Сотрудник уволился и забрал базу клиентов: что можно сделать заранее

Сотрудник уволился и забрал базу клиентов: что можно сделать заранее

Зачастую утечка корпоративной клиентской базы начинается не со взлома периметра хитроумным эксплойтом руками внешнего хакера, а с еле заметного щелчка мыши, когда ваш ведущий менеджер вдруг решает, что CRM-выгрузка будет являться хорошим выходным пособием и идеальным портфолио для нового работодателя.

Утечки корпоративных баз уже давно из чрезвычайного происшествия уровня промышленного шпионажа превратились в суровую повседневность современных корпораций. В наше время чуть ли не каждую неделю на теневых форумах всплывают гигабайты различных клиентских таблиц, финансовых отчетов и закрытых исходников. В обществе принято считать, что за каждым таким сливом стоит гениальная хакерская атака, пробитый сетевой периметр или хитроумный вирус-стилер. Однако если заглянуть в реальную статистику расследований, то картина оказывается куда прозаичнее: огромная доля критических утечек вообще не требует никакого взлома, а данные тихо и беспрепятственно вытекают за пределы компании через личные мессенджеры или облачные хранилища просто потому, что к ним имеет легитимный доступ ваш собственный сотрудник, однажды решивший сделать корпоративный актив своим трофеем перед увольнением аналогично забранному из отеля полотенцу.

Ранее в материале CISOCLUB Мониторинг даркнета: отслеживание утечек корпоративных данных и учётных записей на теневых площадках мы уже заглядывали под капот работы современной киберразведки и разбирали устройство теневых рынков слитых данных — выяснили, что украденные данные моментально автоматизируются ботами и уходят «с молотка» за считаные часы. Однако в данном материале мы сместим фокус с последствий на первопричину — выясним, почему главным поставщиком «слива» часто выступает не внешний нарушитель, а внутренний инсайдер, поговорим, как это можно превентивно обнаружить, на чем именно строится модель внутреннего инсайдера и как это предотвратить еще до самой утечки.

1. Почему базы уходят до заявления на стол и каким образом это можно обнаружить

Главная ошибка, которую допускают многие ИБ-подразделения, заключается в том, что начало «мониторинга» сотрудника происходит только в момент подписания обходного листа. В то же время практика форензики и расследования инцидентов показывает следующее: кража данных в 90% случаев происходит в так называемый «латентный» период — окно в 2–6 недель между внутренним решением человека покинуть компанию и официальным походом в HR-отдел. Именно в этот промежуток времени «цифровой клептоман» еще обладает полным набором легитимных прав доступа, что делает его наиболее опасным для корпоративных данных и неуязвимым для классической блокировки по отказным спискам.

Как тогда можно выявить человека, готовящегося к «сливу», если он еще не сделал ничего откровенно очевидного и криминального?

Наилучшим решением тут бесспорно будет являться контроль действий сотрудников — пользователей систем за счет превентивной поведенческой аналитики средствами интеллектуального анализа решениями класса UEBA (User and Entity Behavior Analytics). Они хорошо справляются с задачами выявления угроз и злонамеренных действий еще до момента их совершения за счет анализа активности и поведения, формируя взаимосвязи за счет интеллектуальных технологий. Иными словами, UEBA обнаружат аномалии, предшествующие уходу сотрудника и/или подготовке к эксфильтрации корпоративных данных, среди которых специалисты ИБ и комплаенса наиболее выделяют следующие:

  • Аномалии объемов данных (Data Hoarding): должны насторожить, когда сотрудник, чей суточный профиль активности в CRM составляет 15–20 карточек, внезапно формирует и выгружает единый отчет на 10 000 строк.
  • Смещение рабочих часов (Time-shifting): должны насторожить появление массовых обращений от имени сотрудника к сетевым файловым серверам (SMB/NFS) или корпоративным репозиториям (GitLab) во внерабочее время (например, 4 часа утра в воскресенье).
  • Смена профиля доступа (Lateral Movement): должны насторожить попытки обращения к директориям смежных отделов, к которым у сотрудника нет прямого взаимодействия и бизнес-интереса, например когда рядовой маркетолог начинает агрессивно сканировать финансовые отчеты бухгалтера или техническую документацию команды разработки.
  • Подготовка плацдарма: должны насторожить попытки отключения или приостановки работы локального агента безопасности (EDR/DLP), несанкционированная установка FTP-клиентов, сторонних архиваторов или браузеров со встроенными VPN.

Иными словами, задача поведенческого анализа — отследить не сам факт кражи данных, а подготовку к ней — так называемые аномалии намерений. Достигается это тем, что система сначала формирует базовый профиль поведения (Baseline) для каждого сотрудника, а затем начисляет штрафные баллы за любые отклонения. И как только сумма штрафных баллов пересекает заданный порог, специалист ИБ получает предиктивный алерт, из разряда «Пользователь X демонстрирует признаки подготовки к эксфильтрации».

Однако все хорошо в теории, а на практике имеем то, что полноценные тяжеловесные UEBA-решения с машинным обучением в отечественных реалиях встречаются не так часто в силу своей дороговизны. Вследствие чего саму логику поведенческого скоринга стоит закладывать в иные и более доступные СЗИ: правила корреляции вашей SIEM-системы, аналитические модули DLP и т. д.

2. Настройка DLP: от буфера обмена до криптоконтейнеров

Реализация инсайдерских утечек сегодня уже редко опирается исключительно на флешки. Наиболее часто злоумышленники для своих целей эксплуатируют повседневные, слабо контролируемые каналы коммуникации, используя концепцию Shadow IT. Реализация состоит в том, что данные выливаются на личные облачные хранилища (Google Drive, Яндекс.Диск), к которым сотрудник привык обращаться по рабочим нуждам, или через веб-версии популярных мессенджеров. Обычный межсетевой экран здесь остается крайне бессильным, поскольку трафик идет по зашифрованному HTTPS-каналу, и без настроенного SSL-инспектирования файрвол видит лишь легитимное подключение к разрешенным публичным серверам (например Telegram), при этом не понимая, что именно было туда отправлено — стикер или строка из корпоративного CRM. И тут задачу по обнаружению попыток и эксфильтрации данных берут на себя систему класса Data Loss Prevention. DLP представляет собой не просто блокиратор USB-портов, а сложнейший «сенсор», способный закрывать специфические векторы утечек, в том числе свойственные готовящимся к увольнению сотрудникам. Наиболее распространенные подходы для данного типа инсайдеров включают в себя следующие:

  • Контроль буфера обмена (Clipboard Control): зачастую инсайдеры прекрасно понимают, что выгрузка тяжелого CSV-файла оставит жирный след в логах. Поэтому они переносят базу данных по частям, например посредством выделения текста напрямую из окна CRM-системы и последующей его вставке в веб-версию личных заметок. Endpoint-агент DLP в этом случае должен перехватывать буфер обмена, иметь возможность анализировать «текст на лету» (например, по регулярным выражениям) и в идеале блокировать операцию «вставить», если целевым приложением является несанкционированный ресурс.
  • Проблема криптоконтейнеров: часто хитрый инсайдер пакует украденную базу в ZIP/RAR-архив и устанавливает на него пароль, чтобы DLP-система не имела возможности залезть вовнутрь и проанализировать содержимое, в результате чего она, безусловно, все же попытается разобрать вложение, но упрется в шифрование, а сам файл «слива» будет воспринят как нечитаемый мусор. Решение здесь заключается в грубой настройке политики на безапелляционную блокировку передачи любых запароленных архивов и файлов, содержимое которых система не может однозначно проинспектировать (например, паспортные данные или номера телефонов).
  • Мессенджеры и SSL-инспекция: чтобы отследить передачу файла через Telegram Web или WhatsApp, инфраструктура должна использовать подмену сертификатов на корпоративном прокси. Если SSL-инспекция на уровне сети невозможна из-за проблем с приватностью или архитектурных ограничений, то вся нагрузка ложится на хостового агента DLP, который внедряется в процесс браузера и читает DOM-дерево или оперативную память до того, как данные уйдут в шифрованный туннель.

Внедрение представленных выше механизмов (тотального контроля буфера обмена, безапелляционной блокировки криптоконтейнеров и сквозной SSL-инспекции) в конечном итоге превращает DLP-систему из номинального регистратора подключенных флешек в реальный сенсор эксфильтрации на конечной точке. Однако организовывать его все же нужно комплексно, поскольку если хотя бы один из представленных элементов отсутствует, то любой инсайдер с базовыми навыками работы в браузере легко сможет обойти текущий контур защиты, тем самым превратив многомиллионные инвестиции в корпоративную безопасность в бесполезные декорации с «воротами без забора».

3. Сравнительный анализ каналов эксфильтрации и методов контроля

Рассматриваемый в данном материале инсайдер, решивший забрать базу клиентов перед увольнением, — это не внешний хакер, который вслепую бьется о ваш периметр. Это легитимный пользователь, который каждый день работает в инфраструктуре, отлично знает бизнес-процессы и, скорее всего, осведомлен о слепых зонах корпоративной защиты. Поэтому он не будет писать сложные эксплойты или поднимать скрытые DNS-туннели, а пойдет по пути наименьшего сопротивления, эксплуатируя те повседневные инструменты, которые ИБ-департамент оставил без жесткого контроля ради «удобства бизнеса». Чтобы выстроить по-настоящему герметичную архитектуру безопасности в период «латентного увольнения», необходимо декомпозировать процесс эксфильтрации данного типа на конкретные векторы и противопоставить каждому из них технический капкан. Ниже представлена матрица наиболее популярных инсайдерских каналов «слива» информации и контрмер, способных минимизировать пространства для маневра злоумышленника.

Канал эксфильтрации Механика утечки Меры противодействия
Веб-мессенджеры Перетаскивание файлов базы данных в Telegram Web. SSL-инспектирование на шлюзе (NGFW) или контроль браузера через Endpoint-агент DLP.
Облачные хранилища Загрузка архивов на личный Google Drive или Яндекс.Диск. Категоризация веб-трафика; блокировка Shadow IT; разрешение доступа только к корпоративным тенантам.
Криптоконтейнеры Отправка запароленных ZIP/RAR-архивов на внешнюю почту. Настройка DLP-политик на тотальную блокировку зашифрованных и нечитаемых вложений.
Буфер обмена Копирование текста из CRM и вставка в личные заметки. Включение Clipboard Control на эндпоинтах; применение регулярных выражений на лету.

Стоит также упомянуть, что закрытие одного вектора неизбежно перенаправляет эксфильтрацию злоумышленника в другой, более доступный, вследствие чего эффективная архитектура защиты от утечек выстраивается только при бесшовной интеграции сетевого контроля и глубокого мониторинга конечной точки. Иными словами, блокировка облачных хранилищ на уровне файрвола не имеет никакого практического смысла, если ваш сотрудник может свободно скопировать тысячу строк из CRM в буфер обмена и вставить их в личный черновик прямо в браузере. Вследствие чего в качестве завершающей части статьи стоит поговорить о зонах риска и организационной составляющей построения защиты от данного вектора атак.

4. Зоны повышенного риска и юридический «капкан» для внутреннего инсайдера

Если говорить обобщенно, то ни одна техническая защита не может качественно существовать без грамотной организационной обвязки и выстроенных бюрократических процессов. Как только система поведенческой аналитики подает «алерт» или HR-отдел официально уведомляет ИБ о запуске процедуры увольнения сотрудника, учетная запись должна автоматически переводиться в так называемую «зону повышенного риска» (например, через скрипты в SOAR или интеграцию с Active Directory). Данный режим подразумевает мгновенную, бесшумную смену политик безопасности для пользователя, собирающегося увольняться, и в идеале должен содержать в себе следующие компоненты:

  1. Перевод DLP в режим жесткой блокировки: если раньше система в отношении данного сотрудника работала в режиме аудита (просто логировала пересылку файлов, чтобы не тормозить бизнес-процессы), то теперь передача любого файла за периметр должна жестко пресекаться.
  2. Тотальное теневое копирование (Shadow Copy): увольняющиеся сотрудники также имеют склонность не только к краже данных, но и к саботажу: удалению проектной документации, исходных кодов или информации о клиентах, например руководствуясь принципом «сжигания мостов». И в данном случае включение теневого копирования заставляет агента безопасности незаметно сохранять резервные копии каждого удаленного или измененного файла, впоследствии позволяя восстановить «сожженую» увольняющимся сотрудником информацию в один клик.
  3. Изоляция каналов: права на доступ к смежным директориям должны быть строго отозваны, USB-порты переводятся в режим «Read-Only», а доступы к любым внешним личным веб-ресурсам (будь то почта, мессенджеры) заблокированы на уровне межсетевого экрана.

Отдельно стоит упомянуть про юридический фундамент данного вопроса: если превентивные меры не сработали, в результате чего вы зафиксировали попытку эксфильтрации данных (например, DLP поймала письмо с базой, отправленное на личный Gmail), то собранная и отлогированная техническая фактура должна мгновенно переводиться в юридическую плоскость. А чтобы это работало, в компании должен быть официально введен режим коммерческой тайны (КТ): файлы должны иметь соответствующие грифы, а сотрудник, в свою очередь, подписанное обязательство об их неразглашении (NDA). В результате наличие теневых копий, логов DLP и записей EDR превращает абстрактное «он что-то скачал» в задокументированное правонарушение с соответствующей ему ответственностью (дисциплинарной, административной, уголовной), что дает бизнесу мощнейший рычаг давления, вплоть до увольнения «по статье» или судебного иска о возмещении ущерба с «несколькими нулями».

Заключение

Предотвратить появление ваших корпоративных данных в Telegram-каналах и на теневых форумах возможно по большей части за счет «игры на опережение», а увольнение сотрудника представляет собой стресс-тест не только для него, но и для всей вашей архитектуры. Искусство кибербезопасности здесь заключается не в том, чтобы запретить людям менять место работы, а в том, чтобы сделать попытку кражи интеллектуальной собственности технически невыполнимой и юридически фатальной. Внедрение элементов поведенческой аналитики, тонкая калибровка политик DLP под конкретные векторы утечек (буфер обмена, криптоконтейнеры) и бесшовная интеграция процессов HR с департаментом ИБ позволяют превратить непредсказуемый человеческий фактор в контролируемый процесс.

Газинформсервис
Автор: Газинформсервис
«Газинформсервис» — отечественный разработчик программного обеспечения и оборудования для защиты информационной безопасности и комплексной инженерно-технической охраны.
Комментарии: