрудники не скачали важную информацию на флешку или жесткий диск. С модулем можно запретить скачивание вообще или сделать черные и белые списки устройств. В крайнем случае, специалисты удаляют гнезда для подключений и закрывают доступ в интернет.