Хакер или инсайдер: как определить источник угрозы Подозрительная активность в системе компании может указывать и на вн
Подозрительная активность в системе компании может указывать и на внешнюю атаку, и на действия сотрудника.
Cценарии реагирования будут разными: в одном случае нужно блокировать IP-адрес и изолировать сегмент, в другом — отключать учетную запись и начинать служебную проверку.
Хакер или инсайдер — разобраться помогут характерные признаки:
☑️ время события: внешние атаки чаще происходят ночью или в праздники, действия инсайдера — в рабочее время или вскоре после увольнения
☑️ геолокация: хакера могут выдать зарубежные IP-адреса и подозрительные прокси, сотрудника — привычный офисный или домашний адрес
☑️ характер действий: внешний нарушитель сканирует порты и подбирает пароли, а инсайдер использует штатные программы, но копирует, печатает или отправляет необычно много данных
☑️ каналы передачи: хакеры обращаются к неизвестным серверам, сотрудники могут выводить информацию через корпоративную почту, мессенджеры и облачные хранилища
Чтобы правильно квалифицировать инцидент, важно последовательно зафиксировать событие, собрать логи и другие артефакты, сопоставить действия с обычным поведением пользователя, проверить версию и сохранить доказательства.
🔖 Собрали подробный чек-лист, на что обратить внимание специалистам по информационной безопасности — от первого сигнала до расследования и юридической фиксации.
Канал в Telegram | Канал в VK