Разбор нашего инцидента: учетка уволенного подрядчика и неделя простоя
Рейтинг: 64.6% · 7 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
Разбор нашего инцидента: учетка уволенного подрядчика и неделя простоя
Пишу пока горячо, под NDA, поэтому без названий. Производственная компания, около 400 хостов. В апреле к нам зашли через VPN-учетку подрядчика по 1С, которого расторгли еще в декабре. Учетку никто не отключил, MFA на ней не было, потому что подрядчикам неудобно, цитата.
Дальше около месяца тихо осматривались, забрали доменного админа (как именно, до конца не восстановили, подозреваем пароль в текстовике на терминалке). В ночь с пятницы на субботу зашифровали ESXi, легло порядка 60 ВМ. Veeam был, но репозиторий в том же домене, его потерли первым. Поднимались с холодной копии месячной давности плюс ленты. Неделя простоя, потери семизначные, точную цифру не скажу.
Выводы, которые мы внедрили, может кому сэкономит нервы: отключение учеток в чек-листе офбординга с подписью ИБ, а не только HR. MFA всем без исключений, неудобно значит неудобно. Бэкап-репозиторий вне домена и immutable. VPN-пул подрядчиков сегментирован и не видит management-сеть гипервизоров. Спрашивайте, отвечу что могу в рамках NDA.
Дальше около месяца тихо осматривались, забрали доменного админа (как именно, до конца не восстановили, подозреваем пароль в текстовике на терминалке). В ночь с пятницы на субботу зашифровали ESXi, легло порядка 60 ВМ. Veeam был, но репозиторий в том же домене, его потерли первым. Поднимались с холодной копии месячной давности плюс ленты. Неделя простоя, потери семизначные, точную цифру не скажу.
Выводы, которые мы внедрили, может кому сэкономит нервы: отключение учеток в чек-листе офбординга с подписью ИБ, а не только HR. MFA всем без исключений, неудобно значит неудобно. Бэкап-репозиторий вне домена и immutable. VPN-пул подрядчиков сегментирован и не видит management-сеть гипервизоров. Спрашивайте, отвечу что могу в рамках NDA.
✔ Лучший ответ сформирован автоматически — mstrbates
У знакомых почти под копирку год назад, тоже подрядчик 1С, тоже VPN. По ощущениям это вектор номер один по СНГ сейчас, франчи 1С имеют доступы в сотни контор и текучку кадров. Что у себя сделали после того кейса: подрядчикам отдельный VPN-профиль с доступом строго до одной терминалки по RDP, оттуда только до нужной базы. И при заведении любой внешней учетки сразу ставим expiry date в AD на дату о…
Re: Разбор нашего инцидента: учетка уволенного подрядчика и неделя простоя
@fpga_lord, Вопрос по бюрократии: вы субъект КИИ? В НКЦКИ уведомление в 24 часа отправляли или замяли? И утечка ПДн была? Просто с прошлого года за это уже оборотные штрафы, интересно как на практике проходит.
Re: Разбор нашего инцидента: учетка уволенного подрядчика и неделя простоя
Hardened repository с immutability в Veeam есть с 11 версии, это 2021 год. Не настроить его к 2026 это уже не не знали, это забили. Извините, но репозиторий бэкапов в том же домене, что и прод, это не инцидент вас нашел, это вы его ждали.
Re: Разбор нашего инцидента: учетка уволенного подрядчика и неделя простоя
А вот это вот месяц сидели тихо меня смущает больше всего. Месяц движений по сети и ноль детекта. Логоны подрядной учетки в нерабочее время, новые сессии на гипервизорах, и тишина. У вас мониторинга не было совсем? Чем в итоге обнаружили, когда уже все легло?
Re: Разбор нашего инцидента: учетка уволенного подрядчика и неделя простоя
✔ Лучший ответ — сформирован автоматически
У знакомых почти под копирку год назад, тоже подрядчик 1С, тоже VPN. По ощущениям это вектор номер один по СНГ сейчас, франчи 1С имеют доступы в сотни контор и текучку кадров. Что у себя сделали после того кейса: подрядчикам отдельный VPN-профиль с доступом строго до одной терминалки по RDP, оттуда только до нужной базы. И при заведении любой внешней учетки сразу ставим expiry date в AD на дату окончания договора. Учетка умирает сама, даже если все про нее забыли. Стоит ноль рублей.
- Tcraw62981
- Сообщения: 41
- Зарегистрирован: 11 май 2026, 21:02
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
- Добавили один label в Prometheus и он съел 32 ГБ и упал во время инцидента
9 ответов · 899 просмотров
-
-
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость