Приобретённая компания была скомпрометирована ещё до сделки
Сделка закрыта, интеграция началась. Затем в приобретённой компании находят неизвестную привилегированную учётную запись, веб-шелл или давний удалённый доступ.
Покупателю нужно остановить атакующего, сохранить бизнес и доказательства, проверить заявления продавца и решить, можно ли продолжать подключение.
Моя позиция: при признаках прежней компрометации приобретённую среду следует временно считать потенциально враждебной. Новые доверительные связи нужно заморозить до оценки масштаба и подтверждения восстановления. Потеря нескольких недель неприятна. Перенос атакующего в инфраструктуру группы может уничтожить смысл сделки.
Первое решение — остановить расширение доверия Это не означает немедленно выключить всё. Необдуманное отключение способно разрушить следы атаки, остановить критичный бизнес и предупредить злоумышленника.
В первые часы я бы принял пять решений: - остановить новые сетевые связи, объединение каталогов, перенос учётных записей и административных прав; - проверить и при необходимости изолировать уже открытые соединения с покупателем; - сохранить журналы, облачные события, снимки систем и другие доказательства; - ограничить привилегированный доступ и создать контролируемые каналы для расследования; - сформировать единый штаб из покупателя, приобретённой компании, ИБ, ИТ, юристов и руководителей бизнеса.
Два независимых расследования опасны: одна команда может очистить систему, которую другая ещё не исследовала. Порядок доступа к материалам и режим юридической защиты нужно определить заранее с учётом применимого права.
Найти вредоносную программу недостаточно Удаление обнаруженного инструмента не доказывает, что среда стала чистой. Нужно восстановить хронологию, первоначальный путь проникновения, способы закрепления, цели атакующего, затронутые данные и связи с поставщиками.
Проверять нужно не только серверы, но и каталоги пользователей, облако, почту, репозитории кода, системы сборки, секреты, доступ подрядчиков и связи с покупателем.
Особенно опасна долгая компрометация при слабом журналировании. Отсутствие новых сигналов в такой среде может означать не отсутствие атакующего, а отсутствие видимости.
Восстанавливать или строить заново Перестраивать всю инфраструктуру дорого. Но точечная очистка не подходит, если неизвестен первоначальный доступ, скомпрометирован центр идентификации или нельзя обосновать полноту расследования.
Решение зависит от критичности системы, длительности присутствия, качества журналов, уровня доступа атакующего и наличия доверенного источника для восстановления. Для каталога пользователей, средств администрирования и контура разработки порог в пользу перестроения должен быть особенно низким.
Абсолютно доказать отсутствие атакующего невозможно. Поэтому нужен не сертификат «среда чистая», а документированный уровень уверенности, остаточный риск и решение уполномоченного руководителя.
После локализации совету директоров придётся пересмотреть график интеграции, договорные гарантии, страховые требования, обязанности перед клиентами и регуляторами, а иногда и экономическую оценку сделки.
Каких доказательств вам было бы достаточно, чтобы снова доверять приобретённой среде и подключить её к корпоративной сети?