Так взломали или не взломали.

Небольшой профессиональный секрет от эксперта Red Team.

Сначала небольшой вводный экскурс. Компания приглашает на проект, провести пентест, и дать оценку уровня ИБ компании в целом.

Основной вопрос менеджмента, был ли взлом, утечка ПДН, или нет. Проверка по основным источникам утечек ничего не дала. Телеграм каналы молчат. Компания мониторит переписку и чаты сотрудников.

Вроде все хорошо. Так что же произошло ?, или это паранойя менеджмента ?. ИТ служба отвечает: у нас все чисто, утечек нет.

Но компанию “подломили”, и сделали это достаточно давно. Точнее 9 месяцев, как атакующие находятся в системе.

Конфигурационные файлы антивируса “поправлены”. Атакующие не уничтожают данные, не шифруют, деньги не вымогают.

Тогда зачем все это ?, в чем выгода ?.

Все очень просто, доступ в вашу корпоративную сеть давно продан вашим конкурентам. Они к вам ходят как к себе домой.

Сливают ваши документы себе, читают переписку, бухгалтерию. Ваш VPN им не нужен, в ваших региональных отделениях у них уже давно “свой VPN”.

Мероприятия Red Team в том числе предназначены для выявления таких вот “доступов”.

Относительно подразделения ИТ. Поиск утечек не его функционал. Его задача обеспечить работу предприятия всеми возможными способами, включая автоматизацию. Наладить парольную политику и обеспечить первоначальный минимальный уровень ИБ.