Подрядчик два года входил в сеть завода без 2FA
Аудит для производственной компании начался с рутинной проверки доступов. Закончился находкой, из-за которой завод мог встать на неделю.
Собственник обратился не из-за инцидента, а «для профилактики» — посоветовал знакомый. Стандартная услуга: смотрю, кто и как заходит в системы компании.
Быстро нашлась учётная запись сервисной компании, которая обслуживала оборудование. Доступ к серверу — постоянный, пароль не менялся два года, двухфакторной аутентификации не было вообще.
Хуже: тот же логин-пароль подрядчик использовал ещё у трёх своих клиентов. Утечёт у одного — открыты все четыре.
• Доступ подрядчика не ограничен по времени и задачам • Один и тот же пароль на нескольких проектах • Нет уведомлений о входах в систему • Резервные копии лежали на том же сервере
Посчитали вместе с собственником: простой производства из-за шифровальщика — от 3 до 5 млн рублей в неделю, плюс срыв контрактов с ключевыми заказчиками. Одна забытая учётка подрядчика стоила больше, чем весь ИТ-бюджет компании на год.
Закрыли за несколько дней: отдельный доступ для подрядчика с ограничением по времени, 2FA, вынесли резервные копии на отдельный контур, руководителю настроили уведомление в мессенджер о каждом входе извне. Стоимость работ несопоставима с ценой одной остановки завода.
Крупные компании тратят сотни миллионов на защиту именно от таких историй через подрядчиков — и не зря: это один из самых частых путей внутрь. У малого бизнеса бюджета нет, но дыра та же.
Проверьте: сколько подрядчиков сейчас имеют постоянный доступ к вашим системам и когда последний раз менялись их пароли?