Анатомия инсайдер-инцидента: как уходящий sales забрал CRM
Разбираем реальный кейс на 850 АРМ. Хронология действий злоумышленника, что увидел SOC, какие политики сработали, и где мы могли бы поймать его раньше.
Пишем редко, но по делу. Без маркетингового мусора — технические разборы, кейсы, юридические нюансы. Для инженеров СБ и CISO.
Разбираем реальный кейс на 850 АРМ. Хронология действий злоумышленника, что увидел SOC, какие политики сработали, и где мы могли бы поймать его раньше.
Технические детали реализации скрытого сервиса. golang.org/x/sys/windows/svc, gopsutil, оптимизация бинарника, обход AV-сигнатур через подпись Authenticode.
Юридический разбор: что обязан сделать работодатель, чтобы мониторинг был легитимным. Шаблон уведомления сотрудника, NDA, регламент доступа аналитиков.
Список бинарей, появление которых на банковском АРМ — повод немедленно вызывать дежурного СБ. С хешами и сигнатурами процессов.
Сравнение архитектурных подходов real-time SOC-консоли. Нагрузка, задержка, backpressure, переключение на polling при сетевых проблемах.
Какие пункты внутренних стандартов банков РУз закрывает DLP-система. Готовые маппинги политик на разделы регламента.
Подпишитесь — пишем 2–4 материала в месяц, без воды и продаж. Только то, что полезно инженеру СБ.