Lead Security Awareness
· 21.04Вопрос
Если бы команда безопасности вашей компании запустила проект по настройке индивидуальной защиты ваших цифровых активов. Поучаствовали ли бы вы? За призы, просто так или готовы были бы даже заплатить?
8 комментов
· 21.04
Нет. Команда безопасности моей компании должна заниматься безопасностью компаниеи и не заниматься всякой ерундой, которая её не касается.
0
ответить
коммент удалён
· 21.04
Любопытно🤔 А если вход в инфраструктуру начинается, например, со взлома личных устройств или аккаунтов сотрудников (в т.ч. топ-менеджмента) - это все еще не касается безопасности компании? Можно ли в таком случае считать вклад в развитие цифровой грамотности сотрудников ерундой?
0
ответить
ответ удалён
· 21.04
А зачем вход в инфраструктуру с личных устройств?..
Представьте, что инцидент произошел. В какой момент была допущена ошибка: когда пяьный вдрызг сотрудник полез по фишинговой ссылке в письме от "директора" или когда ИБ ему такую возможность предоставила?
Вы же не будете 24/7 следить за трезвостью и адекватностью сотрудников? Почему не исключить факторы риска на этапе 0?
Доступ к рабочим процессам с рабочих устройств.
0
ответить
ответ удалён
· 22.04
Я с вами согласна, идея о закрытии уязвимостей на 0-м уровне инфраструктуры звучит логично и так и должно быть в идеальной картине. Вместе с тем, на практике немного сложнее.
Не у всех компаний есть ресурсы выстроить такую модель: где-то ограничения по бюджету, где-то по людям или зрелости процессов.
Далеко не везде сотрудники работают только с корпоративных устройств. Это тоже реалии, особенно, в гибридных форматах.
Да и атаки давно не ограничиваются только фишингом, а фишинг не ограничивается только письмами со ссылками на рабочую почту, чтобы достаточно было просто закрыть доступ в интернет. Социальная инженерия спокойно проникает в мессенджеры и личную почту, например, в тех же сценариях типа “фейк-босс”.
Плюс есть пограничные моменты: уязвимые личные устройства в корпоративной сети или личные мессенджеры, которые используются с рабочих устройств в т.ч
И еще мы никогда до конца не знаем, где и как сотрудник хранит свои учётные данные: в заметках на телефоне, в Избранном в мессенджере или ещё как-то “для своего удобства” .
А дальше сценарий может быть вполне бытовым: фишинговое письмо приходит на личную почту или через “голосование за чью-то дочь в телеграме”, устройство заражается и утекает всё, что на нём было сохранено.
И если это не рядовой сотрудник, а, например, топ-менеджер, то последствия уже становятся вполне предсказуемыми. Да, там будет много этапов до момента Х, но вероятность никогда ,увы, не нулевая
0
ответить
ответ удалён
· 22.04
Понятно, что в реальности все непросто в большинстве компаний. Сотрудникам подавай удобство, гибкость, безответственность... Но это порочная практика 🤷🏻♂️ Лучше корень проблемы устранить и не танцевать с бубном. И надежно, и порядок, и сотрудников дисциплинирует.
0
ответить
ответ удалён
· 23.04
Алексей, представьте, что ваши покупки в магазине интимных товаров или на других сомнительных сайтах стали известны третьим лицам. Вас шантажируют этими данными, требуя доступа в вашу рабочую организацию. Это только ваша проблема или проблема компании тоже?
0
ответить
ответ удалён
· 23.04
Проблемой компании это станет в тот момент, когда сотрудник поддастся на шантаж. Пока этого не произошло, это не проблема и не дело компании.
Если бы это было проблемой компании, то по той же логике и развод, которых 8/10 в стране, тоже был бы проблемой компании. И еще много чего потенциально угрожающего сохранности и конфиденциальности информации. Но это же не так.
0
ответить
ответ удалён
· 24.04
“станет проблемой, когда поддастся”. Нет, проблема компании уже в том, что её сотрудника обрабатывают с целью получить доступ. Компания уже скомпрометирована через него как через вектор атаки. Если ждать, пока человека дожмут, и только потом реагировать, то чем тогда случай отличается от тех, кто ставит сигнализацию после ограбления? Это не личная драма, это инцидент социальной инженерии в активной фазе. Для SecOps это такая же проблема, как фишинг, который ещё не кликнули, но уже открыли.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён