88% утечек — человеческая ошибка. Бизнес наконец это принял
88% утечек — человеческая ошибка. Бизнес наконец это принял 41% сотрудников кликают по опасным ссылкам. Это не статистика из учебника — это ваш офис прямо сейчас. Несколько недель назад «Фонтанка» собрала круглый стол по киберустойчивости бизнеса. Коллеги из ТС Солюшн обратили внимание на материал — там прозвучали цифры, которые стоит разобрать подробнее. Не потому что они новые. А потому что бизнес продолжает от них отмахиваться. 88% утечек данных связаны с человеческой ошибкой. 41% сотрудников переходят по опасным ссылкам. Эти числа кочуют из отчёта в отчёт уже несколько лет — и именно поэтому перестали восприниматься как сигнал тревоги. Привыкли. А зря. ▍ Почему фишинг не умирает — и не умрёт Фишинг существует ровно столько, сколько существует корпоративная электронная почта. За это время появились антиспам-фильтры, песочницы, EDR-системы, обучение сотрудников — и тем не менее фишинг по-прежнему остаётся вектором атаки номер один. Почему? Потому что он атакует не систему, а человека. А человек — существо непоследовательное. Он может пройти тренинг по кибербезопасности в пятницу и в понедельник утром, не выспавшись, открыть письмо «от HR» с просьбой срочно подтвердить данные. Усталость, спешка, контекст — всё это обнуляет любую техническую защиту на уровне конечной точки. Современные фишинговые кампании — это уже не нигерийские письма с опечатками. Это персонализированные сообщения, собранные из открытых источников: LinkedIn, корпоративный сайт, публичные тендеры. Злоумышленник знает имя руководителя, знает, с каким подрядчиком работает компания, и пишет от его имени. Отличить такое письмо от настоящего — задача нетривиальная даже для опытного сотрудника. ▍ Подрядчики как незакрытая дверь в периметр На круглом столе отдельно говорили о supply chain атаках — когда злоумышленники входят в компанию не напрямую, а через доверенного партнёра или подрядчика. Это один из самых недооценённых рисков в российском среднем бизнесе. Логика простая: крупная компания вложила деньги в SOC, выстроила мониторинг, внедрила MFA. А её подрядчик — небольшая сервисная фирма — работает на RDP с паролем «123456» и без антивируса. Через этого подрядчика злоумышленник получает легитимный доступ к инфраструктуре клиента — и никакой межсетевой экран этого не остановит, потому что соединение технически доверенное. • Аудит прав доступа подрядчиков — когда вы последний раз проверяли, у кого из внешних исполнителей есть доступ к вашим системам? • Принцип минимальных привилегий — подрядчик должен видеть только то, что нужно для его задачи, и только в период её выполнения. • Отзыв доступов по завершении проекта — звучит очевидно, но в реальности «временные» учётные записи живут годами. • Требования к…
— ВКонтакте Одноклассники Дзен Telegram Habr TenChat LinkedIn