Журнал "Information Security/ Информационная безопасность" #4, 2026
У компании не оказалось достаточных инструментов, чтобы не то что предотвра- тить, но даже чтобы вовре- мя заметить проблему. Пример инцидента и работы системы "СёрчИнформ Мониторинг безопасности" Все могло закончиться печально Недавно мы наткну- лись на новость: в некой сети аптек обнаружили инсайдера, который девять месяцев рассылал под- дельные финансовые документы своего работодателя и сливал реальные документы его быв- шему бизнес-партнеру. Тот пла- нировал использовать их в суде, чтобы доказать, что компания якобы нечестно рассчиталась с ним после раздела бизнеса, и взыскать недополученное. В деле фигурировали заслан- ный казачок на удаленке, мани- пуляции с учетными записями, подделка и кража документов, заметание следов. И все это время служба безопасности даже не подозревала об инци- денте. У компании не оказалось достаточных инструментов, чтобы не то что предотвратить, но даже чтобы вовремя заме- тить проблему. Между прочим, информа- ционные системы аптек с 2026 г. отнесены к объектам КИИ, и регулятор выдвигает повы- шенные требования по их защи- те. Например, следовало бы внедрить систему мониторинга и управления событиями ИБ (SIEM), чтобы выявлять инци- денты. И даже одной SIEM хва- тило бы, чтобы раскрыть инсай- дера и предотвратить утечку и мошенничество – без других профильных инструментов. Раз- беремся, что могла бы сделать система. Зафиксировать инцидент В нашей истории поддельные документы рассылались с поч- тового ящика главного бухгал- тера пострадавшей компании. Сам главбух был ни при чем: из-под его аккаунта удаленно действовал инсайдер, но ком- пании пришлось попотеть, чтобы это доказать – пришлось восстанавливать картину вруч- ную по логам чуть ли не всех ИТ-систем. Система мониторинга собы- тий ИБ заметила бы проблему сразу. В "СёрчИнформ Монито- ринг безопасности" есть стан- дартные правила корреляции для событий, связанных с учет- ными записями. Для контрол- лера событий Windows в такой ситуации сработают сразу несколько: 1. Выявление новых устройств подключения. Правило фикси- рует, когда вход в учетную запись осуществляется не с того ПК, с которого она обычно активна. Здесь служба ИБ уже получила бы тревожный сигнал: почему главный бухгалтер авто- ризовался не за своим ком- пьютером в офисе, а в другом городе? 2. Одна учетная запись на нескольких ПК. Когда настоя- щий главбух все же залогинится на своем рабочем месте, а его учетка уже активна на другой машине, станет очевидно: в дру- гом городе действует не он. 3. Несколько учетных записей на одном ПК. Сработка по этому правилу укажет, где именно произошла лишняя авторизация в учетку главбуха: там, где вме- сте с ней активен еще один аккаунт. ИБ-специалист проверит под- робности сработок: две учет- ные записи открыты на рабо- чем ПК сисадмина. Дополни- тельно карта подключений в "Мониторинге безопасности" покажет, где произошла авто- ризация в корпоративный аккаунт из-за пределов офиса. Она работает с точностью до улицы и наверняка укажет на местоположение потенциаль- ного нарушителя. Хотя у сисадмина номинально есть легитимный доступ ко всем учетным записям, авторизация сама по себе выглядит подо- зрительно: в норме все техни- ческие работы он может осу- ществить в режиме удаленного управления, внедрившись в активную сессию на ПК главно- го бухгалтера. В рамках рабочих процессов нужды открывать его учетку на своем ПК у него нет – значит, имеет место инцидент. Остановить угрозу Уже на этом этапе у службы ИБ достаточно данных, чтобы отреагировать: первым делом нужно заблокировать учетку главбуха и сменить ей пароль. Для подстраховки — применить те же меры и ко всем остальным учетным записям сотрудников, доступным системному адми- нистратору. "СёрчИнформ Мониторинг безопасности" позволяет сде- лать это автоматически – если 18 • СПЕЦПРОЕКТ Мониторинг событий ИБ против инсайдеров: история одного инцидента асто системы управления событиями ИБ (SIEM) используют только для наблюдения за корректной работой ИТ-инфра- структуры и контроля внешних угроз. Но это решение может также стать эффективным инструментом превентивной защи- ты от внутренних нарушений. Покажем это на примере одно- го инцидента и системы “СёрчИнформ Мониторинг безопас- ности”. Ч Павел Пугач, системный аналитик “СёрчИнформ” Фото: СёрчИнформ
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw