Дослідження витоків конфіденційної інформації | SHERIFF
Коли відділ продажів великої оптової компанії раптом помічає, що постійні клієнти один за одним відмовляються від продовження договорів і переходять до новоствореного конкурента з практично ідентичними комерційними умовами, виникає обґрунтована підозра щодо недобросовісних дій когось із власних працівників. Керівництво зазвичай починає з перевірки пошти та опитування топменеджерів, проте швидко стикається з браком прямих доказів. Працівник, який планував звільнення, міг місяцями копіювати бази контактів на зовнішні флеш-накопичувачі, завантажувати цінові специфікації на персональні хмарні диски або пересилати фрагменти вихідного коду через особисті облікові записи у зашифрованих каналах зв'язку.
У таких складних морально-правових ситуаціях спроби провести внутрішнє дізнання силами звичайних системних адміністраторів рідко приводять до успішного результату. Без спеціалізованих знань у галузі збереження цифрових артефактів легко пошкодити системні журнали або випадково створити нові записи, які в суді будуть розцінені як ознаки фальсифікації доказів. Тільки кваліфіковане розслідування кіберінцидентів дає змогу юридично бездоганно довести факт несанкціонованого доступу, вивантаження чи видалення комерційної таємниці конкретною фізичною особою в конкретний момент часу.
Внутрішні витоки інформації часто виявляються значно небезпечнішими за класичні хакерські атаки ззовні, оскільки штатні співробітники вже володіють легітимними обліковими записами й точно знають, де зберігаються найцінніші активи підприємства. Крім того, інсайдер може використовувати службове становище для приховування слідів своєї діяльності: очищати кошик, видаляти тимчасові файли браузера, форматувати накопичувачі або скидати налаштування виданих корпоративних ноутбуків до заводських параметрів перед здачею техніки у відділ кадрів.
Аналіз несанкціонованого копіювання баз даних і каналів витоку інформації
Експерти з комп'ютерної криміналістики використовують спеціальні технології для виявлення прихованих слідів навіть після форматування дисків. Досліджуються файли підкачування, реєстр операційної системи, структури томів NTFS, логи підключення USB-пристроїв за унікальними серійними номерами та залишки видалених документів у нерозподіленому просторі накопичувача. Зіставлення цих відомостей із даними систем контролю фізичного доступу дозволяє з точністю до секунди встановити присутність підозрюваного за робочим місцем у момент здійснення несанкціонованого копіювання.
Необхідність вжиття таких заходів стає особливо очевидною, якщо на підприємстві не було заздалегідь впроваджено автоматизовану систему реагування на кіберінциденти, здатну оперативно блокувати незвичайні обсяги вивантаження даних або інформувати службу безпеки про підключення несанкціонованих пристроїв. У випадку, якщо технічні системи не виявили загрозу заздалегідь, ретроспективне криміналістичне дослідження залишається єдиним засобом для відновлення хронології подій і визначення реального масштабу викрадених матеріалів.
Для запобігання подібним інцидентам у майбутньому, після завершення розслідування, керівництву будуть надані рекомендації щодо внесення змін в організацію. Основним запобіжним заходом стане нова політика інформаційної безпеки, яка чітко визначає заборону на використання особистих накопичувачів, встановлює правила контролю за буфером обміну, визначає порядок обов'язкового резервного копіювання робочих листувань, а також впроваджує принцип найменших привілеїв для доступу до клієнтських баз даних.
Фото: Аудит прав доступу до конфіденційних баз даних
Аудит дій привілейованих користувачів та виявлення недобросовісних працівників
Процес криміналістичного дослідження у випадках внутрішніх злочинів передбачає обов'язкове дотримання принципу збереження ланцюга доказів. Експерти, які займаються вилученням комп'ютерної техніки, складають акт у присутності свідків, створюють побітові копії носіїв інформації з перевіркою їхніх геш-сум, і проводять весь подальший аналіз виключно на цих копіях, зберігаючи оригінальний диск в недоторканому стані. Результатом цього процесу стає експертний висновок, оформлений відповідно до вимог процесуального законодавства, який подається в суд або до правоохоронних органів.
Перед початком співпраці з криміналістами керівництву рекомендується не інформувати підозрюваного співробітника про старт перевірки, аби уникнути можливих спроб знищення доказів. Рекомендується терміново обмежити його віддалений доступ до облікових записів без явних сигналів, а також забезпечити безпечне зберігання робочого комп'ютера в закритому приміщенні.
Юридично обґрунтоване фіксування випадків саботажу та привласнення інтелектуальної власності.
Ціна на ці послуги формується на основі кількості робочих станцій, які потребують експертизи, необхідності дослідження мобільних гаджетів і корпоративних хмарних сховищ, а також рівня складності завдань, пов'язаних з відновленням навмисно пошкоджених файлових систем.
Відділ цифрових розслідувань холдингу SHERIFF здійснює фахове виявлення цифрових слідів та фіксацію інцидентів, пов'язаних із внутрішніми витоками та діями недобросовісного персоналу. Фахівці володіють методиками комп'ютерної експертизи, дотримуються процесуальних стандартів збереження доказів та готують обґрунтовані матеріали, що мають доказове значення для захисту комерційних інтересів компанії.
Вибір формату проведення дослідження та використання криміналістичних інструментів має ґрунтуватися на ретельному розгляді особливостей інциденту, структури робочого місця користувача, а також на оцінці типу інформації, що потенційно могла бути скопійована.
Часто ставлені питання щодо розслідування внутрішніх кіберінцидентів.
Як можна підтвердити факт крадіжки клієнтської бази колишнім працівником?
Фахівці перевіряють логи підключення USB-накопичувачів, вивантаження файлів у хмарні сховища, активність корпоративної пошти та історію запитів до CRM-системи.
Чи є можливість відновити файли або журнали, які були навмисно видалені зловмисником?
У більшості випадків так. Використання інструментів глибокого відновлення даних і аналіз тіньових копій томів дозволяє відновити стерту інформацію.
Як виявити встановлені шпигунські програми чи кейлогери на комп'ютерах топ-менеджерів?
Виконується детальне інструментальне сканування операційної системи, спостереження за вихідним мережевим трафіком та перевірка фонових процесів.
Чи поінформовано колектив про ініціювання внутрішнього розслідування?
Розслідування здійснюється в умовах абсолютної секретності, щоб уникнути панічних настроїв і не дати можливості підозрюваним знищити докази.
Які інструменти DLP допомагають попередити витоки даних у майбутньому?
Впровадження DLP-систем дозволяє блокувати копіювання файлів з позначками конфіденційності на флешки, перехоплювати відправлення на приватні пошти та контролювати друк.