Санкт-Петербург Заневский пр., д. 30 к.2, БЦ «Ростра», м.Новочеркасская 7 выход из метро
Главная / Кейсы / Утечка данных через избыточные права
Организация соответствовала всем регуляторным требованиям. Но из-за избыточных прав доступа любые данные можно было вынести легально, система не видела угрозы. Мы продемонстрировали провал бизнес-процессов.
Как мы полностью скомпрометировали финансовую организацию из списка Forbes Global 2000
Услуга: Внутреннее тестирование на проникновение
Отрасль: Финансы (Forbes Global 2000, >50 000 сотрудников)
Решение: Имитация действия нелояльного сотрудника или злоумышленника, который уже проник в локальную сеть
Исходная ситуация
Одна из крупнейших финансовых организаций мира, входящая в Forbes Global 2000. Её активы: миллиарды долларов, данные тысяч состоятельных клиентов, стратегические отчёты для инвесторов. После утечки в дочерней компании совет директоров потребовал не отчёт, а доказательство: «Покажите, может ли кто-то украсть данные». Проблема была не в технологиях, а в процессах: любой сотрудник мог читать и копировать файлы из «конфиденциальных» папок.
Решение
Какие работы были выполнены:
Получили доступ к внутренней сети через стандартную учётную запись сотрудника
Обнаружили, что часть конфиденциальных информации доступна всем сотрудникам
Продемонстрировали факт получения возможности вызвать значительный простой бизнеса
Результаты
-1-
Внедрены системные изменения:
Принцип минимальных привилегий во всех подразделениях
Полная реструктуризация групповых политик
Запущены ежеквартальные аудиты прав доступа
-2-
Выявлено 17 критических нарушений в политике доступа
Даже если у вас налажены базовые процессы ИБ, и вы соответствуете требованиям регуляторов, это не гарантирует защиту от реальных угроз бизнесу.
Протестировать свою систему безопасности [Внутреннее тестирование на проникновение]
Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности и даёте согласие на обработку персональных данных.