Уволенный сотрудник с сохранённым доступом нанёс компании ущерб на сотни тысяч долларов
Уволенный ИТ-специалист обошёлся компании в сотни тысяч долларов, потому что никто не отозвал его доступ к внутренним системам. Он обладал учётной записью с большими правами, чем у обычного пользователя, а ИТ-отдел не отслеживал, что именно нужно отключить.
Случай произошёл в Далласе (США, штат Техас) в компании численностью более 1000 сотрудников. Она уволила сотрудника, сохранив ему доступ к внутренним системам. Разозлённый экс-работник снова зашёл в корпоративную среду, удалил файлы, заблокировал учётные записи коллег и повредил базу данных.
Несколько дней сотрудник уже не числился в штате, но учётные данные оставались активными. В компании не было ответственного за отключение доступа. В HR-отделе думали, что ИТ-подразделение отключит всё необходимое после оформления увольнения. В ИТ-команде ждали формального запроса от HR.
Так у уволенного работника сохранился доступ к общим учётным данным администратора, средствам управления учётными записями и системам трекинга проектов. Каждое из этих прав, в свою очередь, открывало доступ к другим системам. Возник эффект домино избыточных привилегий, которыми экс-сотрудник воспользовался, чтобы отомстить организации.
Прямой ущерб составил сотни тысяч долларов. Не менее болезненным оказался срыв важного проекта, сдачу которого пришлось перенести на несколько недель. Восстановление осложнялось тем, что системы повредил именно тот, кто лучше всех знал, как их чинить.
Для атаки экс-сотруднику не потребовалось продвинутых навыков хакера. Он просто сохранил доступ после ухода, а компания не сменила учётные данные и не провела ревизию прав администратора. Этого оказалось достаточно для весьма разрушительной и дорогостоящей кибератаки.
