Разделяй и властвуй безопасно
8 октября 2018
Недавно СМИ облетела новость о том, что некий хакер…
…смог найти уязвимость в системе управления автоматическими дверями офиса Google. Он смог открывать двери без использования ключа.
Ну очередная уязвимость, бывает... Много их! И даже в управлении замками – некоторое время назад были сообщения о том, что некий хакер заблокировал постояльцев отеля, взломав замки их номеров (мы писали об этом в выпуске «”Звездные” жертвы» ).
Но давайте отвлечемся от самой уязвимости и почитаем, как она была найдена.
Во-первых, хакер был сотрудником компании. Да еще и таким сотрудником, который мог анализировать трафик корпоративной локальной сети. Да, мы понимаем, что Google в этом отношении – компания нетипичная, очень многие ее сотрудники имеют такую возможность. А вот для обычной конторы – зачем рядовому сотруднику доступ к возможности анализировать сетевой трафик?
Но ладно, пусть начальство разрешило сотрудникам устанавливать нужное им (но не самой компании) программное обеспечение.
У корпорации есть внутренняя сеть, по которой передаются данные, генерируемые умными системами офисов и зданий компании.
И вот это ключевой момент. Данные в компании не разделялись. Установив на компьютер ПО для перехвата и анализа трафика, инсайдер мог получить доступ не только к тем данным, с которыми работает его группа и к которым он обязан иметь доступ, но и к тем, к которым он доступа иметь не должен.
В обсуждаемом случае все закончилось хорошо, но так бывает не всегда. Вспомним Лже-Петю (он же Петя-2). Вредоносное ПО через систему обновления используемой в компании ОС распространилось по всей сети. Так получилось и в Google – хакер получает доступ к специфическому ПО, о безопасности которого никто не подумал.
Антивирусная правДА! рекомендует
Можно ли избежать опасности в подобных случаях? Как ни странно, это довольно просто:
- Запретить пользователям устанавливать ненужное им для выполнения обязанностей ПО (далеко не всем необходимо ПО для анализа трафика).
- Разделить локальную сеть на отдельные сегменты. Скажем, менеджеры не должны иметь доступ к данным бухгалтерии – и наоборот.
Честно говоря, уж кто-кто, а компания уровня Google должна была бы соблюдать эти нехитрые правила. Тем более что после эпидемии Пети-2 именно сегментирование рекомендовалось как мера защиты.
Нам важно ваше мнение
Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.
Комментарии пользователей
a13x
17:14:58 2018-10-10
razgen
01:12:22 2018-10-09
Я так понял, что Дэвид Томашик был не просто сотрудником, а "специалистом по инфобезу" и добросовестно и качественно выполнял именно свою работу по обеспечению информационной безопасности.
razgen
00:50:23 2018-10-09
razgen
00:03:41 2018-10-09
Lia00
23:41:58 2018-10-08
Andromeda
22:55:55 2018-10-08
Littlefish
22:03:33 2018-10-08
Littlefish
22:01:22 2018-10-08
stavkafon
21:53:20 2018-10-08
Dvakota
21:53:19 2018-10-08
Геральт
21:49:31 2018-10-08
dyadya_Sasha
21:47:35 2018-10-08
Damir
21:41:28 2018-10-08
В...а
21:33:00 2018-10-08
vla_va
21:06:06 2018-10-08
Rider
20:58:32 2018-10-08
robot
20:53:48 2018-10-08
Александр
20:40:04 2018-10-08
orw_mikle
20:36:48 2018-10-08
Дмитрий
20:16:41 2018-10-08
Шалтай Александр Болтай
20:16:24 2018-10-08
kva-kva
20:13:23 2018-10-08
anatol
20:05:25 2018-10-08
Сергей
19:55:45 2018-10-08
mk.insta
19:48:13 2018-10-08
Альфа
19:39:40 2018-10-08
Ruslan
19:14:43 2018-10-08
B0RIS
18:07:58 2018-10-08
Татьяна
18:01:01 2018-10-08
prophet
17:23:16 2018-10-08
La folle
16:32:27 2018-10-08
vkor
16:09:26 2018-10-08
Toma
16:05:35 2018-10-08
vinnetou
15:03:49 2018-10-08
Masha
14:07:46 2018-10-08
eaglebuk
13:40:15 2018-10-08
Alex_1774
12:41:38 2018-10-08
Dmur
12:29:40 2018-10-08
Oleg
12:11:43 2018-10-08
b_ice
12:09:47 2018-10-08
Страшно подумать о то что творится в миллионах компаний менее осведомленных в вопросах ИТ (и ИБ в частности), чем Гугл....
DrKV
12:09:34 2018-10-08
maestro431
12:06:44 2018-10-08
Sasha50
12:01:03 2018-10-08
Sasha50
11:53:28 2018-10-08
SGES
11:51:01 2018-10-08
Денисенко Павел Андреевич
11:42:49 2018-10-08
marisha-san
11:33:27 2018-10-08
sanek-xf
11:17:40 2018-10-08
Biggurza
11:12:22 2018-10-08
Простое утверждение:
«Защита есть от дураков,
Но нет ее от гениев!»
И прежде чем начать делить
И властвовать в сегментах,
Придется сети оградить
Причем, по-элементно:
От злобных ботов-дураков.
От алчущих наживы.
От очень умных, мощных лбов
И ду́рней говорливых…
Но где её сейчас найти,
(Подарок от богов),
Способную с ума свести,
Защиту от ВСЕГО?
Natalya_2017
11:08:50 2018-10-08