Главная / Кейсы / Утечка данных через избыточные права
Организация соответствовала всем регуляторным требованиям. Но из-за избыточных прав доступа любые данные можно было вынести легально, система не видела угрозы. Мы продемонстрировали провал бизнес-процессов.

Как мы полностью скомпрометировали финансовую организацию из списка Forbes Global 2000

Услуга:
Внутреннее тестирование на проникновение
Отрасль: Финансы (Forbes Global 2000, >50 000 сотрудников)
Решение: Имитация действия нелояльного сотрудника или злоумышленника, который уже проник в локальную сеть

Исходная ситуация

Одна из крупнейших финансовых организаций мира, входящая в Forbes Global 2000. Её активы: миллиарды долларов, данные тысяч состоятельных клиентов, стратегические отчёты для инвесторов. После утечки в дочерней компании совет директоров потребовал не отчёт, а доказательство: «Покажите, может ли кто-то украсть данные». Проблема была не в технологиях, а в процессах: любой сотрудник мог читать и копировать файлы из «конфиденциальных» папок.

Решение

Какие работы были выполнены:
  • Получили доступ к внутренней сети через стандартную учётную запись сотрудника
  • Обнаружили, что часть конфиденциальных информации доступна всем сотрудникам
  • Продемонстрировали факт получения возможности вызвать значительный простой бизнеса

Результаты

  • -1-

    Внедрены системные изменения:

    • Принцип минимальных привилегий во всех подразделениях
    • Полная реструктуризация групповых политик
    • Запущены ежеквартальные аудиты прав доступа
  • -2-

    Выявлено 17 критических нарушений в политике доступа

Даже если у вас налажены базовые процессы ИБ, и вы соответствуете требованиям регуляторов, это не гарантирует защиту от реальных угроз бизнесу.

Протестировать свою систему безопасности [Внутреннее тестирование на проникновение]

Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности и даёте согласие на обработку персональных данных.