Доступ к почте без пароля — как за одну кнопку слили…
Пароли все целы, двухфакторка включена, а чужие люди читают переписку компании. Разбираю свежий кейс из практики.
Ко мне обратилась производственная компания: подозревали, что конкурент узнаёт условия закупок раньше, чем они доходят до подписания. Пароли меняли, антивирус стоял, вход по коду подтверждения тоже был. И всё равно информация утекала.
Стал смотреть не пароли, а подключённые приложения — те самые сторонние сервисы, которым сотрудник когда-то нажал «Разрешить доступ» к своей почте. Оказалось, менеджер по закупкам месяц назад подключил «удобный планировщик встреч», пришедший по ссылке в письме от «партнёра». Мелочь, о которой все забыли.
А это приложение и правда получило доступ — не к паролю, а напрямую к почтовому ящику: чтение писем, история переписки с поставщиками, коммерческие условия. Пароль здесь вообще ни при чём — доступ выдаётся через отдельное согласие, и обычный сброс пароля или смена двухфакторки на это никак не влияют.
Посчитали ущерб: за месяц конкурент успел перебить цену по трём тендерам, компания потеряла около 400 000 ₽ на упущенной марже. Ситуация усугублялась тем, что почта была на облачном сервисе (в компании стоял аналог зарубежных решений — Яндекс 360 для бизнеса), а «разрешить доступ приложению» сотрудники нажимают не задумываясь, как привычную капчу.
Закрыли за пару дней:
• выгрузили список всех сторонних приложений с доступом к почте и отключили лишние
• настроили правило: новые подключения требуют подтверждения ИТ-ответственного
• поставили уведомление руководителю в мессенджер при любой попытке выдать доступ приложению
Двухфакторка спасёт от всего — не спасёт, если дыра не в пароле, а в разрешениях, которые сотрудники раздают сами. Стоимость настройки контроля несопоставима с одним упущенным тендером.
А вы проверяли, каким приложениям сотрудники дали доступ к рабочей почте?
Полный разбор с деталями кейса →
Бесплатный аудит безопасности
Сколько стоит взлом
Канал в Telegram
Канал в MAX