Инсайдерская Угроза: Уволенный сотрудник
После увольнения менеджера по продажам в компании, занимающейся розничной торговлей, произошла утечка конфиденциальной информации. Несмотря на то, что его учетная запись в Active Directory была заблокирована, бывший сотрудник продолжал получать доступ к своему рабочему компьютеру через AnyDesk.
Сразу после увольнения учетная запись менеджера в Active Directory была заблокирована, что исключило его доступ к корпоративным ресурсам через стандартные каналы.
Однако менеджер заранее настроил AnyDesk для удаленного доступа к своему рабочему компьютеру, используя личные учетные данные AnyDesk, которые не были деактивированы.
На компьютере началась автоматическая загрузка данных о клиентах и запасах товара в облачное хранилище. Это происходило без активного входа в систему пользователя.
Отдел безопасности заметил аномальную загрузку данных в облако, что привело к проверке логов и выявлению несанкционированного доступа через AnyDesk. Компьютер был немедленно отключен от сети, и доступ был заблокирован.
Данный инцидент иллюстрирует необходимость контроля за сторонними приложениями для удаленного доступа и управления учетными данными сотрудников после их увольнения.
Рекомендации
- Немедленная деактивация всех сторонних учетных записей удаленного доступа после увольнения сотрудников.
- Проведение аудита и мониторинга установленных приложений для удаленного доступа.
- Настройка уведомлений о подозрительной сетевой активности и автоматических загрузках данных.
Эффективное управление доступами и мониторинг активности — ключевые элементы в предотвращении утечек данных.