Хакер или инсайдер: как определить источник угрозы
Хакер или инсайдер: как определить источник угрозы Подозрительная активность в системе компании может указывать и на внешнюю атаку, и на действия сотрудника. Cценарии реагирования будут разными: в одном случае нужно блокировать IP-адрес и изолировать сегмент, в другом — отключать учетную запись и начинать служебную проверку. Хакер или инсайдер — разобраться помогут характерные признаки: ☑️ время события: внешние атаки чаще происходят ночью или в праздники, действия инсайдера — в рабочее время или вскоре после увольнения ☑️ геолокация: хакера могут выдать зарубежные IP-адреса и подозрительные прокси, сотрудника — привычный офисный или домашний адрес ☑️ характер действий: внешний нарушитель сканирует порты и подбирает пароли, а инсайдер использует штатные программы, но копирует, печатает или отправляет необычно много данных ☑️ каналы передачи: хакеры обращаются к неизвестным серверам, сотрудники могут выводить информацию через корпоративную почту, мессенджеры и облачные хранилища Чтобы правильно квалифицировать инцидент, важно последовательно зафиксировать событие, собрать логи и другие артефакты, сопоставить действия с обычным поведением пользователя, проверить версию и сохранить доказательства. 🔖 Собрали подробный чек-лист, на что обратить внимание специалистам по информационной безопасности — от первого сигнала до расследования и юридической фиксации. Канал в Telegram | Канал в VK