JuliaWhi223
New member
Я много лет отвечаю за IT-инфраструктуру и убедился: внутренние угрозы опаснее внешних, потому что исходят от людей, которым уже доверяют доступ. Сотрудник, подрядчик или администратор может действовать по неосторожности, из обиды или по корыстному умыслу. Поэтому защиту я строю не только на периметре, но и внутри компании.
Нажать чтобы Перейти на сайт
Однажды в компании, где я работал, уволенный системный администратор сохранил доступ к резервным копиям и через несколько дней попытался скачать базу клиентов. Нам повезло: сработала система логирования и оповещений. После этого я настоял на жёстком регламенте отзыва доступов в день увольнения и на проверке всех привилегированных учётных записей.
Базовый принцип, который я внедряю, — минимальные привилегии. Доступ выдаётся только под задачу и на нужный срок, а права администратора не должны быть постоянными. Мы ввели матрицу ролей, регулярные пересмотры прав, многофакторную аутентификацию и отдельные защищённые рабочие места для привилегированных пользователей. Это снижает и риск ошибки, и ущерб от злого умысла.
Не менее важны мониторинг и контроль данных. Я настраивал SIEM и UEBA, чтобы видеть аномалии: входы в нерабочее время, массовое скачивание файлов, попытки обойти DLP. Логи нельзя хранить только на том же сервере, куда есть доступ у администратора. Централизованный сбор и неизменяемое хранение журналов помогают восстановить картину и доказать факты.
Узнать подробнее →
Процессы и культура часто решают больше, чем технологии. У нас были чёткие onboarding и offboarding, разделение обязанностей, ротация привилегий, обучение сотрудников и понятная политика реагирования на инциденты. Люди должны знать, что их действия видны, но при этом доверие остаётся: цель не слежка, а защита общих интересов.
Мой главный вывод прост: внутреннюю угрозу нельзя закрыть одним продуктом. Нужны дисциплина доступа, прозрачный мониторинг, регулярные проверки и культура ответственности. А какие внутренние угрозы вы считаете самыми сложными и как вы им противостоите?
По теме советую почитать: Микросервисы для малого бизнеса: плюсы и минусы
Однажды в компании, где я работал, уволенный системный администратор сохранил доступ к резервным копиям и через несколько дней попытался скачать базу клиентов. Нам повезло: сработала система логирования и оповещений. После этого я настоял на жёстком регламенте отзыва доступов в день увольнения и на проверке всех привилегированных учётных записей.
Базовый принцип, который я внедряю, — минимальные привилегии. Доступ выдаётся только под задачу и на нужный срок, а права администратора не должны быть постоянными. Мы ввели матрицу ролей, регулярные пересмотры прав, многофакторную аутентификацию и отдельные защищённые рабочие места для привилегированных пользователей. Это снижает и риск ошибки, и ущерб от злого умысла.
Не менее важны мониторинг и контроль данных. Я настраивал SIEM и UEBA, чтобы видеть аномалии: входы в нерабочее время, массовое скачивание файлов, попытки обойти DLP. Логи нельзя хранить только на том же сервере, куда есть доступ у администратора. Централизованный сбор и неизменяемое хранение журналов помогают восстановить картину и доказать факты.
Процессы и культура часто решают больше, чем технологии. У нас были чёткие onboarding и offboarding, разделение обязанностей, ротация привилегий, обучение сотрудников и понятная политика реагирования на инциденты. Люди должны знать, что их действия видны, но при этом доверие остаётся: цель не слежка, а защита общих интересов.
Мой главный вывод прост: внутреннюю угрозу нельзя закрыть одним продуктом. Нужны дисциплина доступа, прозрачный мониторинг, регулярные проверки и культура ответственности. А какие внутренние угрозы вы считаете самыми сложными и как вы им противостоите?