arrow

назад

ask

Вопрос

Если бы команда безопасности вашей компании запустила проект по настройке индивидуальной защиты ваших цифровых активов. Поучаствовали ли бы вы? За призы, просто так или готовы были бы даже заплатить?

repost

159

input message

напишите коммент


8 комментов

“станет проблемой, когда поддастся”. Нет, проблема компании уже в том, что её сотрудника обрабатывают с целью получить доступ. Компания уже скомпрометирована через него как через вектор атаки. Если ждать, пока человека дожмут, и только потом реагировать, то чем тогда случай отличается от тех, кто ставит сигнализацию после ограбления? Это не личная драма, это инцидент социальной инженерии в активной фазе. Для SecOps это такая же проблема, как фишинг, который ещё не кликнули, но уже открыли.

0

ответить

Нет. Команда безопасности моей компании должна заниматься безопасностью компаниеи и не заниматься всякой ерундой, которая её не касается.

0

ответить

Любопытно🤔 А если вход в инфраструктуру начинается, например, со взлома личных устройств или аккаунтов сотрудников (в т.ч. топ-менеджмента) - это все еще не касается безопасности компании? Можно ли в таком случае считать вклад в развитие цифровой грамотности сотрудников ерундой?

0

ответить

А зачем вход в инфраструктуру с личных устройств?..

Представьте, что инцидент произошел. В какой момент была допущена ошибка: когда пяьный вдрызг сотрудник полез по фишинговой ссылке в письме от "директора" или когда ИБ ему такую возможность предоставила?

Вы же не будете 24/7 следить за трезвостью и адекватностью сотрудников? Почему не исключить факторы риска на этапе 0?

Доступ к рабочим процессам с рабочих устройств.

0

ответить

Я с вами согласна, идея о закрытии уязвимостей на 0-м уровне инфраструктуры звучит логично и так и должно быть в идеальной картине. Вместе с тем, на практике немного сложнее.

Не у всех компаний есть ресурсы выстроить такую модель: где-то ограничения по бюджету, где-то по людям или зрелости процессов.

Далеко не везде сотрудники работают только с корпоративных устройств. Это тоже реалии, особенно, в гибридных форматах.

Да и атаки давно не ограничиваются только фишингом, а фишинг не ограничивается только письмами со ссылками на рабочую почту, чтобы достаточно было просто закрыть доступ в интернет. Социальная инженерия спокойно проникает в мессенджеры и личную почту, например, в тех же сценариях типа “фейк-босс”.

Плюс есть пограничные моменты: уязвимые личные устройства в корпоративной сети или личные мессенджеры, которые используются с рабочих устройств в т.ч

И еще мы никогда до конца не знаем, где и как сотрудник хранит свои учётные данные: в заметках на телефоне, в Избранном в мессенджере или ещё как-то “для своего удобства” .

А дальше сценарий может быть вполне бытовым: фишинговое письмо приходит на личную почту или через “голосование за чью-то дочь в телеграме”, устройство заражается и утекает всё, что на нём было сохранено.

И если это не рядовой сотрудник, а, например, топ-менеджер, то последствия уже становятся вполне предсказуемыми. Да, там будет много этапов до момента Х, но вероятность никогда ,увы, не нулевая

0

ответить

Понятно, что в реальности все непросто в большинстве компаний. Сотрудникам подавай удобство, гибкость, безответственность... Но это порочная практика 🤷🏻‍♂️ Лучше корень проблемы устранить и не танцевать с бубном. И надежно, и порядок, и сотрудников дисциплинирует.

0

ответить

Алексей, представьте, что ваши покупки в магазине интимных товаров или на других сомнительных сайтах стали известны третьим лицам. Вас шантажируют этими данными, требуя доступа в вашу рабочую организацию. Это только ваша проблема или проблема компании тоже?

0

ответить

Проблемой компании это станет в тот момент, когда сотрудник поддастся на шантаж. Пока этого не произошло, это не проблема и не дело компании.

Если бы это было проблемой компании, то по той же логике и развод, которых 8/10 в стране, тоже был бы проблемой компании. И еще много чего потенциально угрожающего сохранности и конфиденциальности информации. Но это же не так.

0

ответить

еще контент автора

пост закреплён — пока закрепить можно только один пост

trash bin
перейти к нему не получится