Эксперты выделяют 3 главных драйвера этой тенденции.

Директор партнерского и клиентского маркетинга Avanpost Надежда Поленовская
Фото: Avanpost
Давайте детальнее рассмотрим, что произойдет, если злоумышленник войдет в компанию, как к себе домой.
У среднего бизнеса меньше ресурсов для защиты от атак, зачастую нет ИБ-специалиста в штате, но достаточно ценности для атакующих. Это транзакции на миллионы рублей, разветвленная структура данных, корпоративных сервисов и департаментов: 1С и клиент-банк для бухгалтерии, CRM и корпоративная почта для отдела по работе с клиентами, терминалы сбора данных для сотрудников производства и складов, системы управленческой и финансовой отчетности для руководства, ИТ-системы ИТ-команды.
И вот что могут сделать злоумышленники, у которых есть логин и пароль сотрудника от одного из корпоративных приложений:
Если узнали свою компанию в этих сценариях, значит, вы уже в зоне риска.
Для оценки риска давайте добавим возможные финансовые последствия от ущерба:
Как я уже сказала, до 95 % успешных кибератак происходит через скомпрометированные учетные записи. Поэтому именно защита «учеток» сегодня — один их самых важных этапов в информационной безопасности.
Шаг 0 — знание. Многие компании останавливают возможная высокая или непрогнозируемая стоимость и технологическая сложность внедрения подобных решений. Скажу, что стоимость защиты одной учетной записи сотрудника в месяц — не дороже чашки кофе. А насчет технологий — есть облачные решения, которые можно развернуть (ваш ИТ-специалист \ ИТ-директор может развернуть) и меньше чем за час.
Шаг 1: Одного пароля уже недостаточно для надежной защиты. Для компаний, чьи сотрудники работают в 1С, CRM, почте и других сервисах, необходима централизованная многофакторная аутентификация. Даже если пароль скомпрометирован, злоумышленник не сможет получить доступ к системе, так как для входа потребуется дополнительный фактор: подтверждение через push-уведомление, код из мобильного приложения или аппаратный ключ.
Шаг 2: Разграничение рисков. У бухгалтера и ассистента отдела не должно быть одинаковых правил доступа. Для входа в почту — стандартная двухфакторная аутентификация. Для входа в 1С, панель ИТ-администратора, финансовые системы, — адаптивная проверка: с какого устройства подключаются, из какой геолокации, в какое время, отличается ли поведение от привычного. Если что-то не сходится, доступ блокируется или требует дополнительного подтверждения.
Шаг 3: Порядок в учетных записях. Когда в штате уже не меньше сотни человек, «забытые» аккаунты — норма. Поэтому нужно автоматизировать отключение доступа при увольнении или завершении контракта. Живая учетка бывшего сотрудника или подрядчика — это не мелочь, а готовая дверь для входа в инфраструктуру.
Для злоумышленника компания на 100-500 сотрудников — оптимальная цель: невысокий уровень защиты, достаточно ценных данных и систем, чтобы «навариться». Атака через скомпрометированную учетную запись позволяет действовать тихо, пока вы не заметите утечку или шифрование. Защита доступов — это не громоздкий ИТ-проект и не привилегия корпораций, а базовая надежность: чтобы бухгалтерия могла работать, менеджеры — закрывать сделки, а клиенты — не узнавать о ваших инцидентах из новостей.
Автор: Надежда Поленовская, директор партнерского и клиентского маркетинга Avanpost