Инсайдерская Угроза: Уволенный сотрудник

После увольнения менеджера по продажам в компании, занимающейся розничной торговлей, произошла утечка конфиденциальной информации. Несмотря на то, что его учетная запись в Active Directory была заблокирована, бывший сотрудник продолжал получать доступ к своему рабочему компьютеру через AnyDesk.

Сразу после увольнения учетная запись менеджера в Active Directory была заблокирована, что исключило его доступ к корпоративным ресурсам через стандартные каналы.

Однако менеджер заранее настроил AnyDesk для удаленного доступа к своему рабочему компьютеру, используя личные учетные данные AnyDesk, которые не были деактивированы.

На компьютере началась автоматическая загрузка данных о клиентах и запасах товара в облачное хранилище. Это происходило без активного входа в систему пользователя.

Отдел безопасности заметил аномальную загрузку данных в облако, что привело к проверке логов и выявлению несанкционированного доступа через AnyDesk. Компьютер был немедленно отключен от сети, и доступ был заблокирован.

Данный инцидент иллюстрирует необходимость контроля за сторонними приложениями для удаленного доступа и управления учетными данными сотрудников после их увольнения.

Рекомендации

  • Немедленная деактивация всех сторонних учетных записей удаленного доступа после увольнения сотрудников.
  • Проведение аудита и мониторинга установленных приложений для удаленного доступа.
  • Настройка уведомлений о подозрительной сетевой активности и автоматических загрузках данных.

Эффективное управление доступами и мониторинг активности — ключевые элементы в предотвращении утечек данных.