Невидимые изменения в службах каталогов: почему нельзя доверять журналам аудита

Habr ·

Невидимые изменения в службах каталогов: почему нельзя доверять журналам аудита

Весной 2014 года директор по технической инфраструктуре Columbia Sportswear уволился и ушёл к ИТ-подрядчику. А в каталоге компании остался сотрудник Джефф Мэннинг, которого никогда не существовало. Под этой учётной записью бывший директор заходил в сеть ещё больше двух лет — по данным иска компании, больше 700 раз — и читал корпоративную почту, прежде всего тех, кто отвечал за закупку ИТ-оборудования. Обнаружили его случайно, при обновлении почтовой системы. Это типовая «закладка», и при классическом подходе к аудиту, построенном на журналах событий, её появление может остаться незаметным для службы безопасности. В этой статье я расскажу, почему нельзя доверять журналам аудита и на что обратить внимание при защите служб каталогов. Невидимые изменения в службах каталогов История первая — про тех, кто знает инфраструктуру изнутри. Майкл Липер почти четырнадцать лет проработал в Columbia Sportswear и дорос до директора по технической инфраструктуре. Перед уходом он завёл в каталоге учётную запись jmanning для несуществующего сотрудника Джеффа Мэннинга с доступом по VPN и к виртуальным рабочим столам, а заодно расширил права сервисной учётной записи svcmon , которой давно никто не пользовался. Собственная учётная запись ему после этого была не нужна. Дальше — больше двух лет чтения почты ИТ-специалистов, отвечавших за закупки: подрядчику, где Липер стал техническим директором, очень помогало знать, что бывший работодатель собирается покупать. «Джеффа Мэннинга» нашли летом 2016 года, случайно, при обновлении почтовой системы. В декабре 2017-го Липер получил три года пробации и 400 часов общественных работ — без тюрьмы Читать далее

Весной 2014 года директор по технической инфраструктуре Columbia Sportswear уволился и ушёл к ИТ-подрядчику. А в каталоге компании остался сотрудник Джефф Мэннинг, которого никогда не существовало. Под этой учётной записью бывший директор заходил в сеть ещё больше двух лет — по данным иска компании, больше 700 раз — и читал корпоративную почту, прежде всего тех, кто отвечал за закупку ИТ-оборудования. Обнаружили его случайно, при обновлении почтовой системы. Это типовая «закладка», и при классическом подходе к аудиту, построенном на журналах событий, её появление может остаться незаметным для службы безопасности. В этой статье я расскажу, почему нельзя доверять журналам аудита и на что обратить внимание при защите служб каталогов. Невидимые изменения в службах каталогов История первая — про тех, кто знает инфраструктуру изнутри. Майкл Липер почти четырнадцать лет проработал в Columbia Sportswear и дорос до директора по технической инфраструктуре. Перед уходом он завёл в каталоге учётную запись jmanning для несуществующего сотрудника Джеффа Мэннинга с доступом по VPN и к виртуальным рабочим столам, а заодно расширил права сервисной учётной записи svcmon , которой давно никто не пользовался. Собственная учётная запись ему после этого была не нужна. Дальше — больше двух лет чтения почты ИТ-специалистов, отвечавших за закупки: подрядчику, где Липер стал техническим директором, очень помогало знать, что бывший работодатель собирается покупать. «Джеффа Мэннинга» нашли летом 2016 года, случайно, при обновлении почтовой системы. В декабре 2017-го Липер получил три года пробации и 400 часов общественных работ — без тюрьмы Читать далее

Источник: Habr