Реагування на інцидент телекомунікаційної компанії

Замовник: телекомунікаційна компанія

Сектор: ЗМІ

Час, витрачений на вирішення проблеми: 22 години

Опис

Один із клієнтів DigVel — телекомунікаційна компанія — став жертвою атаки на свої новинні канали. Близько 22:00 було скомпрометовано основний обліковий запис Google телекомпанії, на якому розташовувалися корпоративна поштова скринька, файлове сховище Google Диск і було зареєстровано YouTube-канал. У ході компрометації зловмисник змінив пароль, видалив усі активні сесії легітимних пристроїв, вимкнув усі засоби багатофакторної автентифікації та налаштував власні, а також видалив усі резервні канали зв’язку (телефон і електронну пошту) і резервні коди доступу, що призвело до неможливості відновлення доступу до облікового запису.

За 4 хвилини після первинної компрометації команда DigVel розпочала активні дії з усунення наслідків і відновлення. Завдяки оперативній і скоординованій реакції — зокрема із залученням партнерів — відновити постраждалі ресурси вдалося вже за 22 години, і наступного дня всі функції продовжили свою діяльність. На ранок також був готовий загальний план протидії, що передбачав комунікацію з представниками вендорів і партнерами з боку DigVel, план комунікації з боку клієнта й захисту від поширення впливу.

Методологія

Завдяки співпраці з партнерами команді DigVel вдалося взяти під контроль доступ до облікового запису Google і за лічені хвилини видалити всі активні сесії пристроїв, змінити паролі та засоби багатофакторної автентифікації. Після цього було проведено розслідування шляхом аналізу журналів і виявлено ідентифікатори компрометації.

З огляду на знахідки було зроблено висновок, що доступ до облікового запису Google компанії зловмисники отримали в ході фішингової атаки. Наразі DigVel проводить навчання з кібербезпеки для її працівників.

Рекомендації

Під час аналізу інциденту команда DigVel звернула увагу на причину компрометації новинних ресурсів компанії-клієнта й надала початкові загальні рекомендації для запобігання подібних інцидентів у майбутньому.

Поточні загальні рекомендації містять такі пункти:

  • Відмова від безкоштовних корпоративних облікових записів
  • Навчання персоналу
  • Використання сучасного антивірусу з актуальними оновленнями
  • Врахування питання кібербезпеки на адміністративному рівні

Детальніше кожен із цих пунктів описано нижче.

Відмова від безкоштовних корпоративних облікових записів

Рекомендовано придбати хоча б дві ліцензії, де одна використовуватиметься для адміністративних потреб, а інша — для робочих завдань. Так організація отримає і низку зручних бізнес-інструментів (розсилки, керування доменом, збільшений обсяг зберігання файлів), можливість керувати налаштуваннями безпеки та проводити аудити, а також, що не менш важливо, — корпоративну підтримку від вендора.

Навчання персоналу

Необхідно розвивати ІТ-культуру та грамотність серед персоналу. Наприклад, працівник, який використовує один «зручний» пароль на своїх особистих і робочих облікових записах, уже значно підвищує ризик компрометації організації. Причиною тому є безліч витоків інформації, які стаються на популярних інтернет-ресурсах, зокрема на Facebook, LinkedIn тощо. І якщо після одного з них, скажімо, Facebook змусить користувача змінити пароль, то змінити той самий пароль на робочому комп’ютері співробітник може не здогадатися. Зловмисники ж активно збирають інформацію про працівників організації, на яку готують атаку, і витоки інформації зі сторонніх сервісів — найперше джерело паролів для підбирання.

Використання сучасного антивірусу з актуальними оновленнями

Найпоширеніша операційна система в Україні — Windows — має досить непоганий вбудований антивірус Microsoft Defender. Але його часто відключають або не оновлюють, бо він «заважав установити дуже потрібну програму» — і ця дуже потрібна програма з 99 % імовірністю була заражена шкідливим кодом або неліцензійна.

Ще одна причина блокування Microsoft Defender — «ці оновлення постійно щось ламають». Однак оновлення безпеки, даючи можливість операційній системі змогу реагувати на актуальні загрози, жодним чином не шкодять роботі інших систем.

Врахування питання кібербезпеки на адміністративному рівні

Ігнорування ризиків кібербезпеки на рівні стратегічного керування організації є недопустимим. Це найскладніше питання, адже воно є першопричиною всіх попередніх.

Так склалося, що на рівні керівництва часто враховуються ризики, пов’язані з пожежами, змінами на ринку, кадрами, державним регулюванням, конкуренцією, але не з кібербезпекою. Саме тому такі прості речі, про які йшлося вище, не враховуються: для працівників проводять інструктаж із техніки безпеки на робочому місці, але не говорять, що не варто в корпоративний комп’ютер вставляти знайдену під дверима офісу флешку. Хоча сьогодні, враховуючи зав’язаність бізнесу на ІТ і розвиток програм-вимагачів, які шифрують дані з метою отримання викупу, потенційні збитки від пожежі та від кіберінциденту перебувають щонайменше на одному рівні.